比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

USD:慢霧:yearn攻擊者利用閃電貸通過若干步驟完成獲利

Author:

Time:1900/1/1 0:00:00

2020年02月05日,據慢霧區情報,知名的鏈上機槍池yearnfinance的DAI策略池遭受攻擊,慢霧安全團隊第一時間跟進分析,并以簡訊的形式給大家分享細節,供大家參考:

1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH;

2.攻擊者使用從第一步借出的ETH在Compound中借出DAI和USDC;

慢霧:區塊鏈因黑客攻擊損失總金額已超300億美元:金色財經報道,據慢霧統計數據顯示,自2012年1月以來,區塊鏈黑客造成的損失總金額約為30,011,604,576.24美元;黑客事件總數達到1101起。

其中Exchange、ETH Ecosystem、Bridge是在黑客攻擊中損失最大的類別,損失金額分別為10,953,323,803.39美元、3,123,297,416.28美元,2,005,030,543.30美元。另外合約漏洞、Rug Pull、閃電貸攻擊是最常見的攻擊方式,分別發生黑客事件137起,106起,87起。[2023/7/7 22:24:09]

3.攻擊者將第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CruveDAI/USDC/USDT的大部分流動性;

慢霧:DOD合約中的BUSD代幣被非預期取出,主要是DOD低價情況下與合約鎖定的BUSD將產生套利空間:據慢霧區情報,2022 年 3 月 10 日, BSC 鏈上的 DOD 項目中鎖定的 BUSD 代幣被非預期的取出。慢霧安全團隊進行分析原因如下:

1. DOD 項目使用了一種特定的鎖倉機制,當 DOD 合約中 BUSD 數量大于 99,999,000 或 DOD 銷毀數量超過 99,999,000,000,000 或 DOD 總供應量低于 1,000,000,000 時將觸發 DOD 合約解鎖,若不滿足以上條件,DOD 合約也將在五年后自動解鎖。DOD 合約解鎖后的情況下,用戶向 DOD 合約中轉入指定數量的 DOD 代幣后將獲取該數量 1/10 的 BUSD 代幣,即轉入的 DOD 代幣數量越多獲得的 BUSD 也越多。

2. 但由于 DOD 代幣價格較低,惡意用戶使用了 2.8 個 BNB 即兌換出 99,990,000 個 DOD。

3. 隨后從各個池子中閃電貸借出大量的 BUSD 轉入 DOD 合約中,以滿足合約中 BUSD 數量大于 99,999,000 的解鎖條件。

4. 之后只需要調用 DOD 合約中的 swap 函數,將持有的 DOD 代幣轉入 DOD 合約中,既可取出 1/10 轉入數量的 BUSD 代幣。

5. 因此 DOD 合約中的 BUSD 代幣被非預期的取出。

本次 DOD 合約中的 BUSD 代幣被非預期取出的主要原因在于項目方并未考慮到 DOD 低價情況下與合約中鎖定的 BUSD 將產生套利空間。慢霧安全團隊建議在進行經濟模型設計時應充分考慮各方面因素帶來的影響。[2022/3/10 13:48:45]

4.攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值;

動態 | 慢霧: 警惕利用EOS及EOS上Token的提幣功能惡意挖礦:近期由于EIDOS空投導致EOS主網CPU資源十分緊張,有攻擊者開始利用交易所/DApp提幣功能惡意挖礦,請交易所/DApp在處理EOS及EOS上Token的提幣時,注意檢查用戶提幣地址是否是合約賬號,建議暫時先禁止提幣到合約賬號,避免被攻擊導致平臺提幣錢包的CPU資源被惡意消耗。同時,需要注意部分交易所的EOS充值錢包地址也是合約賬號,需要設置白名單避免影響正常用戶的提幣操作。[2019/11/6]

5.攻擊者第三步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣;

6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復;

7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例體現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量會變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利。參考攻擊交易見原文鏈接。

Tags:USDDAIDODBUSDusdt幣怎么開戶DDAIdod幣最新消息Aave BUSD

抹茶交易所
SYN:Synthetix創始人公布Optimistic Ethereum遷移計劃

1月14日,合成資產協議Synthetix創始人KainWarwick發文公布向以太坊二層擴容方案OptimisticEthereum遷移的主網部署過渡計劃.

1900/1/1 0:00:00
BTC:分析:多個指標表明比特幣漲勢已過度 或導致資金從比特幣流向山寨幣

AMBcrypto今日刊文分析稱,一些跡象表明,比特幣的漲勢已經過度。首先,交易所未平倉合約和持倉量短期內迅速飆升,達到過去3年的最高水平.

1900/1/1 0:00:00
以太坊:主網升級在即Cardano(ADA)暴漲,已超越XRP和波卡位列市值第四

2月7日,Cardano價格出現暴漲,本文撰寫時據CoinMarketcap數據顯示已經達到0.674288美元,24小時漲幅高達25.28%,市值飆升至20,948,886,932美元.

1900/1/1 0:00:00
SWAP:數據:ZKSwap 鏈上資產超8億美元,流動性超7億美金,暫居Layer2 協議首位

據zkswap.info的數據顯示,目前ZKSwap鏈上鎖定的資產超過8億美元,流動性超過7億美元,Layer2賬戶數合計77987個賬戶,24小時Layer2交易額達2.84億美元.

1900/1/1 0:00:00
BTC:推特調查:大多數投資者考慮在價格達到10萬美元時出售比特幣

最近的民意調查顯示,大多數投資者都會等待比特幣價格達到6位數,然后才有可能出售其持有的比特幣。加密分析師JoshRager最近在推特提問,“你打算在下一個高點賣出多少比特幣?”投票結果顯示,34.

1900/1/1 0:00:00
API:去中心化API基礎設施Pocket Network與API3完成25萬枚代幣互換

2月13日消息,經過社區提案投票,去中心化API基礎設施PocketNetwork宣布與Web3去中心化API服務API3達成合作,并進行代幣互換,通過此次合作.

1900/1/1 0:00:00
ads