比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > NEAR > Info

DEI:首發 | 操縱預言機就能空手套白狼?DEUS Finance DAO被盜1570萬美元攻擊事件分析

Author:

Time:1900/1/1 0:00:00

本文由Certik原創,授權金色財經首發。

北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。

攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。

漏洞交易https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5

首發 | imKey正式支持Filecoin,成為首批Filecoin硬件錢包:12月1日,隨著imToken2.7.2版本上線,imKey同步支持Filecoin,成為業內首批正式支持FIL的硬件錢包。Filecoin作為imKey多鏈支持的優先級項目之一,成為繼BTC、ETH、EOS和COSMOS四條公鏈后的第五條公鏈。

據悉,imKey團隊已在Q4全面啟動多鏈支持計劃,計劃實現imToken已經支持的所有公鏈項目,本次imKey升級更新,無需更換硬件,不涉及固件升級,通過應用(Applet)自動升級,即可實現imKey對Filecoin的支持及FIL的代幣管理。[2020/12/2 22:52:32]

攻擊步驟

首發 | 火幣集團全球業務副總裁:監管將決定區塊鏈技術和加密貨幣的落地速度:1月21日,火幣集團全球業務副總裁Ciara Sun在達沃斯世界經濟論壇上表示,對區塊鏈和數字貨幣的監管態度,2019年是重要的一年。在美國,到2019年底,針對加密貨幣和區塊鏈政策有21項法案,這些法案包括稅收問題,監管結構,跟蹤功能和ETF批準,哪些聯邦機構監管數字資產等。歐盟(EU)在2020年1月10日實施了一項新法律,要求加密貨幣平臺采取更嚴格的反洗錢做法。瑞士,日本,立陶宛,馬耳他和墨西哥通過法律,要求交易所必須根據KYC和AML準則獲得許可。中國,土耳其,泰國等國家正在計劃自己的中央銀行數字貨幣(CBDC)。而監管將決定區塊鏈技術和加密貨幣的落地速度。[2020/1/22]

①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。

首發 | 螞蟻礦機S17真機圖首次曝光 采用雙筒風扇及一體機設計 ?:繼正式宣布在4月9日現貨銷售后,比特大陸即將發布的新品螞蟻礦機S17又有了新動態。據悉,螞蟻礦機S17真機圖今天在網上首次曝光。

從曝光的圖片來看,螞蟻礦機S17延續上一代產品S15的雙筒風扇設計,且采用一體機的機身設計。有業內人士認為,采用雙筒設計可有效縮短風程,礦機出入風口的溫差變小,機器性能將得到很大改善。

此前比特大陸產品負責人在接受媒體采訪時表示,新品S17較上一代產品相比,無論是在能效比還是單位體積的算力等方面,均有較大提升。[2019/4/3]

②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。

③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。

④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。

⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。

漏洞分析

通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。

資產去向

截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH存入TornadoCash。

https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history?

寫在最后

預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。

CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:

使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。

使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。

如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。??

閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。?

Tags:DEIFILMKEYimKeyBRIGADEIRO幣filst幣哪里買imkey怎么用imkey幣會被盜嗎

NEAR
QTC:全球第一次早期20大測試節點大會決定QITCHAIN NETWORK未來發展的三大決議

會議內容一: 4月30日,PoST第一階段升級測試完成,召開了全球早期的前20大測試節點第一次大會,對“技術如何支持QTC生態和全球共識發展”做了論證,并達成最終決議.

1900/1/1 0:00:00
比特幣:擁抱荒謬 Web3 的“外部性”更重要

“荒謬是奇跡小時候的樣子。” 理性VS荒謬 我們在平時的研究中,總會遇到這兩類產品,理性的好孩子,荒謬的壞孩子.

1900/1/1 0:00:00
區塊鏈:金色早報 | 馬斯克正在與投資公司就收購推特的新融資進行談判

頭條 ▌馬斯克正在與投資公司就收購推特的新融資進行談判5月3日消息,消息人士稱,馬斯克正在與投資公司就收購推特的新融資進行談判.

1900/1/1 0:00:00
BDC:國際清算銀行:90%的中央銀行正參與到 CBDC 相關業務

比推消息,根據國際清算銀行進行的一項調查結果,全球十分之九的中央銀行正在探索中央銀行數字貨幣。調查還發現,與打算供銀行使用的批發CBDC相比,更多的中央銀行正在開發或測試零售CBDC或旨在供消費.

1900/1/1 0:00:00
元宇宙:元宇宙越來越像曾經的“QQ空間”?

難道人類社會的發展是個循環往復的過程嗎?如果說時尚是個圈,那么現在元宇宙社交的發展也看到了循環的趨勢。大陸互聯網企業奇虎360也將業務觸手伸向了風頭正盛的元宇宙.

1900/1/1 0:00:00
BAYC:金色觀察|無聊猿官方Instagram被黑:部分已售賣獲利

樹大招風,BAYC又被盜了。周一上午10點前,BAYC官方Twitter賬戶披露了一起黑客入侵事件.

1900/1/1 0:00:00
ads