買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 比特幣 > Info

SDC:Deus Finance預言機攻擊_USDC

Author:

Time:1900/1/1 0:00:00

1.前言

北京時間2022年3月15日,知道創宇區塊鏈安全實驗室監測到DeusFinance遭到黑客攻擊,損失約300萬美元。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

2.基礎信息

攻擊者地址:0x1ed5112b32486840071b7cdd2584ded2c66198dd

攻擊合約:0xb8f5c9e18abbb21dfa4329586ee74f1e2b685009

公鏈項目Shardeum宣布完成500萬美元戰略融資:金色財經報道,WazirX CEO Nischal Shetty 創立的 Layer 1 公鏈項目 Shardeum 正尋求以 2.5 億美元估值完成 500 萬美元戰略融資。[2023/3/8 12:50:04]

DeiLenderSolidex合約:0xeC1Fc57249CEa005fC16b2980470504806fcA20d

甲骨文合約:0x5CEB2b0308a7f21CcC0915DB29fa5095bEAdb48D

派盾:攻擊Deus Finance黑客已將約1,100枚ETH和20萬枚DAI轉入Tornado Cash:3月15日消息,派盾(PeckShield)在社交媒體上發布相關交易記錄表示,攻擊DeusFinance黑客已將約1,100枚ETH和20萬枚DAI轉入以太坊隱私交易平臺TornadoCash。此前報道,派盾在社交媒體上提醒,多鏈衍生品協議DeusFinance被監控到在Fantom網絡上被黑客攻擊,黑客共計盜走20萬枚DAI和1,101.8枚ETH,總價值約300萬美元。[2022/3/15 13:58:08]

交易哈希:0xe374495036fac18aa5b1a497a17e70f256c4d3d416dd1408c026f3f5c70a3a9c

蔬果區塊鏈項目Prodeum眾籌后8天跑路:立陶宛的區塊鏈項目Prodeum于1月20日發起眾籌,僅僅8天后項目方無故下線網站,隨后社交平臺的官方信息也被刪除干凈,既沒有發布任何關于系統被黑客攻擊的聲明,也沒有關于系統臨時維護的聲明。Prodeum原來的愿景為利用以太坊區塊鏈技術革新蔬果行業。網友猜測此為有預謀的詐騙項目,拿錢就跑。[2018/1/30]

3.漏洞分析

此次事件,漏洞關鍵在于協議通過StableV1AMM-USDC/DEI交易對在獲取價格時被攻擊者操控,導致普通用戶資產被清算,最終獲利。

DeiLenderSolidex合約的清算函數liquidate中,會通過isSolvent函數來判斷用戶是否應該被清算,而isSolvent調用Oracle.getPrice來問價判斷抵押物的價格,因而產生了漏洞

由函數getPrice可知,代幣價格算法:)x10^18/

DEI的代幣價格是通過DEI和USDC在池子中的余額進行判斷的的,因此攻擊者利用閃電貸發起此次攻擊,控制了DEI代幣的價格。

4.攻擊流程

攻擊者從SPIRIT-LP_USDC_DEI中閃電貸借出約970萬DEI代幣,之后再次使用閃電貸從sAMM-USDC/DEI中獲取了2477萬DEI代幣用于操縱價格預言機

隨后清算價格操縱后的破產用戶

之后償還閃電貸到sAMM-USDC/DEI中

燒毀流動性代幣獲取521萬USDC和524萬DEI

使用521萬USDC換取517萬DEI

歸還從SPIRIT-LP_USDC_DEI中借的970萬DEI

最后攻擊者將獲取的DEI全部換成USDC,總獲利約300萬美元。

5.總結

本次攻擊事件核心是由于價格預言機對代幣價格的實現存在問題,使得能夠人為的通過池子中代幣的余額來對代幣價格進行控制,導致了此次事件的發生,建議官方在使用預言機時能夠嚴格控制價格的邏輯實現。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:DEIUSDCSDCUSDDEIP幣PCUSDCsdchaingusdt幣價格

比特幣
比特幣:每周編輯精選 Weekly Editors' Picks(0305-0311)_比特硬幣跟比特幣有沒有關系

「每周編輯精選」是Odaily星球日報的一檔“功能性”欄目。星球日報在每周覆蓋大量即時資訊的基礎上,也會發布許多優質的深度分析內容,但它們也許會藏在信息流和熱點新聞中,與你擦肩而過.

1900/1/1 0:00:00
Gate.io Startup:ritestream (RITE) Initial Sale Result & Listing Schedule

1ritestream(RITE)TokenSaleResultTheGate.ioStartupritestream(RITE)saleresultisasfollows:RITEStartu.

1900/1/1 0:00:00
WEB:DAOrayaki:科學領域的代幣工程所解決的問題_SCI

原文作者:JakubSmékal原文標題:ScienceTokenEngineeringPart1:TheProblemwithScience這是一系列討論科學代幣工程的博客文章中的第一篇文章.

1900/1/1 0:00:00
Exclusive for Gate.io (zkTube) ZKT Mining Pool: Win A Time-Limited Reward of $10,000

Sinceitslaunch,Gate.ioliquidityminingproductshavebeenreceivingenthusiasticresponses.Andtheyaregro.

1900/1/1 0:00:00
TPS:XT.COM關於恢復TRANQ提現的公告_XT.com

尊敬的XT.COM用戶:TRANQ錢包升級已完成,XT.COM現已恢復TRANQ提幣業務。給您帶來的不便,請您諒解!DeFi質押和流動性策略平臺xToken計劃在Arbitrum上推出借貸平臺:.

1900/1/1 0:00:00
HOO:虎符Hoo在CryptoRank上的排名上升至第12位_sos幣是不是跑路了

3月16日,據CryptoRank最新數據顯示,過去24小時,虎符在全球現貨交易量上的排行上升至第12位.

1900/1/1 0:00:00
ads