比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > Bitcoin > Info

USDC:又現套利攻擊:Goldfinch項目的SeniorPool合約遭受攻擊事件分析

Author:

Time:1900/1/1 0:00:00

又現套利攻擊!—Goldfinch項目的SeniorPool合約遭受攻擊事件分析

2022-06-2816:55:30

2022年6月28日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Goldfinch項目的SeniorPool合約遭受攻擊,攻擊者累計獲利金額為28,523個USDC,項目方累計損失541,158個USDC。成都鏈安安全團隊對此事件進行了分析,現與大家分享。

當前NFT市場情緒指數為33,等級為“Cool”:金色財經報道,據NFTGo數據顯示,當前NFT市場情緒指數為33,等級為“Cool”。近24小時NFT市場買家地址數量為15,513個,賣家地址數量為19,740個。近30天盈利地址數量為107,000個,虧損地址數量為372,035個。

注:NFT市場情緒指數是根據波動率、交易量、社交媒體和谷歌趨勢計算得出。[2023/2/6 11:49:21]

#攻擊過程

攻擊交易地址:

0xd56d801e07df9d8457973c3938f5d3e6343ec1ed11f4ebb76bc3f5cc73001707

Doodles擬更新Dooplicator固件:即將推出Doodles 2測試版通行證密鑰:金色財經報道,NFT 項目 Doodles 在社交媒體公布了 Dooplicators NFT 的更新信息,允許任何用戶利用各種特征和可穿戴裝備來定制自己的 Doodles 角色。Doodles 表示,他們即將對 Dooplicator 的固件進行更新,即使不持有 Doodles NFT 的用戶也可以直接從 Dooplicator Marketplace 購買可穿戴裝備。此外,Doodles 還表示 Doodles 2 的 beta 測試版通行證密鑰即將推出。[2023/1/28 11:33:46]

攻擊者地址:

數據:BAYC系列NFT近24小時交易額增幅超200%:金色財經報道,據OpenSea數據顯示,Bored Ape Yacht Club(BAYC)系列NFT近24小時交易額為252.8ETH,增幅達216%。近24小時交易額排名位列OpenSea第四。[2022/8/14 12:24:20]

0x86c595d81c8ab46d893065c3c674da72555fe7c0

攻擊者合約:

0x541143d5eb30563a478eea23866e203b7c38c1ca

本次攻擊存在多筆,我們選取了具體的一筆攻擊交易進行分析:

1.?第一步:攻擊者通過UniswapV3的DAI-USDC池子閃電貸借出110,000個USDC代幣。

2.?第二步攻擊者再把110,000個USDC代幣從Curve的FIDU-USDC池子兌換出106,667個FIDU代幣。

3.?第三步攻擊者利用SeniorPool合約的withdrawInFidu函數,把106,667個FIDU代幣兌換成113,853個USDC,然后歸還閃電貸110,011個USDC,剩余本次攻擊獲利的3,842個USDC。

漏洞原因為:攻擊者可以利用Curve的FIDU-USDC池子獲取FIDU代幣,來獲取SeniorPool合約抵押USDC代幣的紅利。

目前Curve中FIDU兌換USDC為1:1.03,而在SeniorPool中的比例為1:1.07,這就產生了套利空間。

圖1?Curve中FIDU兌換USDC的比例

圖2?SeniorPool合約中FIDU兌換USDC的比例

下面是具體的代碼實現:

攻擊者利用withdrawInFidu函數銷毀FIDU代幣換取USDC。而可獲取USDC的數量是通過_getUSDCAmountFromShares函數中的sharePrice去計算的。這里的sharePrice會隨著分紅的增加而增加,攻擊者就可以利用Curve的FIDU-USDC池子獲取FIDU代幣,從而獲取SeniorPool合約抵押FIDU代幣的紅利。

總結

針對本次事件,成都鏈安安全團隊建議:

項目方使用新的代幣代替FIDU代幣為憑據代幣,并確保其他途徑無法獲取該憑據代幣。此外建議項目上線前選擇專業的安全審計公司進行全面的安全審計,規避安全風險。

來源:金色財經

Tags:USDCUSDSDCFIDusdc幣與usdt幣哪個好trustwallet如何添加usdtPCUSDCBonfida

Bitcoin
BILL:BILL CODE主網框架構建完成———上線前必要的調整

BILLCODE項目至今已經到了一個非常關鍵的時候,BILL社區決定逆流而上,并為BILLCODE上線前做準備!由于近期加密貨幣市場大環境低迷.

1900/1/1 0:00:00
DAS:晚間必讀5篇 | 加密熊市應該掌握的十條生存法則

1.金色觀察|從概念、討論到發展熱潮多地政府搶跑布局元宇宙商務印書館的文章表示,“元宇宙”源于小說《雪崩》的科幻概念.

1900/1/1 0:00:00
SBT:JZL Capital | 建設去中心化社會 靈魂綁定代幣介紹

今年5月,Vitalik在論文《DecentralizedSociety:FindingWeb3’sSoul》中提出了靈魂綁定代幣和去中心化社會的概念、用例和挑戰.

1900/1/1 0:00:00
加密貨幣:Bankless 經驗之談:熊市中 如何維持心理健康

注:原文作者為Bankless?編輯JemKhawaja下文由DeFi之道編譯。熊市令人心生厭惡。除非你是一頭捕食投降浮游生物的加密巨鯨,否則數據上大概率會下跌一段時間.

1900/1/1 0:00:00
NFT:Bankless:5 個值得關注的新興 NFT 項目

注:原文作者為WilliamM.Peaster環顧四周,一些驚人的新興的NFT項目正在悄悄崛起.

1900/1/1 0:00:00
MON:金色觀察 | 一覽Horizon遭攻擊損失約1億美元后續

6月24日,Harmony團隊發布推特指出,發現Horizon跨鏈橋遭到攻擊,損失金額約1億美元。Horizon是由Layer1公鏈Harmony開發的與以太坊間的資產跨鏈橋.

1900/1/1 0:00:00
ads