加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > OKB > Info

被盜1570萬美元!DEUS Finance DAO攻擊事件分析_DEI:NFTI

Author:

Time:1900/1/1 0:00:00

?北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。

攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。

漏洞交易

https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5

zkSync推出用于構建定制zkRollup的模塊化開源框架ZK Stack:6月26日消息,zkSync 宣布推出用于構建定制 zkRollup 的模塊化開源框架 ZK Stack。ZK Stack 將賦予開發人員完全的自主權,從選擇數據可用性模式到使用項目自己的 Token 去中心化排序器。[2023/6/26 22:01:16]

攻擊步驟

①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。

SEC與Ripple訴訟案進展:本案或不會進入庭審階段:9月23日消息,在最近一次采訪中,Ripple首席執行官Brad Garlinghouse對本次訴訟案表達了積極的態度。他預測本案不會進入庭審階段,因為他認為法官有足夠的證據在沒有陪審團的情況下作出裁決。他表示,“在事實存在不確定性的情況下,將由陪審團作出審判。本次事實沒有爭議。”若進展順遂其意,該案件將不會送交陪審團審判。(u.today)[2022/9/24 7:17:46]

③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。

BAYC系列NFT24小時交易額為192.44萬美元:金色財經消息,據NFTGo.io數據顯示,Bored Ape Yacht Club系列NFT總市值達22.1億美元,在所有NFT項目總市值排名中位列第2;其24小時交易額為192.44萬美元,增幅達151.43%。截止發稿時,該系列NFT當前地板價為91ETH。[2022/5/25 3:41:08]

④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。

⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。

漏洞分析

通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。

資產去向

截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH存入TornadoCash。https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history?

寫在最后

預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:1.使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。

2.使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。

3.如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。??

4.閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。?

Tags:DEINFTUSDCSDCdei幣行情NFTIAUSDC價格CUSDC幣

OKB
神狗聯盟與貝城達成深度戰略合作,共建加密貨幣和諧生態!_CRA:crazybunny幣是什么時候出

據官方公告,近期,神狗聯盟與貝城達成深度戰略合作,貝城生態將用CrazyDoge(簡稱CDG)代幣做為排單燃燒并可進入二級市場可自由買賣交易!屆時也將開通交易所各項功能!打造CrazyDoge新.

1900/1/1 0:00:00
預測財富爆點 抽神秘限量數字藏品_ITG:bitGet怎么提現

加密行業的熱點一波接著一波,永遠都不缺財富密碼,近期市場熱度稍降,仿佛是在為下個領域爆發積蓄力量.

1900/1/1 0:00:00
對話 Helium CEO:詳解 Helium 運作機制與發展現狀_HELI:Eryllium

在經常被外界批評缺乏實用性的加密行業中,Helium脫穎而出。紐約時報最近的一篇文章中表示,“加密行業或許是有用的”.

1900/1/1 0:00:00
埃隆·馬斯克將以440億美元收購推特,加密行業作出回應_馬斯克:OSM

在特斯拉首席執行官埃隆·馬斯克收購社交媒體巨頭推特的消息公開前的數小時或幾天內,加密行業內外的許多在線用戶都在討論言論自由.

1900/1/1 0:00:00
a16z 合伙人致項目創始人:市場低迷時要如何度過難關_SON:Blockchain Monster Hunt

市場低迷時,很多博客或推特貼文都給出了相同的建議:節省現金、延長期限、從關注增長轉向關注效率。然而,當市場下跌時,創始人需要的不是陳詞濫調的建議,而是能提供一個切實的框架來重新評估風險和價值,從.

1900/1/1 0:00:00
數據淺析2022年第一季度NFT市場_NFT:iEthereum

據CoinGecko數據顯示,2020年全球NFT市場資產總市值僅為3.17億美元,2021年上半年就飆升到127.25億美元,NFT市場規模在2021年迎來了迅速增長.

1900/1/1 0:00:00
ads