加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > DOGE > Info

慢霧:Harvest.Finance 被黑事件簡析_USD:VES

Author:

Time:1900/1/1 0:00:00

2020年10月26號,據慢霧區消息HarvestFinance項目遭受閃電貸攻擊,損失超過400萬美元。以下為慢霧安全團隊對此事件的簡要分析。

1.攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費

2.攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT

慢霧:針對傳言火幣信息泄漏事件不涉及用戶賬戶與資金安全 請保持客觀冷靜對待:據官方消息,慢霧注意到近日有白帽子公開了此前一個火幣已經處理完畢的過往漏洞信息。經慢霧與火幣官方確認,火幣本著負責任披露信息的策略,對本次事件做以下說明:本次事件是小范圍內(4000人)的用戶聯絡信息泄露,信息種類不涉及敏感信息,不涉及用戶賬戶與資金安全。事件發生于2021年6月22日日本站測試環境S3桶相關人員不規范操作導致,相關用戶信息于2022年10月8日已經完全隔離,日本站與火幣全球站無關。本次事件由白帽團隊發現后,火幣安全團隊2023年6月21日(10天前)已第一時間進行處理,立即關閉相關文件訪問權限,當前漏洞已修復,所有相關用戶信息已經刪除。感謝白帽團隊對于火幣安全做出的貢獻。最后提醒請大家冷靜對待,切勿傳謠。[2023/7/1 22:12:01]

3.攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小

慢霧:PAID Network攻擊者直接調用mint函數鑄幣:慢霧科技發文對于PAID Network遭攻擊事件進行分析。文章中指出,在對未開源合約進行在反編譯后發現合約的 mint 函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。慢霧科技分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用 mint 函數進行任意鑄幣。

此前報道,PAID Network今天0點左右遭到攻擊,增發將近6000萬枚PAID代幣,按照當時的價格約為1.6億美元,黑客從中獲利2000ETH。[2021/3/6 18:21:08]

4.隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:

慢霧:nanotron安全審計報告是偽造的:慢霧科技發推表示:團隊并沒有對于nanotron進行審計,項目的安全審計報告是偽造的,請注意防范風險。[2020/10/8]

amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());

計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC

5.之后再通過Curve把USDC換成USDT將失衡的價格拉回正常

6.最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC。

7.隨后攻擊者開始重復此過程持續獲利

其他攻擊流程與上訴分析過程類似

參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

總結:此次攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

Tags:USDVESESTUSDCUSDR價格NervesReal Estate Tokenusdc幣與usdt幣哪個好

DOGE
MicroStrategy投資4.25億美元BTC后 機構比特幣需求顯著上升_比特幣:STR

據LongHash9月22日消息,在MicroStrategy先后購買4.25億美元BTC后,機構的比特幣需求顯著上升。同一時期,Bakkt平臺比特幣期貨交易量曾在9月15日創下了歷史新高.

1900/1/1 0:00:00
Bgain Digital投研:美元走高壓制幣市,關注支撐力度_BGA:GAIN

據BgainDigital投研,宏觀層面上,美股三大指數周二集體收跌,均止步四連漲。現貨黃金晚間大幅下挫近40美元,收跌1.73%,報1889.3美元/盎司.

1900/1/1 0:00:00
DeFi收益聚合協議Soviet.finance發起平臺幣提幣倡議_DEFI:DEF

DeFi收益聚合協議Soviet.finance發起平臺幣提幣倡議“Uprising”。該項目在Uniswap平臺建立HT對OKB、OKB對MX、MX對HT三個平臺幣交易對,并號召用戶將平臺幣流.

1900/1/1 0:00:00
PlusToken傳銷案一審判處16名被告人兩年至十一年不等有期徒刑_PLU:plugchain幣發行量

江蘇省鹽城經開區檢察院提起公訴的PlusToken網絡傳銷案一審結果已公開:法院以組織、領導傳銷活動罪判處陳某、丁某、彭某等16名被告人兩年至十一年不等的有期徒刑,并處罰金.

1900/1/1 0:00:00
監測顯示8000枚BTC從Coinbase轉出,引發社區關注_比特幣:OIN

加密交易員正在追蹤價值4.63億美元比特幣的突然移動。分析跟蹤軟件BitcoinBlockBot是第一個在周一發現四筆交易的機構,這些交易都發生在三分鐘的時間內,總共轉移了40758枚比特幣.

1900/1/1 0:00:00
Bakeryswap、ForTube、Cream已登陸幣安智能鏈 今日開挖_KKT:TRA

從幣安智能鏈開發者社區獲悉,以下Dapps應用已經登陸幣安智能鏈,并已開始或發布了流動性挖礦的具體日期.

1900/1/1 0:00:00
ads