以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

被盜1570萬美元!DEUS Finance DAO攻擊事件分析_DEI

Author:

Time:1900/1/1 0:00:00

?北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。

攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。

漏洞交易

https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5

外媒:Worldcoin世界幣將于周一推出:金色財經報道,美國財經媒體Semafor表示,OpenAI首席執行官Sam Altman的Worldcoin世界幣代幣將于周一推出。[2023/7/24 15:54:31]

攻擊步驟

①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。

灰度GBTC三月日均交易額升至5500萬美元,創2022年12月以來新高。:金色財經報道,據The Block Pro數據顯示,灰度的比特幣信托基金GBTC日均交易額在三月份增長了67.6%,升至5500萬美元,創下自2022年12月以來的新高。此外,三月調整后比特幣和以太坊鏈上總交易額增加了48.8%,上漲至2550億美元,其中比特幣鏈上交易額增長48.3%,以太坊鏈上交易額漲幅達到了62.7%。[2023/4/5 13:46:00]

③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。

KyberSwap:已聯系Coinbase等嘗試追回此前誤出售3CRV用戶損失的資金:3月13日消息,此前某用戶誤將價值超200萬美元的Curve LP代幣3CRV出售,僅獲得0.05 USDT。DEX聚合器KyberSwap公布該事件的調查結果。KyberSwap表示,在用戶進行出售時,只有0x的路由成功了,故KyberSwap選擇了0x提供的交易路徑,而該路徑指向一個幾乎沒有任何流動性的池子,但用戶似乎并未注意到其實際通過交易可獲取的代幣價值的提醒而繼續進行交易,最終造成損失。

KyberSwap稱,事件發生后,KyberSwap已聯系MEV機器人的創建者、用戶以及Coinbase嘗試追回資金,并強化UI在交易比例方面的提醒效果。[2023/3/13 13:00:37]

④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。

⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。

漏洞分析

通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。

資產去向

截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH存入TornadoCash。https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history?

寫在最后

預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:1.使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。

2.使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。

3.如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。??

4.閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。?

Tags:DEISWAPBERUSDBrigadeiro.FinanceNAGASWAPViberatefoin幣可以轉usdt嗎

歐易okex官網
熊市,回歸范式變革的公式尋找投資機會_SEC

范式變革的公式 范式變革發生的公式在1769年第一次工業革命發生后兩百多年不斷被驗證,蒸汽機,交流電,互聯網以及比特幣.

1900/1/1 0:00:00
估值34億美元,讀懂PayPal的web 3版本MoonPay_PAY

MoonPay是目前Crypto/NFT世界最知名和規模最大的法幣出入金品牌。對?MoonPay常見的稱呼是PayPalforCrypto,但是MoonPay酷且年輕的品牌形象更像Stripe,

1900/1/1 0:00:00
Web3阻礙在哪?以及如何解決這些問題?_WEB

2021年4月,超過5.3億Facebook用戶的數據,包括他們的姓名、位置、電話號碼、電子郵件地址和傳記信息,免費在線發布.

1900/1/1 0:00:00
速覽NEAR算法穩定幣USN,與UST有何不同?_USN

USN是一個NEAR原生的、與美元軟掛鉤的穩定幣。類似于LUNA與UST,為了保持掛鉤,NEAR被用來吸收USN的波動性,1USN可以兌換成價值1美元的NEAR.

1900/1/1 0:00:00
NGGDAO的首個NFT合作方——GenkiRabbits_NFT

NGGDAO的使命是帶領部落伙伴在DAO中獲得自治管理權,結合非同質化代幣、去中心化金融優勢,為區塊鏈游戲經濟帶來流動性挖礦模式,同時通過發展游戲內容和經濟賦能現實世界和虛擬世界.

1900/1/1 0:00:00
Web 3.0 架構不僅是去中心化的,更是模塊化的_UNI

一、Web2.0架構 Web2.0應用以去中心交易所Binance為例,Binance允許用戶去交易各種代幣.

1900/1/1 0:00:00
ads