北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。
攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。
攻擊步驟
①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。
俄羅斯居民指控BitMEX及創始人洗錢和操縱市場:金色財經報道,BitMEX及其創始人正面臨另一起訴訟,指控其涉嫌敲詐、洗錢和操縱市場。俄羅斯莫斯科居民Dmitry Dolgov本周在加利福尼亞北部地區提起訴訟。他聲稱,BitMEX的母公司HDR Global Trading Limited,該交易所創始人Arthur Hayes、Ben Delo和Samuel Reed等人從事并促進了敲詐活動,被告賺取了數十億美元的非法利潤。訴訟還聲稱“BitMEX通過其內部交易臺直接參與市場操縱和洗錢活動并從中受益”。[2020/10/17]
②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。
動態 | 納斯達克公布加密交易審查程序 打擊洗錢和市場操縱:據bitcoinist消息,納斯達克(Nasdaq)公布了比特幣交易的審查程序,希望利用其專有的監控工具,用于打擊洗黑錢交易和其他形式市場操縱。據悉,納斯達克有一個20人組成的團隊,對欲使用該交易監控技術的比特幣交易所進行盡職調查。SBI虛擬貨幣和Gemini,以及其他五個未命名的平臺,已經通過了審查過程。據此前報道,納斯達克目前正與7家加密貨幣交易所合作。[2019/1/31]
③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。
泰國政府警告:加密貨幣可能被操縱在大選中買票:泰國副總理Wissanu Krea-ngam周四警告稱,加密貨幣可能被操縱在大選中買票。他表示,泰國政府已經被其他國家提醒要密切關注加密貨幣交易,否則泰國可能最終會成為洗錢的天堂。[2018/5/25]
④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。
⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。
通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。
ETH,隨后將5,446個ETH存入TornadoCash。
https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history
安全審計可以有效地避免這一風險。
CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:
1.使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。
2.使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。
3.如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。
4.閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。
Tags:DEIBITSDCTMEBRIGADEIRO幣BITCOIN ADDITIONALPCUSDCtme幣為什么查詢不到
親愛的ZT用戶: 為給用戶提供更好的交易體驗,ZT會對已上線項目進行嚴格審查,根據項目下架規則,ZT決定對MiniDOGE,FSHIB,PORNROCKET,?GDOGE,?HAM.
1900/1/1 0:00:00親愛的用戶: 虎符幣幣區將于2022年05月05日20:30上線ProjectGalaxy(GAL),并開放GAL/USDT交易對.
1900/1/1 0:00:00親愛的用戶: 幣安將首次推出AlpineF1?Team粉絲代幣的「學幣賺幣」活動。與AlpineF1?Team的EstebanOcon一起學習,閱讀文章、視頻並通過測驗,學習區塊鏈知識,將有機會.
1900/1/1 0:00:00本期的博客是DelphiMedia和退圈后的AndreConje的一次訪談,討論AC離開加密貨幣、轉向支持加密貨幣“合規化”、在Fantom上推出Solidly等背后的原因.
1900/1/1 0:00:00根據DragonSB官方消息,DragonSB(SB)由於項目出現安全原因的問題,決定對合約與代幣執行變更和兌換操作,屆時將對出現安全問題的時間節點之前持倉用戶進行新幣空投.
1900/1/1 0:00:00親愛的用戶: 幣安理財每週三將為您推出一系列新的高收益活動。請繼續關注“幣安理財週三日”,您可以通過幣安寶、幣安Staking、流動性挖礦、雙幣投資等獲得高收益.
1900/1/1 0:00:00