以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > SOL > Info

不再安全的TWAP預言機?VesperFi Fianance被黑事件分析_USD

Author:

Time:1900/1/1 0:00:00

11月3日,知道創宇區塊鏈安全實驗室 監測到 以太坊上的 DeFi 協議 VesperFi Fianance 遭遇預言機操控攻擊,損失超 300 萬美元。知道創宇區塊鏈安全實驗室 第一時間對本次事件深入跟蹤并進行分析。

攻擊分為兩部分:

第一部分:攻擊階段

交易哈希:

0x89d0ae4dc1743598a540c4e33917efdce24338723b0fabf34813b79cb0ecf4c5

1.攻擊者向 pool 添加(VUSD 對 USDC 為無窮大)的 0.1USDC 流動性

聲音 | 美國眾議院少數派領袖:區塊鏈技術可使用戶不再將數據委托給第三方或科技公司:美國眾議院少數派領袖Kevin McCarthy于紐約時報發文《不要指望政府保護你的隱私》(Don’t Count on Government to Protect Your Privacy)。 文章提到:在目前的互聯網框架下,用戶的數據通常是由平臺控制——在線消費者留下了數據痕跡,這使我們很容易受到隱私侵犯。然而,在去中心化網絡中,我們的數據將由區塊鏈加密控制。用戶將授予和撤銷對數據的訪問權,不再將這一責任委托給第三方或科技公司。 (紐約時報)[2019/7/15]

花旗銀行表示將不再允許其持卡人使用信用卡購買比特幣:據華爾街日報消息稱,美國三大銀行之一花旗銀行標示:花旗銀行將不再允許其持卡人使用信用卡購買比特幣。[2018/2/3]

2.攻擊者通過 Swap 用 232k USDC 兌換走 pool 內正常的 222k VUSD 流動性

Friedman不再將BitFinex列為審計客戶:Reddit網友發現,Friedman LLP似乎在去年12月至今的某個時點將BitFinex從自己的官網介紹中移除了。12月時Friedman官網介紹稱:“我們為數字貨幣行業的領軍企業進行審計,包括Bitcoin Investment Trust 和 Bitfinex”。但今天的官網介紹已經刪去了Bitfinex字樣。去年上半年,Bitfinex宣布聘請Friedman對其全面資產負債進行審計。[2018/1/24]

第二部分:套利階段

0x8527fea51233974a431c92c4d3c58dee118b05a3140a04e0f95147df9faf8092

1.通過 Swap 將 222k VUSD 兌換為 2205MM fVUSD

2.將 2205MM 抵押置換成其他 pool 基礎代幣

1.首要分析為什么黑客要進行兩次操作,而不通過同一攻擊合約完成操作?

解決這個問題首先我們要知道 Uniswap V3 使用的預言機為 TWAP 類型,該預言機功能為獲取一個時間周期上的交易平均價格,也就是說當價格已經發生改變時,該交易可能還并沒有處在 TWAP 獲取價格的時間周期中。

所以在黑客已經完成攻擊后,他并沒有急于兌換手中的 VUSD,而是等到價格發生變化時再入手。我們也確實可以看到套利階段發生在攻擊階段 10 塊高后。

攻擊交易哈希:

套利交易哈希:

2.至于添加流動性和兌換流動性得到解釋

在 Uniswap V3 中,只有一個區塊內對價格有影響的第一筆交易會被寫入預言機。因此添加過高的流動性可以讓 TWAP 發現并獲取到攻擊者指定的價格。而兌換走流動性則是讓 TWAP 發現前一步驟以及套利。

本次安全事件的主角雖然是 VesperFi Fianance,但是更讓人關心的是 Uniswap V3 的 TWAP 預言機是否依然安全,可以觀察到并非 TWAP 預言機本身錯誤地獲取了價格,而是一個嚴重超高的價格被設置出來讓它獲取的,不可否認其存在局限性,但是本次事件最主要的問題還是流動性過于集中在預期價格附近很容易被操縱以及允許 pool 內單個代幣不合理的流動性被設置。

Tags:USDBITTFIbitfinexusdn幣脫錨bitkeep有人向我轉了三萬虛擬幣ATFI價

SOL
民道:DeFi中的協議抽象及資產協議的一體化_EFI

受訪者:楊民道,dForce?創始人 采訪與撰文:李畫 2019年5月,我第一次采訪了dForce?創始人楊民道,那時提出的問題是「DeFi?是區塊鏈重要的落地方向嗎」.

1900/1/1 0:00:00
前美聯儲經濟學家:為什么我要加入Uniswap?_WEB

1 月 22 日,前美聯儲經濟學家 Gordon Liao 加入 Uniswap Labs,其在推特上寫下了自己的心路歷程.

1900/1/1 0:00:00
Synthetix發布2021年路線圖:實現L2擴容 添加更多新的資產_SYN

注:本文來自Synthetix創始人Kain Warwick。正如Kain提到,文中的內容均來自社區反饋,最終能否添加到V3中,還需要通過治理這一關.

1900/1/1 0:00:00
韓國立法者呼吁政府放寬加密貨幣條款_區塊鏈

作者:Marie Huillet   翻譯:Penny據當地報紙“韓國先驅報”報道,一個跨黨派的韓國立法者組織呼吁政府放寬對加密貨幣和區塊鏈技術的監管.

1900/1/1 0:00:00
震蕩中 誰代表了DeFi的“底線”_DEFI

面對五月下旬幣圈大跳水的行情,整個加密市場都充斥著極度惶恐的情緒。盡管DeFi一直被寄予厚望,但也未能抵抗住此番壓力,鎖倉量幾近腰斬.

1900/1/1 0:00:00
歐洲央行對Facebook的加密項目Libra提出監管警告_LIB

據彭博社報道,歐洲央行執行委員會成員Benoit Coeure表示,針對Facebook等美國科技巨頭推出的新金融體系,金融監管機構必須迅速采取行動.

1900/1/1 0:00:00
ads