比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

首發 | 操縱預言機就能空手套白狼?DEUS Finance DAO被盜1570萬美元攻擊事件分析_USDC

Author:

Time:1900/1/1 0:00:00

本文由Certik原創,授權金色財經首發。

北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。

攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。

漏洞交易https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5

首發 | 百度財報體現區塊鏈 BaaS平臺成為新戰略重點:金色財經報道,2020年2月28日,百度(股票代碼BAIDU)公布財報,其中將區塊鏈BaaS平臺相關的進展進行了單獨敘述,依托于百度智能云的區塊鏈平臺有望成為技術創新方向的新增長引擎。在AI服務上,百度與上海浦東發展銀行達成合作,共建區塊鏈聯盟,在百度區塊鏈服務(BaaS)平臺上實現跨行信息驗證。[2020/2/28]

攻擊步驟

①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。

②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。

首發 | 此前18000枚BTC轉賬是交易所Bithumb內部整理:北京鏈安鏈上監測系統發現,北京時間10月24日,17:07分發生了一筆18000枚BTC的轉賬,經分析,這實際上是交易所Bithumb的內部整理工作,將大量100到200枚BTC為單位的UTXO打包成了18筆1000枚BTC的UTXO后轉入其內部地址。通常,對各種“面值”的UTXO進行整數級別的整理,屬于交易所的規律性操作。[2019/10/24]

③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。

首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]

④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。

⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。

漏洞分析

通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。

資產去向

截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH存入TornadoCash。

https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history?

寫在最后

預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。

CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:

使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。

使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。

如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。??

閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。?

Tags:DEI區塊鏈BTCUSDCDEIP價格有人拉你做區塊鏈BTCVBCUSDC幣

狗狗幣價格
詳解社交代幣模型:地球上的每個人都會有股東 有市值 甚至可能有一個董事會_COIN

本文由“老雅痞laoyapicom”授權發布詳解社交代幣的承諾和風險。 可操作的見解: 如果你只有幾分鐘的時間,以下是投資者、運營者和創始人應該知道的關于社交代幣的內容:術語"社交代幣"可能并不.

1900/1/1 0:00:00
OpenSea的挑戰者X2Y2:「以快打大」 彈藥足以抗周期_PEN

盡管整個金融市場都處于下行周期,但NFT領域還是源源不斷地有新的收藏品爆紅,而且NFT市場遠不止于圖像收藏.

1900/1/1 0:00:00
浙江省首個數字藏品規范化交易平臺上線_區塊鏈

?22日,我省首個數字藏品規范化交易平臺——虛獼數藏上線。這是浙江數據要素市場化在《浙江省公共數據條例》施行后邁出的第一步.

1900/1/1 0:00:00
達文奇的蛋 原創可進化3D數字藏品首期成功在唯一藝術平臺發售_AVE

為弘揚科幻及航天要素,推動數字藝術精品化,讓更多人真切感受到數字藝術的璀璨和原創科幻的魅力,原創可進化3D科幻數字藏品—「達文奇的蛋」系列版權數字藏品應運而生!「達文奇的蛋」在唯一藝術平臺獨家首.

1900/1/1 0:00:00
NFT平臺如何落實作品權利審查機制?_OPEN

2022年4月20日,原告奇策公司與被告某科技公司侵害作品信息網絡傳播權糾紛一案依法公開審理,并當庭宣判,判決被告立即刪除涉案平臺上發布的“胖虎打疫苗”NFT作品.

1900/1/1 0:00:00
專訪 Beeple:NFT 的下個時代將聚焦于情感連接和效用_Beep

Beeple預測,「人們對NFT基礎技術的關注會減少,而將更多地關注情感聯系或效用。」原文標題:《Beeple:NFT的下個時代將聚焦于「情感連接和效用」》Beeple在成為NFT藝術運動先驅后.

1900/1/1 0:00:00
ads