又現套利攻擊!—Goldfinch項目的SeniorPool合約遭受攻擊事件分析
2022-06-2816:55:30
2022年6月28日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Goldfinch項目的SeniorPool合約遭受攻擊,攻擊者累計獲利金額為28,523個USDC,項目方累計損失541,158個USDC。成都鏈安安全團隊對此事件進行了分析,現與大家分享。
Palm Network將于下周推出基于Polygon的Supernets鏈:金色財經報道,Palm Network計劃使用Supernets軟件堆棧過渡到Polygon生態系統內的權益證明側鏈,同時保留其現有的第1層區塊鏈。Supernets鏈定于下周推出。
Palm基金會表示,Polygon的擴張計劃分兩個階段進行。在初始階段,Palm Network的目標是在8月1日之前實施權益證明側鏈。在此之后,下一階段將看到網絡遷移到同樣基于超級網的第2層鏈,該鏈將利用零知識匯總,定于下一年進行。[2023/7/27 16:02:54]
#攻擊過程
質押解決方案Chorus One將為年底前通過OPUS質押以太坊的用戶提供保險:6月29日消息,質押解決方案 Chorus One 于 DeFi 保險協議 Nexus Mutual 合作,為以太坊上的質押者提供保險,Chorus One 將為所有通過 OPUS(其面向機構的多鏈質押 API)質押以太坊的用戶提供基礎覆蓋,直至今年年底。[2023/6/29 22:08:59]
攻擊交易地址:
0xd56d801e07df9d8457973c3938f5d3e6343ec1ed11f4ebb76bc3f5cc73001707
美股區塊鏈概念股盤前普漲,Marathon Digital漲8.4%:9月27日消息,美股區塊鏈概念股盤前普漲,Marathon Digital(MARA.O)漲8.4%,Riot Blockchain(RIOT.O)漲6.8%,Coinbase(COIN.O)漲5.6%。[2022/9/27 22:33:36]
攻擊者地址:
0x86c595d81c8ab46d893065c3c674da72555fe7c0
攻擊者合約:
0x541143d5eb30563a478eea23866e203b7c38c1ca
本次攻擊存在多筆,我們選取了具體的一筆攻擊交易進行分析:
1.?第一步:攻擊者通過UniswapV3的DAI-USDC池子閃電貸借出110,000個USDC代幣。
2.?第二步攻擊者再把110,000個USDC代幣從Curve的FIDU-USDC池子兌換出106,667個FIDU代幣。
3.?第三步攻擊者利用SeniorPool合約的withdrawInFidu函數,把106,667個FIDU代幣兌換成113,853個USDC,然后歸還閃電貸110,011個USDC,剩余本次攻擊獲利的3,842個USDC。
漏洞原因為:攻擊者可以利用Curve的FIDU-USDC池子獲取FIDU代幣,來獲取SeniorPool合約抵押USDC代幣的紅利。
目前Curve中FIDU兌換USDC為1:1.03,而在SeniorPool中的比例為1:1.07,這就產生了套利空間。
圖1?Curve中FIDU兌換USDC的比例
圖2?SeniorPool合約中FIDU兌換USDC的比例
下面是具體的代碼實現:
攻擊者利用withdrawInFidu函數銷毀FIDU代幣換取USDC。而可獲取USDC的數量是通過_getUSDCAmountFromShares函數中的sharePrice去計算的。這里的sharePrice會隨著分紅的增加而增加,攻擊者就可以利用Curve的FIDU-USDC池子獲取FIDU代幣,從而獲取SeniorPool合約抵押FIDU代幣的紅利。
總結
針對本次事件,成都鏈安安全團隊建議:
項目方使用新的代幣代替FIDU代幣為憑據代幣,并確保其他途徑無法獲取該憑據代幣。此外建議項目上線前選擇專業的安全審計公司進行全面的安全審計,規避安全風險。
來源:金色財經
外媒news.bitcoin消息指出,德黑蘭政府正在采取措施準備推出伊朗新的數字貨幣,即加密貨幣里亞爾。伊斯蘭共和國貨幣當局希望在未來兩個月內啟動該項目的試點階段.
1900/1/1 0:00:00頭條 ▌知情人士:拜登政府準備推遲針對加密行業征稅的計劃6月29日消息,據知情人士透露,美國政府針對加密行業征收數十億美元稅收的計劃遇到了障礙.
1900/1/1 0:00:006月20日消息,近日,數字藏品電商平臺有點數藏獲得天使投資人薛平華女士千萬投資。該投資人目前正在尋找有潛力的數字藏品平臺,進行投資布局.
1900/1/1 0:00:00頭條 ▌央行參加國際清算銀行發起的人民幣流動性安排金色財經報道,據中國人民銀行官方公眾號,6月25日,中國人民銀行與國際清算銀行簽署了參加人民幣流動性安排的協議.
1900/1/1 0:00:00在昨日舉行的PointZeroForum論壇上,Binance首席執行官CZ對當前加密貨幣格局進行了討論,他表示市場崩盤最糟糕的時期已經過去,根據LUNA/UST崩盤后市場的進展情況.
1900/1/1 0:00:00BTC的價格已從歷史高點下跌了近82%。ETH受到了更大的打擊。大多數山寨幣正在從各自的歷史高點下跌90%以上。是的,加密貨幣無疑正處于熊市的陣痛之中.
1900/1/1 0:00:00