安全實驗室監測到以太坊上的DeFi協議IndexedFinance遭遇閃電貸襲擊,損失超1600萬美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。攻擊過程簡述
分析攻擊交易:
0x44aad3b853866468161735496a5d9cc961ce5aa872924c5d78673076b1cd95aa
首先使用閃電貸通過Uniswap和ShushiSwap獲取啟動資金
2.通過借貸的AAVE/COMP/CRV/MKR/SNX代幣兌換礦池DEFI5中的UNI代幣(合約規定不允許轉賬超過礦池一半的代幣存量以及兌換超過三分之一的代幣存量,所以黑客進行了多次兌換)
Lookonchain:某聰明錢地址買入11萬億枚LADYS獲利143萬美元:金色財經報道,Lookonchain監測數據顯示,0x770c開頭的聰明錢地址在馬斯克發推之前,花費10.45枚ETH(19,569美元)以0.000000001775美元購買11T 枚LADYS,并以0.00000009689美元價格賣出3T(29.3萬美元) 枚LADYS獲得159.65 枚ETH。該地址目前仍持有8T(116萬美元) 枚LADYS,利潤為143萬美元,收益是73倍。[2023/5/11 14:57:22]
3.通過將UNI代幣用于添加流動性鑄造DEFI5LP代幣
XPLA為FTX受損用戶設立1960萬美元救濟基金提案獲批準:2月3日消息,以 Web3 游戲為重點的區塊鏈 XPLA 宣布一項針對 FTX 破產事件的治理提案(Relief Fund Support)獲得批準,XPLA 將設立一個總規模 1960 萬美元的救濟基金,為受到 FTX 破產影響的 XPLA Token 個人持有者提供支持。根據提案內容,價值 1960 萬美元的 XPLA Token 將會從儲備錢包分配至救濟基金合約中,Token 轉移流程預計將于 3 月完成。據悉,XPLA 是首個針對 FTX 破產為其 Token 持有者提供救濟的區塊鏈項目。[2023/2/4 11:46:37]
4.向DEFI5礦池添加SUSHI代幣
數據:Uniswap上USDC流動性達19個月低點:金色財經報道,Glassnode數據顯示,Uniswap上USDC流動性達19個月低點,數值為176,689,890.17美元。[2022/8/19 12:35:36]
5.燃燒DEFI5LP代幣獲得AAVE/COMP/CRV/MKR/SNX/SUSHI代幣
6.通過將SUSHI代幣用于添加流動性鑄造DEFI5LP代幣
7.燃燒DEFI5LP代幣獲得AAVE/COMP/CRV/MKR/SNX/SUSHI代幣
8.歸還閃電貸并將獲利轉移
漏洞成因分析
通過攻擊簡述獲取有效信息
1.黑客有意控制礦池中UNI代幣總量
2.黑客向礦池中添加了新代幣SHSHI
3.黑客通過鑄造、燃燒LP代幣獲利
通過源碼分析漏洞成因
1.檢查源碼發現函數extrapolatePoolValueFromToken被用于尋找礦池中第一個初始化且具有權重的代幣,據官方解釋該函數作用于以該代幣描述整個礦池的價值——即如果礦池中有10個UNI,權重為10%,那么該礦池總價值為100UNI。
由此黑客控制礦池中UNI代幣總量得到解釋,該行為是為了控制礦池總價值。
2.檢查源碼發現函數setMinimumBalance和函數gulp可以添加新代幣并獲得極大的權重。?由此黑客向礦池添加新代幣SUSHI得到解釋,該行為是為了獲得可控且具有極大權重的代幣。
綜合分析
合約設計中礦池的總價值被礦池中第一個初始化且具有權重的代幣用來描述,該代幣總量可被攻擊者控制
合約中可添加新代幣,新代幣可占據極大權重,添加新代幣方式可被攻擊者控制
合約中的資產可通過鑄造、燃燒LP代幣控制,鑄造LP代幣方式可被攻擊者控制
綜述該漏洞成因就是用一種代幣來描述整個礦池的價值,官方也給出了修改方案:取消該模式替換為用礦池中所有代幣余額的組合值來描述。
總結
此次攻擊屬于對礦池價值的單一描述,很容易被他人操控,開發人員應避免此類事件。
知道創宇區塊鏈安全實驗室?提醒各項目方,合約安全作為直接保障資金的防線需要得到最高的重視,合約審計、風控措施、應急計劃等都有必要切實落實。
一、項目簡介? Audius是一個由藝術家、開發者和聽眾組成的去中心化社區,其使命是讓每個人都可以自由地分享、貨幣化和收聽任何音頻.
1900/1/1 0:00:0010月25日,Odaily星球日報聯合DFG和Acala于上海舉辦「萬物增長——波卡生態主題見面會」.
1900/1/1 0:00:00尊敬的XT用戶: 由于杠桿ETF產品SHIB3S的單價低至0.003USDT,觸發了XT杠桿ETF產品份額合并機制.
1900/1/1 0:00:00鏈聞消息,NFT游戲公會YieldGuildGames發布最新報告,截至9月,YGG代幣、流動性代幣、鎖定的DeFi代幣和NFT資產總價值約為8.46億美元.
1900/1/1 0:00:00親愛的用戶: 為回饋廣大用戶,BKEX現開展"FODL充值福利"活動詳情如下: 一、活動時間 2021年10月21日20:00-10月28日20:00 二、活動規則 BKEX Global將于近.
1900/1/1 0:00:00據Decrypt消息,10月24日,棱鏡門披露者及隱私倡導者愛德華-斯諾登發推抨擊世界幣項目,稱其使用人體進行加密.
1900/1/1 0:00:00