以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

精析DeFi協議Warp Finance“預言機”攻擊事件_ARP

Author:

Time:1900/1/1 0:00:00

北京時間12月18日6時許,DeFi借貸協議WarpFinance遭到黑客攻擊,造成了近800萬美元的資產損失。

同時,WarpFinance官方也發布推文表示,已在調查違規貸款情況,并建議用戶暫停穩定幣的存入,直到事件真相明朗。成都鏈安團隊在接到區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:1、WarpFinance使用的是Uniswap交易對的相對價格作為其預言機的喂價源。2、攻擊者在了解到這個情況后,使用從閃電貸中獲取的巨額資金操縱了Uniswap交易對的價格。3、通過控制預言機喂價源信息,攻擊者破壞了WarpFinance的借款價值判斷標準。4、在WarpFinance錯誤的數據環境下,攻擊者竊取了遠遠超過抵押品價值的資產。5、攻擊者歸還了從閃電貸中借出的款項。攻擊交易地址

馬斯克將個人推特賬號頭像改為X Logo:7月24日消息,馬斯克將其個人推特賬號頭像改為X Logo。

此前報道,馬斯克曾于7月22日在推特上表示,X.com已鏈接向推特,今日將上線臨時X logo。此前馬斯克稱推特品牌將逐步告別藍鳥形象,并將以X標志取代。[2023/7/24 15:54:57]

0x8bb8dc5c7c830bac85fa48acad2505e9300a91c3ff239c9517d0cae33b595090攻擊過程精析

攻擊者首先利用Uniswap進行閃電貸借款,并采用鑲嵌式的手法,在WBTC2、USDC3以及USDT2池中分別進行了WETH借貸,如下圖所示:

阿聯酋元宇宙初創公司Everdome獲GEM Digital Limited總計6000萬美元投資承諾:金色財經報道,阿聯酋元宇宙初創公司 Everdome 宣布已獲得數字資產投資公司 GEM Digital Limited 總計 6000 萬美元的投資承諾,新資金將推動 Everdome 從一個概念性元宇宙項目過渡到產品交付和擴展,預計其元宇宙平臺將于近期向公眾開放。據悉,GEM Digital Limited 此前曾對 Everdome 有過 1000 萬美元的投資承諾,相關資金此前已到位,本次也是對上一輪投資承諾的擴展。(wamda)[2023/4/25 14:26:02]

其后,為擴大用于攻擊的資金量,攻擊者又在dYdX進行了閃電貸借款。如下圖所示:

MonoX攻擊者相關地址將500.1 ETH轉入Tornado Cash:9月10日消息,據CertiK監測數據,500.1 ETH從外部賬戶(EOA)0x0fb12b轉入Tornado Cash,錢包里還剩下87.1 ETH。該錢包地址與MonoX攻擊者直接關聯。

據悉,2021年11月,MonoX Finance遭受黑客攻擊,損失約3100萬美元。[2022/9/10 13:21:23]

此時,借出的資金規模已高達近2億美元.接下來,攻擊者向Uniswap的DAI2交易池中注入流動性,獲取了流動性代幣LP,如下圖所示:

數據:3,385枚BTC從Gemini轉移到Xapo:金色財經報道,據Whale Alert數據顯示,3,385枚BTC從Gemini轉移到Xapo。[2022/8/18 12:32:41]

然后,將所獲的LP代幣抵押在WarpFinance合約中,交易及代碼如下圖:

完成抵押后,攻擊者利用借來的資金,將UniswapDAI2池中的DAI兌換殆盡,如下圖所示:

上述“準備工作”完成后,價格已處于被操縱狀態。另一方面,WarpFinance的預言機喂價源是來自UniswapLP代幣的價格數據,代碼如下圖:

LP代幣價格算法

/LP代幣的總量其中,A代幣與B代幣的價格是由Uniswap的“對應代幣與穩定幣”交易對計算得出。因此,在上述情況下,A、B代幣的價格處于正常水平、而交易對中的A、B代幣相對價格則已經發生異常。這是因為Uniswap采用恒定乘積做市商機制,即A×B=K。當出現大量的兌換某一種代幣時,就會產生巨大的滑點,從而產生價差。假設:A=A代幣數量;B=B代幣數量;AP=A代幣價格;BP=B代幣價格已知:A×B=k;Warp價格=/totalLP因AP和BP在本事件中皆為恒定,故可設AP=X1×BP,化簡可得Warp價格=/B+B)×BP/totalLP可得結論為,X1×K、BP和totalLP在攻擊中都是常數,隨著B的數量增大,LP價格就會提高。攻擊者正是利用了這一點,使用從閃電貸獲取的巨額資金在交易池中海量添加其中一種代幣的流動性,迫使另一種代幣也隨之巨增,從而引發LP的價格失衡。由于LP價格已被操縱,處于一個高位,因此,攻擊者可以借出相比正常量更多的資產。此后,攻擊者即通過調用以下函數進行貸款。

在成功控制抵押價格后,攻擊者便能利用錯誤的價格數據貸出遠遠超過抵押品價值的資產,從中獲取暴利。最后,攻擊者歸還了閃電貸的款項,如下圖所示:

事件小結

很明顯,這又是一起典型的由閃電貸巨款發起的預言機攻擊事件。成都鏈安曾撰文指出,在當前黑客眾多的攻擊手法中,“預言機”喂價控制才是隱形的“元兇”。同時,成都鏈安也鄭重提醒DeFi開發者,應加強預言機的針對性測試,特別是在項目上線前,盡可能模擬價格操控攻擊的各類場景,及時發現問題并找出解決方案,切實提高項目抗預言機攻擊的能力。短短一個月后,巨額的財產損失再一次告誡我們,在區塊鏈領域中,安全防護工作尤為重要,許多系統安全漏洞屬于防不勝防。因此,我們必須采取積極措施形成連續、有效的保護方案,才能在最大程度上提前規避問題。此外,如在DeFi項目運行中存在安防方面的任何技術問題,采取第三方安全技術解決方案不失為一種行之有效的辦法。最后,成都鏈安再次呼吁,要加強對項目預言機等多方面的定期安全檢測,以防范此類事件的再度發生。

Tags:ARPWARWARPFINAWARP價格WARE價格WARP幣rbase.finance

幣安app官方下載最新版
DeFi下半場:一文縱覽波卡DeFi生態全景_EFI

編者按:本文來自鏈聞ChainNews,撰文:阿得,星球日報經授權發布。被視作跨鏈龍頭的Polkadot是為數不多能在DeFi大火后仍能從以太坊處奪走部分關注目光的市場焦點,2020年下半年,在.

1900/1/1 0:00:00
比特幣「鯨魚」內卷,散戶或陷不利_BTC

編者按:本文來自蜂巢財經News,作者:茉莉,Odaily星球日報經授權轉載。在17000至18000美元間波動了5天后,比特幣于12月13日重新站上19000美元.

1900/1/1 0:00:00
美元的衰落與比特幣的崛起_比特幣

12月15日,在美國銀行/美銀證券本月對基金經理進行的“全球基金經理調查”中,最熱門交易排名前三的分別是:做多科技股、做空美元、做多比特幣.

1900/1/1 0:00:00
量子計算機及其對加密貨幣的威脅_比特幣

編者按:本文來自萌眼財經,Odaily星球日報經授權轉載。概要加密愛好者擔心量子計算機的影響。一些數字資產可能成為量子計算機的受害者。未來,量子計算機可能會為大眾,甚至犯罪分子所用.

1900/1/1 0:00:00
BTC價格又創新高,資金輪動和熱點切換是必然,還會有千幣上漲的市場嗎?_BTC

BTC價格過17萬,又創新高了BTC最近表現真的是很喜人,不斷的刷新歷史新高,突破了上一波牛市的新高后,已經又漲了30%了,比特幣的體量已經這么大了,竟然漲勢還能如此的好.

1900/1/1 0:00:00
BTC再破新高,這與萬通投資有關系嗎?_比特幣

近日,萬通人壽保險公司宣布,已購買了價值1億美元的比特幣。巧合的是,一周內比特幣再次突破歷史新高,來到21,000美元以上.

1900/1/1 0:00:00
ads