以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > DYDX > Info

慢霧:DEUS Finance 因使用了不安全的預言機計算 LP 價格被黑_USD

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧區情報,DEUSFinanceDAO在4月28日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:

1.攻擊者在攻擊之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。2.在幾個小時后攻擊者先從多個池子閃電貸借出143200000USDC。3.隨后攻擊者使用借來的USDC在BaseV1Pair進行了swap操作,兌換出了9547716.9個的DEI,由于DeiLenderSolidex中的getOnChainPrice函數是直接獲取DEI-USDC交易對的代幣余額進行LP價格計算。因此在此次Swap操作中將拉高?getOnChainPrice函數獲取的LP價格。4.在進行Swap操作后,攻擊者在DeiLenderSolidex合約中通過borrow函數進行借貸,由于borrow函數中用isSolvent進行借貸檢查,而在isSolvent是使用了getOnChainPrice函數參與檢查。但在步驟3中getOnChainPrice的結果已經被拉高了。導致攻擊者超額借出更多的DEI。5.最后著攻擊者在把用借貸出來DEI兌換成USDC歸還從幾個池子借出來的USDC,獲利離場。

慢霧:從Multichain流出的資金總額高達2.65億美元,分布在9條鏈:金色財經報道,自7月7日以來,從 Multichain 流出的資金總額高達 2.65 億美元,分布在 Ethereum、BNB Chain、Polygon、Avalanche、Arbitrum、Optimism、Fantom、Cronos、Moonbeam 鏈。其中 6582 萬美元已經被 Circle 和 Tether 凍結,1,296,990.99 ICE(約 162 萬美元) 被 Token 發行方 Burn。流出的資金中,包括:

1)從 Multichain: Old BSC Bridge 轉出的 USDT;

2)從 Multichain: Fantom Bridge 轉出的 USDC、DAI、LINK、UNIDX、USDT、WOO、ICE、CRV、YFI、TUSD、WETH、WBTC;

3)從 Anyswap: Bridge Fantom 轉出的 BIFI;

4)從 Multichain: Moonriver Bridge 轉出的 USDC、USDT、DAI、WBTC;

5)從 MultiChain: Doge Bridge 轉出的 USDC;

6)從 Multichain: Executor 轉出的 DAI、USDC、BTCB、WBTC、WETH、Dai.e、WBTC.e、Bridged USDC、BTC、fUSDT、ETH 等;

7)從被 Etherscan 標記為 Fake_Phishing183873 的 0xe1910...49c53 轉出的 WBTC、USDT、ETH,同時我們認為該標記(Fake Phishing183873)或許是 Etherscan 上的虛假標記,地址可能以前屬于 Multichain 官方賬戶。[2023/7/11 10:48:30]

針對該事件,慢霧給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,建議可以參考AlphaFinance關于獲取公平LP價格的方法。

慢霧:BXH于BSC鏈被盜的ETH、BTC類資產已全部跨鏈轉至相應鏈:11月3日消息,10月30日攻擊BXH的黑客(BSC: 0x48c94305bddfd80c6f4076963866d968cac27d79)在洗幣過程中,多次使用了 AnySwap、PancakeSwap、Ellipsis 等兌換平臺,其中部分 ETH 代幣被兌換成 BTC。此外,黑客現已將 13304.6 ETH、642.88 BTCB 代幣從 BSC 鏈轉移到 ETH、BTC 鏈,目前,初始黑客獲利地址仍有 15546 BNB 和價值超 3376 萬美元的代幣。慢霧 AML 將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。[2021/11/3 6:28:49]

分析 | 慢霧:攻擊者拿下了DragonEx盡可能多的權限 攻擊持續至少1天:據慢霧安全團隊的鏈上情報分析,從DragonEx公布的“攻擊者地址”的分析來看,20 個幣種都被盜取(但還有一些DragonEx可交易的知名幣種并沒被公布),從鏈上行為來看攻擊這些幣種的攻擊手法并不完全相同,攻擊持續的時間至少有1天,但能造成這種大面積盜取結果的,至少可以推論出:攻擊者拿下了DragonEx盡可能多的權限,更多細節請留意后續披露。[2019/3/26]

Tags:USDCHAHAIAINusd幣種圖片oceanchainSharesChainblockchaincapital

DYDX
晚報 | 幣安、a16z出資參與馬斯克推特私有化收購財團;Lido 總鎖倉量首度超過 Curve_區塊鏈

整理:念青,鏈捕手 “過去24小時都發生了哪些重要事件”?1、加密貨幣對沖基金PangeaFund完成8500萬美元融資.

1900/1/1 0:00:00
以太坊基金會財報全文:儲備金規模 16 億美元,去年共支出 4800 萬美元_以太坊

作者:以太坊基金會原標題:《EthereumFoundationReport》編譯:Moni,星球日報近日,以太坊基金會公布了截至2022年第一季度的財務和運營報告.

1900/1/1 0:00:00
Solana 上 DeFi 協議 Delta One 獲 910 萬美元融資,Alameda Research 和 Ship Capital 領投_SOL

鏈捕手消息,Solana上DeFi協議DeltaOne完成910萬美元種子輪融資,由AlamedaResearch和ShipCapital領投.

1900/1/1 0:00:00
因盜竊某交易平臺5000余萬元虛擬貨幣,兩名主犯被判處有期徒刑12年_FRAX

鏈捕手消息,北京法院審判信息網近日披露了一份刑事訴訟案件判決文書,2020年10月16日,凌某勝、凌某瑞因通過技術手段侵計算機信息系統盜取某數字資產交易平臺賬戶內虛擬貨幣共計泰達幣620000個.

1900/1/1 0:00:00
Web3: 創作者經濟的范式轉移

作者:?Typto,?DAOSquare對于所有創作者而言,這是最好的時代。2003年,我作為一名音樂人進入了創作者群體,并以自由職業者的身份先后在音樂和電影領域工作了10余年.

1900/1/1 0:00:00
韓國因壟斷問題限制Upbit母公司Dunamu_NFT

鏈捕手消息,韓國公平貿易委員會(KFTC)計劃將當地加密貨幣交易所Upbit所有者Dunamu指定為受相互投資限制的企業,這將對該實體增加更多監管.

1900/1/1 0:00:00
ads