1.前言
北京時間2022年3月15日,知道創宇區塊鏈安全實驗室監測到DeusFinance遭到黑客攻擊,損失約300萬美元。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
2.基礎信息
攻擊者地址:0x1ed5112b32486840071b7cdd2584ded2c66198dd
攻擊合約:0xb8f5c9e18abbb21dfa4329586ee74f1e2b685009
公鏈項目Shardeum宣布完成500萬美元戰略融資:金色財經報道,WazirX CEO Nischal Shetty 創立的 Layer 1 公鏈項目 Shardeum 正尋求以 2.5 億美元估值完成 500 萬美元戰略融資。[2023/3/8 12:50:04]
DeiLenderSolidex合約:0xeC1Fc57249CEa005fC16b2980470504806fcA20d
甲骨文合約:0x5CEB2b0308a7f21CcC0915DB29fa5095bEAdb48D
派盾:攻擊Deus Finance黑客已將約1,100枚ETH和20萬枚DAI轉入Tornado Cash:3月15日消息,派盾(PeckShield)在社交媒體上發布相關交易記錄表示,攻擊DeusFinance黑客已將約1,100枚ETH和20萬枚DAI轉入以太坊隱私交易平臺TornadoCash。此前報道,派盾在社交媒體上提醒,多鏈衍生品協議DeusFinance被監控到在Fantom網絡上被黑客攻擊,黑客共計盜走20萬枚DAI和1,101.8枚ETH,總價值約300萬美元。[2022/3/15 13:58:08]
交易哈希:0xe374495036fac18aa5b1a497a17e70f256c4d3d416dd1408c026f3f5c70a3a9c
蔬果區塊鏈項目Prodeum眾籌后8天跑路:立陶宛的區塊鏈項目Prodeum于1月20日發起眾籌,僅僅8天后項目方無故下線網站,隨后社交平臺的官方信息也被刪除干凈,既沒有發布任何關于系統被黑客攻擊的聲明,也沒有關于系統臨時維護的聲明。Prodeum原來的愿景為利用以太坊區塊鏈技術革新蔬果行業。網友猜測此為有預謀的詐騙項目,拿錢就跑。[2018/1/30]
3.漏洞分析
此次事件,漏洞關鍵在于協議通過StableV1AMM-USDC/DEI交易對在獲取價格時被攻擊者操控,導致普通用戶資產被清算,最終獲利。
DeiLenderSolidex合約的清算函數liquidate中,會通過isSolvent函數來判斷用戶是否應該被清算,而isSolvent調用Oracle.getPrice來問價判斷抵押物的價格,因而產生了漏洞
由函數getPrice可知,代幣價格算法:)x10^18/
DEI的代幣價格是通過DEI和USDC在池子中的余額進行判斷的的,因此攻擊者利用閃電貸發起此次攻擊,控制了DEI代幣的價格。
4.攻擊流程
攻擊者從SPIRIT-LP_USDC_DEI中閃電貸借出約970萬DEI代幣,之后再次使用閃電貸從sAMM-USDC/DEI中獲取了2477萬DEI代幣用于操縱價格預言機
隨后清算價格操縱后的破產用戶
之后償還閃電貸到sAMM-USDC/DEI中
燒毀流動性代幣獲取521萬USDC和524萬DEI
使用521萬USDC換取517萬DEI
歸還從SPIRIT-LP_USDC_DEI中借的970萬DEI
最后攻擊者將獲取的DEI全部換成USDC,總獲利約300萬美元。
5.總結
本次攻擊事件核心是由于價格預言機對代幣價格的實現存在問題,使得能夠人為的通過池子中代幣的余額來對代幣價格進行控制,導致了此次事件的發生,建議官方在使用預言機時能夠嚴格控制價格的邏輯實現。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
「每周編輯精選」是Odaily星球日報的一檔“功能性”欄目。星球日報在每周覆蓋大量即時資訊的基礎上,也會發布許多優質的深度分析內容,但它們也許會藏在信息流和熱點新聞中,與你擦肩而過.
1900/1/1 0:00:001ritestream(RITE)TokenSaleResultTheGate.ioStartupritestream(RITE)saleresultisasfollows:RITEStartu.
1900/1/1 0:00:00原文作者:JakubSmékal原文標題:ScienceTokenEngineeringPart1:TheProblemwithScience這是一系列討論科學代幣工程的博客文章中的第一篇文章.
1900/1/1 0:00:00Sinceitslaunch,Gate.ioliquidityminingproductshavebeenreceivingenthusiasticresponses.Andtheyaregro.
1900/1/1 0:00:00尊敬的XT.COM用戶:TRANQ錢包升級已完成,XT.COM現已恢復TRANQ提幣業務。給您帶來的不便,請您諒解!DeFi質押和流動性策略平臺xToken計劃在Arbitrum上推出借貸平臺:.
1900/1/1 0:00:003月16日,據CryptoRank最新數據顯示,過去24小時,虎符在全球現貨交易量上的排行上升至第12位.
1900/1/1 0:00:00