加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

又現套利攻擊:Goldfinch項目的SeniorPool合約遭受攻擊事件分析_USDC:AUSDC

Author:

Time:1900/1/1 0:00:00

又現套利攻擊!—Goldfinch項目的SeniorPool合約遭受攻擊事件分析

2022-06-2816:55:30

2022年6月28日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Goldfinch項目的SeniorPool合約遭受攻擊,攻擊者累計獲利金額為28,523個USDC,項目方累計損失541,158個USDC。成都鏈安安全團隊對此事件進行了分析,現與大家分享。

安全團隊:Twitter上有假冒Azuki的網站:金色財經報道,據CertiK官方推特發布消息稱,當心在Twitter上推廣的假冒Azuki網站,不要與其交互,該網站連接到一個已知的錢包攻擊者。[2023/7/23 15:52:50]

#攻擊過程

攻擊交易地址:

0xd56d801e07df9d8457973c3938f5d3e6343ec1ed11f4ebb76bc3f5cc73001707

攻擊者地址:

0x86c595d81c8ab46d893065c3c674da72555fe7c0

市場消息:微軟將OpenAI的聊天機器人技術引入Office應用程序:金色財經報道,據市場消息,微軟將OpenAI的聊天機器人技術引入Office應用程序。Word、Excel及Powerpoint應用程序將加入AI助手功能。[2023/3/17 13:08:56]

攻擊者合約:

0x541143d5eb30563a478eea23866e203b7c38c1ca

本次攻擊存在多筆,我們選取了具體的一筆攻擊交易進行分析:

1.?第一步:攻擊者通過UniswapV3的DAI-USDC池子閃電貸借出110,000個USDC代幣。

數據:MakerDAO聯創今日再度出售80萬枚LDO,目前仍持有680萬枚:金色財經報道,推特用戶@余燼發推表示,Maker DAO聯合創始人Rune Christensen今天上午通過0x出售了80萬枚LDO,換得223萬枚DAI,出售均價2.78美元,目前他還持有680萬枚LDO(約1900萬美元)。

注:Rune曾在2020年投資獲得2500萬枚LDO,并從2022年1月2日開始陸續出售所持的LDO。[2023/2/16 12:10:40]

2.?第二步攻擊者再把110,000個USDC代幣從Curve的FIDU-USDC池子兌換出106,667個FIDU代幣。

3.?第三步攻擊者利用SeniorPool合約的withdrawInFidu函數,把106,667個FIDU代幣兌換成113,853個USDC,然后歸還閃電貸110,011個USDC,剩余本次攻擊獲利的3,842個USDC。

漏洞原因為:攻擊者可以利用Curve的FIDU-USDC池子獲取FIDU代幣,來獲取SeniorPool合約抵押USDC代幣的紅利。

目前Curve中FIDU兌換USDC為1:1.03,而在SeniorPool中的比例為1:1.07,這就產生了套利空間。

圖1?Curve中FIDU兌換USDC的比例

圖2?SeniorPool合約中FIDU兌換USDC的比例

下面是具體的代碼實現:

攻擊者利用withdrawInFidu函數銷毀FIDU代幣換取USDC。而可獲取USDC的數量是通過_getUSDCAmountFromShares函數中的sharePrice去計算的。這里的sharePrice會隨著分紅的增加而增加,攻擊者就可以利用Curve的FIDU-USDC池子獲取FIDU代幣,從而獲取SeniorPool合約抵押FIDU代幣的紅利。

總結

針對本次事件,成都鏈安安全團隊建議:

項目方使用新的代幣代替FIDU代幣為憑據代幣,并確保其他途徑無法獲取該憑據代幣。此外建議項目上線前選擇專業的安全審計公司進行全面的安全審計,規避安全風險。

來源:金色財經

Tags:USDCSDCUSDFIDAUSDCPSDC價格busd幣價格今日價格POFID DAO

狗狗幣最新價格
USDT會暴雷嗎?傳統對沖基金準備再次做空USDT 做空成功的概率有多大?_USD:USDT

更專注一級市場、公募、二級市場潛力幣推薦,項目孵化的探究、暴漲山寨幣,優質幣種的挑選和做到更專業,提供海內外一級市場優質項目----區塊鏈阿生 在6月20號那天的節目中,我就談到這輪幣圈的暴雷.

1900/1/1 0:00:00
NBOX是什么? 是無限可能的盒子 是開放的去中心化游戲生態圈_區塊鏈:Unbox.Art

NBOX是什么? NBOX,它是一個無限可能的盒子,致力于去中心化區塊鏈DAO公會服務,是專業的DAO公會創造器,讓人與人之間匯聚更簡單,讓志同道合玩家更好的組織形成一個團體.

1900/1/1 0:00:00
專訪 Marc Andreessen:加密貨幣和 Web3 將帶來基礎性技術變革_WEB:ZelaaPayAE

a16z聯合創始人MarcAndreessen認為,人工智能、生物技術、加密貨幣和Web3是非常有前途的科技領域.

1900/1/1 0:00:00
華爾街圍剿 USDT 沒那么簡單_USD:iBTC (Synthetix)

真是風又飄飄,雨又瀟瀟。我在《狂風暴雨清杠桿,BTC夢回2017》說:現在幣圈去杠桿危機要清理干凈,還需要幾個月的時間,如果碰上一線CEX或者USDT暴雷,極有可能出現一個想象不到的好價格.

1900/1/1 0:00:00
熱度只增不減 Meta F.DAO中文社區首期精英訓練營圓滿落幕_DAO:metamask錢包下載官網

近期,MetaF.DAO服務決策平臺治理通證FD上線PancakeSwap后,隨即丟棄了底池權限,這也標志著FD已經正式成為由社區驅動以及市場自流通的DAO治理通證.

1900/1/1 0:00:00
讀懂 Uniswap 和 SushiSwap 的治理歷史及演變_SWAP:Minimal Initial SushiSwap Offering

源代碼幾乎完全相同的Uniswap和SushiSwap在各自社區的指導下不斷發展,形成了不同的治理結構。在加密領域,我們有一對重量級對決——UniswapvsSushiSwap.

1900/1/1 0:00:00
ads