比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > BNB > Info

CER:CertiK:Warp Finance閃電貸攻擊事件分析

Author:

Time:1900/1/1 0:00:00

一張100元紙幣,可以做的事情非常多,買早餐,買菜,炒股,旅游,折紙飛機甚至是當壁紙貼到墻上。功能太多,反而衍生出了各種各樣的不同形式的錢。比如說存放在銀行卡里的數字,存放在諸如支付寶一類應用中的數字,存放在股票基金里的數字,或是借條上的一句話。閃電貸作為新型金融產品,被認為是金融領域區塊鏈應用的一大跳躍式進步。閃電貸將借貸部分屬于錢的形式功能“剝離”而出,資金可以幾乎不受阻礙的從一個協議流向另一個協議,從一類資產流向另一類資產,這大大提高了單一功能的效率。然而對于用戶的便利也使得它往往有空可鉆,黑客使用起來簡直可以稱得上是“一本萬利”甚至是“無本萬利”。2020年,閃電貸攻擊頻發,成為安全事故中的“新常態”。北京時間12月17日上午,CertiK安全技術團隊收到閃電貸攻擊預警,發現一筆針對WarpFinance項目的閃電貸攻擊。CertiK安全技術團隊立即展開分析,現將技術細節分析如下:1.通過閃電貸,攻擊者從uniswap和dydx處共借得5筆貸款,每筆借出的WETH和DAI數目如下:

數據:Certus One自7月14日開始已累計將價值1210萬美元的LDO轉入幣安:金色財經報道,據余燼監測,4 小時前,Certus One 繼續將 100 萬枚LDO(約合185萬美元) 轉入幣安。

? Certus One 自 26 天前 (7/14) 開始,已累計將 6,517,487枚LDO(約合1210萬美元) 轉入幣安;

? Certus One 已轉入幣安的 LDO 可能的出售均價為2.05美元;

? Certus One 目前還持有 3,482,513枚LDO(約合647萬美元)。[2023/8/9 21:33:30]

表一:攻擊流程中閃電貸借出的代幣種類和數目2.攻擊者將借貸所得代幣放入uniswap的WETH-DAI流動性池中,鑄造得到約94349個流動性證明LP代幣,然后將所有的這些LP代幣通過調用圖一中位于0x13db1cb418573f4c3a2ea36486f0e421bc0d2427地址WarpVaultLP智能合約中provideCollateral()函數存入到WarpFinance的Vault中。

企業業務合同管理軟件供應商Icertis宣布完成1.5億美元的融資:金色財經報道,企業業務合同管理軟件供應商Icertis宣布完成1.5億美元的融資,其中包括7500萬美元的可轉換債務和7500萬美元的循環信貸額度。該筆融資將使Icertis通過加速人工智能、機器學習和區塊鏈等轉型技術的應用,進一步擴大公司在新興CLM類別中的領導地位。[2022/10/31 12:01:46]

圖一:WarpVaultLP智能合約中provideCollateral()函數3.當攻擊者在WarpVaultlp合約中存入LP作為collateral之后,調用位于0xBa539B9a5C2d412Cb10e5770435f362094f9541c地址處的WarpControl智能合約中的borrowSC函數來從warp項目中借出USDC,如圖二所示。

Web3孵化器DAOsquare提前關閉RICE在Balancer上的LBP:Web3孵化器DAOsquare(RICE)發布公告稱,由于市場環境影響導致交易量未達預期,官方提前關閉了其代幣RICE在Balancer上的LBP。[2021/5/24 22:37:16]

圖二:WarpControl智能合約中的borrowSC()函數圖二中1582行中的getBorrowLimit()函數會通過調用同一合約中的getTotalAvailableCollateralValue(),來間接調用oracle的getUnderlyingPrice()函數來獲得當前攻擊者存入的collateral的價格,

CertiK Chain的激勵測試網階段已經完成:Certik基金會在推特上表示,CertiK Chain的激勵測試網階段已經完成,現已準備好進入下一階段。[2020/9/24]

圖三:WarpControl智能合約中調用的價格預言機地址通過查看價格預言機oracle地址的值,可以發現WarpControl智能合約調用了位于0x4A224CD0517f08B26608a2f73bF390b01a6618c8地址的UniswapLPOracleFactory智能合約作為計算質押資產的價格預言機oracle。通過調用oracle其中的getUnderlyingPrice()函數來計算價格,getUnderlyingPrice()函數如圖三所示。

Balancer (BAL)將于6月24日12:00上線BiKi:根據官方公告,Balancer (BAL)將于6月24日12:00(GMT+8)上線BiKi平臺,開放BAL/USDT交易對,充值已開放,于6月25日12:00(GMT+8)開放提現;同時,充值BAL即有機會瓜分5000BIKI。

Balancer Pool是有著自平衡屬性的自動化做市交易協議,這些屬性可生成加權投資組合和價格傳感器。Balancer顛覆了指數基金的概念:無需向投資組合經理支付費用來重新平衡您的投資組合,而是從交易員那里收取費用,交易員通過跟隨套利機會來重新平衡您的投資組合,獲取更多投資機會。[2020/6/24]

圖四:UniswapLPOracleFactory智能合約中getUnderlyingPrice()函數getUnderlyingPrice()函數在1390和1394行執行了圖5中的consult()函數并在1404行執行了圖6中的_calculatePriceOfLP函數來計算價格。其中輸入_calculatePriceOfLP函數的參數priceAsset1和priceAsset2來自consult函數。

圖五:UniswapLPOracleFactory智能合約中consult()函數

圖六:UniswapLPOracleFactory智能合約中_calculatePriceOfLP()函數從以上兩圖中可以看出,攻擊者質押的collateral可以借出的usdc數目或者價格的計算公式為:(token0的價格*token0的數目+token1的價格*token1的數目)/當前合同中LP代幣的供給量但是由于(token0的價格*token0的數目+token1的價格*token1的數目)這一部分無法正確計算出當前uniswap中對于token0-token1代幣對LP的總共鎖定價格,因此計算出的攻擊者存入的collateral可以借得的USDC的數目比正常情況多。利用WarpFinance項目使用的oracle計算質押的LP代幣資產價格錯誤的漏洞,最終攻擊者從Warpfinance項目中獲利約1462枚ETH代幣,總價值約95萬美元。此外,攻擊者還mint了價值大約600萬美元的DAI-ETHLPshare,還有約100萬美元的獲利流入了uniswap和sushiswap的LP中。總體來看,在本次攻擊中,Warpfinance遭受的損失大約為770萬美元。值得一提的是,WarpFinance提到他們能夠recover大約550萬美元的損失,并將recover的資金用于補償用戶。

來源:https://twitter.com/warpfinance/status/1339751977836789767CertiK安全技術團隊認為這一次攻擊特點在于攻擊者采用了多種多次閃電貸來提供攻擊所用啟動資金,并利用了當前熱門的預言機價格計算漏洞來進行攻擊。針對此類攻擊,CertiK安全驗證團隊建議如下:1.接入chainlink等完善的第三方價格預言機對所有代幣價格提供實時價格數據2.在智能合約內部建立細致的價格監控程序,對任何可能產生巨大波動的交易進行管制或者阻止。歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:CERERTCERTICECERE幣newlandpropertycertik幣價flokiceo幣價行情

BNB
比特幣:谷燕西:比特幣2萬美元,加密數字金融發展的“引爆點”(tipping point)

2020年12月16日,比特幣價格達到2萬美元,成為它自2009年1月面世以來的歷史新高。比特幣的這個歷史新高不僅僅是一個加密數字資產的交易價格的歷史新高,而且是表明加密數字金融的發展已經達到了.

1900/1/1 0:00:00
以太坊:從年度報告梳理ConsenSys的六大產品線,這些數據更值得關注

編者按:本文來自鏈聞ChainNews,撰文:Donnager,星球日報經授權發布。ConsenSys在剛剛發布的2020年回顧報告中,完整梳理了目前ConsenSys的6條業務線,以及2020.

1900/1/1 0:00:00
加密貨幣:盤點:2020年最受矚目的10家加密公司及項目

編者按:本文來自萌眼財經,Odaily星球日報經授權轉載。概要過去一年,主流公司紛紛進入區塊鏈領域。與此同時,加密創業公司和項目也取得了驚人的進展,并推出了大膽的新嘗試.

1900/1/1 0:00:00
以太坊:鮮為人知:以太坊創始人為了不破產曾賣掉一半BTC

大佬在成為大佬前,往往有一些鮮為人知的灰暗歷史!VitalikButerin,以太坊創始人V神,擁有的加密資產估值超過2億美元.

1900/1/1 0:00:00
比特幣:比特幣還能牛多久?三大動力源告訴你

編者按:本文來自鏈內參,作者:內參君,Odaily星球日報經授權轉載。連日來,比特幣不斷創下了歷史新高,最高達24220美元。比特幣今年以來的漲幅已經超過了240%.

1900/1/1 0:00:00
EFI:2020年度“ DeFi大狂歡”總結,下一年度的新方向又在哪里?

編者按:本文來自白話區塊鏈,作者:五火球教主,Odaily星球日報經授權轉載。上周的年末總結提到,今年圈內的主題,可以說只有兩個:一個是BTC,一個是DeFi.

1900/1/1 0:00:00
ads