北京時間2022年5月30日21::46:19,,CertiK審計團隊監測到一起針對MirrorProtocol的攻擊。截至撰稿時,總損失約為200萬美元。
此次攻擊的主要原因在于Terra驗證節點在分叉后沒有更新,導致價格預言機不準確——報告了LUNA,而非實際的LUNC。
這使得用戶通過抵押LUNC借貸到的資產遠大于提供抵押的金額。
攻擊步驟
該次攻擊中有多筆用戶存入LUNC并借貸其他資產的交易。
某次交易示例如下:
由于Terra驗證節點沒有及時更新價格預言機,該筆交易允許攻擊者抵押10萬枚LUNC貸款30,275枚DOT。
Wintermute CEO:比特幣價格短期上漲可能不會持續,長期來看會持續:金色財經報道,Wintermute首席執行官 Evgeny Gaevoy表示,隨著股市滯后和美國銀行度過危機,比特幣價格正在走高,但現在說漲勢將持續多久還為時過早。
Gaevoy還表示,仍有美國銀行愿意與加密公司合作,以取代最近倒閉的Silvergate和Signature。[2023/3/29 13:33:24]
漏洞分析
在Terra分叉之后,現在的Terra已分為:
①TerraClassic,LUNA價值0.0001美元。
加密做市商Wintermute旗下Dex Bebop整合至Arbitrum:據官方消息,加密做市商Wintermute旗下Dex Bebop宣布新增支持Arbitrum網絡。Bebop目前已支持以太坊主網、Polygon以及Arbitrum。[2023/1/5 9:54:14]
②Terra2.0,其LUNA價格約為5美元。
Mirrorprotocol運行于舊的Terra鏈上,并使用TerraClassic提供的價格預言機服務來確定LUNA價格。
然而,一些驗證者在TerraClassic分叉后并沒有更新他們的軟件,并且報告的是分叉后的LUNA價格而非LUNC的價格。
TokenBetter開啟中文名第二輪有獎投票:據官方消息,TokenBetter第一輪中文名征集正式結束,現已開啟第二輪中文名有獎投票活動,平臺經過層層審核篩選出湯包、T網、冰棒三個中文名進行公開票選,并由用戶最終確定平臺中文名。所有參與投票的用戶均可獲得獎勵。其中獲得投票第一名的中文名,其所有投中用戶將會額外獲得獎勵。
TokenBetter成立于2018年12月,總部位于美國,一家全球性的數字貨幣國際站。TokenBetter構建區塊鏈金融市場的底層基礎設施,應用于金融行業的信息、資金和憑證交換。[2020/5/1]
例如在下方這筆交易中,TerraClassic的驗證節點報告的LUNC價格約為5美元,而不是0.0001美元。
在正常情況下,假如一個用戶想在Mirrorprotocol上進行貸款,他需要提供更多的抵押品以進行借貸,比如提供2萬美元的抵押來借貸1萬美元。
也就是需要提供整整2億枚價值0.0001美元的LUNC代幣來進行抵押,但如果是使用價值5美元的LUNA,則只需要提供4000枚。
然而,由于一些驗證器已經過時,導致預言機提供了LUNA的價格而非LUNC的價格,攻擊者僅需提供4000枚LUNC即可借貸到1萬美元。
目前,如Orion.money的部分驗證者已修復該漏洞:
資產去向
據FatManTerra證明,Mirrorprotocol的損失已達200萬美元。
因價格預言機導致的攻擊事件絕非一例,預言機不應成為鏈上「套利」專用工具。
加密領域安全風險層出不窮,項目團隊應盡可能提高相關警惕并時刻關注安全事件以自查,并及時完善和審計合約代碼。
參考鏈接:
https://twitter.com/FatManTerra/status/1531365988809293825
https://finder.terra.money/classic/tx/F830681D8FEACC4DA67E84D40C49F0FF805609F2BB5CCC39A0EFE66257F2D791
https://forum.mirror.finance/t/another-exploit/3511
https://twitter.com/ChainLinkGod/status/1531384782046711808
https://twitter.com/blockpane/status/1531369644531101696
https://cointelegraph.com/news/luna-classic-lunc-pricing-error-leads-to-mirror-protocol-exploit
原文作者:JoelJohn,Siddharth原文編譯:BlockunicornWeb3游戲往往因為糟糕的游戲畫面、糟糕的用戶體驗而令人討厭.
1900/1/1 0:00:00親愛的PEARCOIN用戶:雪梨交易所《來雪梨,透明一點》雪梨安全月活動第二季活動已結束,雪梨已經對滿足活動要求的全部有效用戶發放獎勵,您可在USDT賬戶查看獎勵明細.
1900/1/1 0:00:00由于印度稅收系統對加密貨幣投資具有懲罰性,在空投中獲得新代幣的UST和Luna代幣持有者將面臨雙重打擊.
1900/1/1 0:00:00據TheBlockResearch數據顯示,5月比特幣采出總收入為9.062億美元,較4月的11.6億美元下降21.6%,其中約8.9美元來自區塊獎勵,交易費用僅為1618萬美元.
1900/1/1 0:00:00作者:餅干,鏈捕手 全球已有130多個國家和地區提出了碳中和目標,綠色低碳和可持續發展已經成為國際共識。作為過去多年能耗增長最快的行業之一,越來越多加密項目也面臨這一問題.
1900/1/1 0:00:00尊敬的XT.COM用戶:因ZEC主網升級,XT.COM現已暫停ZEC充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.
1900/1/1 0:00:00