前言
10月15日,知道創宇區塊鏈安全實驗室監測到以太坊上的DeFi協議IndexedFinance遭遇閃電貸襲擊,損失超1600萬美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
攻擊過程簡述
分析攻擊交易:
0x44aad3b853866468161735496a5d9cc961ce5aa872924c5d78673076b1cd95aa
首先使用閃電貸通過Uniswap和ShushiSwap獲取啟動資金
萊特幣(LTC)已完成減半,區塊獎勵降至6.25LTC:金色財經報道,數據顯示,萊特幣(LTC)已于區塊高度2,520,000 處完成減半,區塊獎勵正式從12.5LTC減半為6.25LTC。[2023/8/2 16:14:20]
2.通過借貸的AAVE/COMP/CRV/MKR/SNX代幣兌換礦池DEFI5中的UNI代幣(合約規定不允許轉賬超過礦池一半的代幣存量以及兌換超過三分之一的代幣存量,所以黑客進行了多次兌換)
3.通過將UNI代幣用于添加流動性鑄造DEFI5LP代幣
Web3電子郵件解決方案EtherMail已上線:3月23日消息,Web3 電子郵件解決方案 EtherMail 在社交媒體發文稱,EtherMail 已上線。
此前消息,Web3 電子郵件解決方案 EtherMail 完成 400 萬美元融資,Draper Associates 領投。[2023/3/23 13:21:20]
4.向DEFI5礦池添加SUSHI代幣
區塊鏈分析平臺Merkle Science完成1900萬美元融資:8月9日消息,區塊鏈分析平臺Merkle Science宣布其A輪融資增加1900萬美元,BECO Capital、Darrow Holdings和K3 Ventures領投,使該輪融資總金額超過2400萬美元,估值為公開。(CoinDesk)[2022/8/9 12:13:33]
5.燃燒DEFI5LP代幣獲得AAVE/COMP/CRV/MKR/SNX/SUSHI代幣
6.通過將SUSHI代幣用于添加流動性鑄造DEFI5LP代幣
CME BTC期貨開盤跳空低開形成1795美元缺口:金色財經報道,6月13日6:00 CME BTC期貨開盤,15分鐘周期跳空低開報27355美元,上一交易日收盤報29150美元,形成一個1795美元缺口,缺口范圍:29150-27355美元。BTC現報26845美元,24小時跌幅4.39%。[2022/6/13 4:21:15]
7.燃燒DEFI5LP代幣獲得AAVE/COMP/CRV/MKR/SNX/SUSHI代幣
8.歸還閃電貸并將獲利轉移
漏洞成因分析
通過攻擊簡述獲取有效信息
1.黑客有意控制礦池中UNI代幣總量
2.黑客向礦池中添加了新代幣SHSHI
3.黑客通過鑄造、燃燒LP代幣獲利
通過源碼分析漏洞成因
1.檢查源碼發現函數\nextrapolatePoolValueFromToken\n被用于尋找礦池中第一個初始化且具有權重的代幣,據官方解釋該函數作用于以該代幣描述整個礦池的價值——即如果礦池中有10個UNI,權重為\n10%,那么該礦池總價值為100UNI。
由此黑客控制礦池中UNI代幣總量得到解釋,該行為是為了控制礦池總價值。
2.檢查源碼發現函數setMinimumBalance和函數gulp可以添加新代幣并獲得極大的權重。由此黑客向礦池添加新代幣SUSHI得到解釋,該行為是為了獲得可控且具有極大權重的代幣。
綜合分析
合約設計中礦池的總價值被礦池中第一個初始化且具有權重的代幣用來描述,該代幣總量可被攻擊者控制
合約中可添加新代幣,新代幣可占據極大權重,添加新代幣方式可被攻擊者控制
合約中的資產可通過鑄造、燃燒LP代幣控制,鑄造LP代幣方式可被攻擊者控制
綜述該漏洞成因就是用一種代幣來描述整個礦池的價值,官方也給出了修改方案:取消該模式替換為用礦池中所有代幣余額的組合值來描述。
總結
此次攻擊屬于對礦池價值的單一描述,很容易被他人操控,開發人員應避免此類事件。
知道創宇區塊鏈安全實驗室提醒各項目方,合約安全作為直接保障資金的防線需要得到最高的重視,合約審計、風控措施、應急計劃等都有必要切實落實。
OlympusDAO($OHM)是一個去中心化的儲備貨幣協議,有著令人興奮的激勵措施、模因文化和超強大的社區.
1900/1/1 0:00:00Dogecoin,一夜之間鑄就百萬富翁的“玩笑”貨幣;CryptoKitties,卡通貓數字交易卡,售價超過10萬美元;Pringles“風味”僅作為NFT數字產品存在.
1900/1/1 0:00:00圖片Polkadot生態研究院出品,必屬精品時間來到了2021年的末尾,回顧區塊鏈世界過去一年的發展,用精彩紛呈來形容也不足為過,從DeFi的熱潮到NFT席卷全球.
1900/1/1 0:00:0011月2日消息,《證券日報》刊發文章《數字化轉型浪潮滾滾,區塊鏈造就可信“數字經濟底座”》,文章指出:多位業內人士認為.
1900/1/1 0:00:0011月12日星期五下午16:00,由DefiCliq發起,焦點區塊鏈主辦,行業深度對話訪談AMA在焦點社區拉開帷幕。本期特別邀請DefiCliq創始人ShantanuSharma出席嘉賓.
1900/1/1 0:00:00在去中心化社區中管理復雜的人類/機器學習過程這篇文章是BlockSciencexGitcoin合作的最新作品,探索了去中心化社區——GitcoinDAO中人類/機器學習女巫檢測管道的操作和治理.
1900/1/1 0:00:00