買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > SOL > Info

USDC:又現套利攻擊:Goldfinch項目的SeniorPool合約遭受攻擊事件分析_SDC

Author:

Time:1900/1/1 0:00:00

又現套利攻擊!—Goldfinch項目的SeniorPool合約遭受攻擊事件分析

2022-06-2816:55:30

2022年6月28日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Goldfinch項目的SeniorPool合約遭受攻擊,攻擊者累計獲利金額為28,523個USDC,項目方累計損失541,158個USDC。成都鏈安安全團隊對此事件進行了分析,現與大家分享。

Arbitrum宣布空投后,zkSync 與 StarkNet 上日活用戶數大幅增長:3月20日消息,Web3知識圖譜協議0xScope發推稱,在Arbitrum宣布將進行空投之后,zkSync與StarkNet上日活用戶數均增長了約 10 倍。

據Dune數據顯示,昨日共有17,012筆交易將2237.6枚ETH橋接至zkSync,共有8572筆交易將858.5枚ETH橋接至StarkNet,跨鏈橋接ETH至zkSync與StarkNet網絡的筆數均創單日歷史新高。[2023/3/20 13:15:01]

#攻擊過程

安全團隊:2月出現200多個漏洞,盜竊金額達到3530萬美元:金色財經報道,安全團隊PeckShield發文稱,2月共計監測到200多個漏洞竊取了3530萬美元,其中約141個漏洞發生在2月11日。據估計,BonqDAO漏洞造成的損失為1.2億美元,而攻擊者獲利約200萬美元。截至2023年2月28日,93.5萬美元ETH和6000美元BNB已轉移到Tornado Cash。[2023/3/1 12:34:59]

攻擊交易地址:

0xd56d801e07df9d8457973c3938f5d3e6343ec1ed11f4ebb76bc3f5cc73001707

Klaytn擬在2022年暫停以KLAY計價的生態系統贈款和投資支出:11月2日消息,韓國區塊鏈平臺Klaytn計劃在2022年第四季度剩余時間內暫停KGF(Klaytn增長基金)和KIR(Klaytn升級儲備)的生態系統贈款和投資(以KLAY計價)支出,截至目前大多數合作伙伴將參與合作,同意將贈款推遲到2023年。[2022/11/2 12:10:03]

攻擊者地址:

0x86c595d81c8ab46d893065c3c674da72555fe7c0

攻擊者合約:

0x541143d5eb30563a478eea23866e203b7c38c1ca

本次攻擊存在多筆,我們選取了具體的一筆攻擊交易進行分析:

1.?第一步:攻擊者通過UniswapV3的DAI-USDC池子閃電貸借出110,000個USDC代幣。

2.?第二步攻擊者再把110,000個USDC代幣從Curve的FIDU-USDC池子兌換出106,667個FIDU代幣。

3.?第三步攻擊者利用SeniorPool合約的withdrawInFidu函數,把106,667個FIDU代幣兌換成113,853個USDC,然后歸還閃電貸110,011個USDC,剩余本次攻擊獲利的3,842個USDC。

漏洞原因為:攻擊者可以利用Curve的FIDU-USDC池子獲取FIDU代幣,來獲取SeniorPool合約抵押USDC代幣的紅利。

目前Curve中FIDU兌換USDC為1:1.03,而在SeniorPool中的比例為1:1.07,這就產生了套利空間。

圖1?Curve中FIDU兌換USDC的比例

圖2?SeniorPool合約中FIDU兌換USDC的比例

下面是具體的代碼實現:

攻擊者利用withdrawInFidu函數銷毀FIDU代幣換取USDC。而可獲取USDC的數量是通過_getUSDCAmountFromShares函數中的sharePrice去計算的。這里的sharePrice會隨著分紅的增加而增加,攻擊者就可以利用Curve的FIDU-USDC池子獲取FIDU代幣,從而獲取SeniorPool合約抵押FIDU代幣的紅利。

總結

針對本次事件,成都鏈安安全團隊建議:

項目方使用新的代幣代替FIDU代幣為憑據代幣,并確保其他途徑無法獲取該憑據代幣。此外建議項目上線前選擇專業的安全審計公司進行全面的安全審計,規避安全風險。

來源:金色財經

Tags:USDUSDCSDCFID泰達幣usdt官網下載husdc幣PSDC價格fida幣為什么回到100

SOL
NFT:JYT首發Bittrex 致力推進生態建設_ARK

??據Bittrex官方了解JYT將于2022年7月7日首發Bittrex交易,這一消息引起了JYT社區的強烈反映,熱情一度高漲.

1900/1/1 0:00:00
BTC:金色觀察 | 快速走出熊市 機構如何在危中找機_比特幣

金色財經區塊鏈6月25日訊?自比特幣誕生以來,加密市場在短短十幾年中經歷過多次波折。當時間來到2022年,加密行業似乎又一次陷入了困境.

1900/1/1 0:00:00
LET:Bankless:速覽十大瀏覽器錢包及其優缺點_WALL

首先:瀏覽器錢包是旨在通過網絡瀏覽器使用的加密錢包。對我們大多數人來說,當我們看到「瀏覽器錢包」時,我們就會想到MetaMask這樣的瀏覽器擴展項目,人們可以直接下載到Chrome、Brave等.

1900/1/1 0:00:00
KEN:導演6.28日行情分析 熊途路漫漫 大餅依然還是在1H的中樞之中進行震蕩_RAKE

導演第728篇原創每日行情分析2022.06.28 第一部分市場情緒? 馬斯克擬以每股54.2美元的價格繼續收購推特:10月5日消息,馬斯克提議繼續以每股54.20美元的價格收購推特.

1900/1/1 0:00:00
RON:有點數藏平臺獲得薛平華女士1000萬投資_TWO

6月20日消息,近日,數字藏品電商平臺有點數藏獲得天使投資人薛平華女士千萬投資。該投資人目前正在尋找有潛力的數字藏品平臺,進行投資布局.

1900/1/1 0:00:00
NCE:DAOrayaki|2022年初元治理現狀報告_Libero Financial

原文作者:?KenechukwuEze創作者:Tianzhixuan? 審核者:DAOctor 原文:Early2022SurveyofMetagovernance現今是2022年.

1900/1/1 0:00:00
ads