北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。
攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。
漏洞交易
https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5
Peter Schiff:灰度試圖通過GBTC操縱比特幣價格:黃金支持者、比特幣反對人士Peter Schiff在推特上表示,為什么GBTC要在負溢價高達-13%(最高達到了-19%)的情況下在市場上購買比特幣?因為比起最大化客戶利益,灰度對操縱比特幣價格更感興趣。因為這樣一來,通過迫使GBTC持有者支付1美元購買比特幣,灰度就可以用87美分購買比特幣。[2021/4/24 20:54:27]
攻擊步驟
①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。
②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。
聲音 | VanEck數字資產總監:比特幣不易被操縱的三個理由:據cryptoglobe消息,VanEck數字資產總監Gabor Gurbacs受訪時表示,有三個理由證明比特幣不容易被操縱:1.指數受監管的場外交易市場的出現;2.嚴格KYC / AML檢查;3.來自商品期貨交易委員會(CFTC)的監管。[2018/12/4]
③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。
④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。
經濟學家Peter Tchir:比特幣價格沒被操縱,才怪:近日,宏觀經濟學家Peter Tchir在《福布斯》的專欄上表示,如果比特幣價格沒被操縱,他會感到“震驚”。原因有三:持有大量比特幣的投資者有動機推高價格,挖礦公司有動機推高價格,推高價格有利于交易者在分散的市場中套利。[2018/6/1]
⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。
漏洞分析
通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。
資產去向
截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH存入TornadoCash。
https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history
寫在最后
預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。
CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:
1.使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。
2.使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。
3.如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。
4.閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。
DAO會是下一次工業革命嗎? 基礎設施/金融 法律 可持續發展 教育領域 行動主義 IRL(現實生活) 風險投資 藝術 科學 時尚 在我們寫下《DAO改變世界的15種方式》后的8個月里.
1900/1/1 0:00:00薩爾瓦多總統:比特幣火山債券將通過Bitfinex發行據路透社報道,薩爾瓦多正在尋求加密貨幣交易平臺Binance的支持,以完善比特幣作為法定貨幣并發行比特幣債券.
1900/1/1 0:00:00最近YearnFinance和Keep3rNetwork創始人Andrecronje在社交媒體上拼命宣傳自己的一個神秘新項目——ve(3,3).
1900/1/1 0:00:00瑞士盧加諾,2022年3月3日–Tether是支持區塊鏈技術的科技公司,驅動著市值最大的穩定幣(USD?),今天宣布與充滿活力的瑞士城市盧加諾合作.
1900/1/1 0:00:00北京時間2022年3月9日21:50,CertiK安全專家團隊檢測到FantasmFinance抵押池被惡意利用。攻擊者鑄造了大量的XFTM代幣,并將其交易為ETH,總損失約為1000ETH.
1900/1/1 0:00:002022年3月9日,美國總統拜登正式簽署數字資產行政令,全面闡述美國數字資產監管行動框架。代表著美國政府為控制快速增長的行業所做的重大努力,也意味著區塊鏈將迎來“美國式監管”.
1900/1/1 0:00:00