比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > USDC > Info

元宇宙:"單一價值"——Indexed Finance閃電貸安全事件分析-ODAILY

Author:

Time:1900/1/1 0:00:00

前言

10月15日,知道創宇區塊鏈安全實驗室監測到以太坊上的DeFi協議IndexedFinance遭遇閃電貸襲擊,損失超1600萬美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。

攻擊過程簡述

分析攻擊交易:

0x44aad3b853866468161735496a5d9cc961ce5aa872924c5d78673076b1cd95aa

首先使用閃電貸通過Uniswap和ShushiSwap獲取啟動資金

OpenAI CEO旗下加密項目Worldcoin推出去中心化身份協議World ID:金色財經報道,由 OpenAI 首席執行官 Sam Altman 聯合創立的加密項目 Worldcoin 啟動一個名為 World ID 的開放且無需許可的身份協議。通過 PoP 憑證,World ID 協議使每個人都可以在線證明自己的人性,而無需第三方。該協議利用零知識證明來最大化隱私,并最終將通過 World ID 本身由人們管理。

目前,硬件設備、移動客戶端和部署機制的初始版本已經實現,所有這些都將逐漸去中心化。應用程序可以通過最近推出的SDK與協議上的此證明進行交互。該協議本身是無需許可的,旨在最終支持任何人都可以證明的各種憑證.?World ID 將與經過驗證的憑證標準兼容,允許表示個人社交互動的多樣性(靈魂綁定令牌、交叉社交數據等)。?截至目前,已有超過140 萬人參與。[2023/4/1 13:39:17]

2.通過借貸的AAVE/COMP/CRV/MKR/SNX代幣兌換礦池DEFI5中的UNI代幣(合約規定不允許轉賬超過礦池一半的代幣存量以及兌換超過三分之一的代幣存量,所以黑客進行了多次兌換)

Coinbase上線AirSwap代幣AST,并標記為“實驗性”資產:7月12日消息,Coinbase已上線AirSwap代幣AST,且標記為“實驗性”(Experimental)資產(存在一定風險)。帶有“實驗性”標簽的資產指這些資產要么是平臺的新資產,要么與其他加密市場相比交易量相對較低。[2022/7/12 2:07:15]

3.通過將UNI代幣用于添加流動性鑄造DEFI5LP代幣

韓國游戲巨頭Nexon計劃使用《冒險島》手游構建NFT生態系統:6月8日消息,韓國游戲巨頭Nexon首席運營官Kang Dae-hyun表示,Nexon正在使用手游《MapleStory(冒險島)》構建NFT生態系統。

Kang Dae-hyun稱,冒險島宇宙將是冒險島NFT的共享空間,我們期待它成為游戲和區塊鏈世??界融合的元宇宙進化的一部分。構建一個可以融合的生態系統這就是Nexon對進化的元宇宙的看法。這意味著用戶將可以在 《MapleStory(冒險島)》中直接創建、購買或出售NFT。(TechM)[2022/6/8 4:09:58]

4.向DEFI5礦池添加SUSHI代幣

中國網發起成立元宇宙國際傳播實驗室:6月1日消息,5月31日,由中國外文局(中國國際傳播集團)下屬中國互聯網新聞中心(中國網)和當代中國與世界研究院共同發起的“元宇宙國際傳播實驗室”宣布成立。據實驗室負責人介紹,元宇宙國際傳播實驗室將圍繞“元宇宙對國際傳播帶來的挑戰與機遇”“基于元宇宙的跨文化交流形態和國際傳播策略”“虛擬形象與智能問答機器人”“沉浸式虛擬空間與文化傳播”“數字藏品/NFT”“區塊鏈在國際傳播中的運用”等多個方向開展課題研究,并定期舉辦“對話未來”系列學術沙龍,邀請專家委員會成員、產業領軍人物、技術創新帶頭人等與青年人對話。中國社會科學院新聞與傳播研究所所長、中國社會科學院大學新聞傳播學院院長胡正榮作為首期主講嘉賓,作了“元宇宙賦能國際傳播”專題演講。(中國新聞出版廣電報)[2022/6/1 3:55:30]

5.燃燒DEFI5LP代幣獲得AAVE/COMP/CRV/MKR/SNX/SUSHI代幣

6.通過將SUSHI代幣用于添加流動性鑄造DEFI5LP代幣

7.燃燒DEFI5LP代幣獲得AAVE/COMP/CRV/MKR/SNX/SUSHI代幣

8.歸還閃電貸并將獲利轉移

漏洞成因分析

通過攻擊簡述獲取有效信息

1.黑客有意控制礦池中UNI代幣總量

2.黑客向礦池中添加了新代幣SHSHI

3.黑客通過鑄造、燃燒LP代幣獲利

通過源碼分析漏洞成因

1.檢查源碼發現函數\nextrapolatePoolValueFromToken\n被用于尋找礦池中第一個初始化且具有權重的代幣,據官方解釋該函數作用于以該代幣描述整個礦池的價值——即如果礦池中有10個UNI,權重為\n10%,那么該礦池總價值為100UNI。

由此黑客控制礦池中UNI代幣總量得到解釋,該行為是為了控制礦池總價值。

2.檢查源碼發現函數setMinimumBalance和函數gulp可以添加新代幣并獲得極大的權重。由此黑客向礦池添加新代幣SUSHI得到解釋,該行為是為了獲得可控且具有極大權重的代幣。

綜合分析

合約設計中礦池的總價值被礦池中第一個初始化且具有權重的代幣用來描述,該代幣總量可被攻擊者控制

合約中可添加新代幣,新代幣可占據極大權重,添加新代幣方式可被攻擊者控制

合約中的資產可通過鑄造、燃燒LP代幣控制,鑄造LP代幣方式可被攻擊者控制

綜述該漏洞成因就是用一種代幣來描述整個礦池的價值,官方也給出了修改方案:取消該模式替換為用礦池中所有代幣余額的組合值來描述。

總結

此次攻擊屬于對礦池價值的單一描述,很容易被他人操控,開發人員應避免此類事件。

知道創宇區塊鏈安全實驗室提醒各項目方,合約安全作為直接保障資金的防線需要得到最高的重視,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:元宇宙WORLDORLSHI元宇宙幣種有哪些Matrix WorldworldtradebaseMeta Shiba

USDC
COI:不再安全的TWAP預言機?VesperFi Fianance被黑事件分析 -ODAILY

前言 11月3日,知道創宇區塊鏈安全實驗室監測到以太坊上的DeFi協議VesperFiFianance遭遇預言機操控攻擊,損失超300萬美元.

1900/1/1 0:00:00
DLO:除官方渠道外,普通用戶如何高效及多樣化的參與Kusama的Crowdloan?-ODAILY

Polkadot生態研究院出品,必屬精品 背景 自Kusama插槽拍賣第二輪正式開啟以來,可謂是精彩紛呈,超過16個項目參與到了第6次平行鏈拍賣中,而在昨日,經過焦灼的競賽后.

1900/1/1 0:00:00
元宇宙:圈內圈外共振,元宇宙離我們到底有多遠?-ODAILY

這兩年,隨著牛市行情的持續,區塊鏈行業的相關概念也獲得了資金的爆炒,如公鏈、去中心化金融、NFT、元宇宙等等.

1900/1/1 0:00:00
EFI:DeFi 平臺為什么可信賴-ODAILY

近期在技術領域及金融領域中出現了一種新的概念,即defi,這種被譯作去中心化金融的技術概念與當今比較流行的區塊鏈有很高的契合度.

1900/1/1 0:00:00
RAN:Rangers Protocol:支持NFT及復雜應用的開發以及資產跨鏈-ODAILY

RangersProtocol是用于由RangersEngine和RangersConnector組成.

1900/1/1 0:00:00
DEFI:DeFi 挖礦必看的5款數據產品【高手篇】-ODAILY

去中心化金融DeFi熱度居高不下,作為資深的DeFi挖礦農民,除去我們平時常用的數據產品,今天分享5款高級的DeFi數據產品,幫助大家高效聚焦DeFi.

1900/1/1 0:00:00
ads