一張100元紙幣,可以做的事情非常多,買早餐,買菜,炒股,旅游,折紙飛機甚至是當壁紙貼到墻上。
功能太多,反而衍生出了各種各樣的不同形式的錢。
比如說存放在銀行卡里的數字,存放在諸如支付寶一類應用中的數字,存放在股票基金里的數字,或是借條上的一句話。
閃電貸作為新型金融產品,被認為是金融領域區塊鏈應用的一大跳躍式進步。
閃電貸將借貸部分屬于錢的形式功能“剝離”而出,資金可以幾乎不受阻礙的從一個協議流向另一個協議,從一類資產流向另一類資產,這大大提高了單一功能的效率。
然而對于用戶的便利也使得它往往有空可鉆,黑客使用起來簡直可以稱得上是“一本萬利”甚至是“無本萬利”。
LBank藍貝殼于4月10日01:00首發 BOSON,開放USDT交易:據官方公告,4月10日01:00,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日23:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。
LBank藍貝殼于4月10日01:00開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/7 19:54:33]
2020年,閃電貸攻擊頻發,成為安全事故中的“新常態”。
LBANK藍貝殼于3月22日18:00首發 DORA,開放USDT交易:據官方公告,3月22日18:00,LBANK藍貝殼首發DORA(Dora Factory),開放USDT交易,現已開放充值。
資料顯示,Dora Factory 是基于波卡的 DAO 即服務基礎設施,基于 Substrate 的開放、可編程的鏈上治理協議平臺,為新一代去中心化組織和開發者提供二次方投票、曲線拍賣、Bounty 激勵、跨鏈資產管理等可插拔的治理功能。同時,開發者可以向這個 DAO 即服務平臺提交新的治理模塊,并獲得持續的激勵。[2021/3/22 19:07:06]
北京時間12月17日上午,CertiK安全技術團隊收到閃電貸攻擊預警,發現一筆針對WarpFinance項目的閃電貸攻擊。
首發 | 區塊鏈技術及軟件安全實戰基地正式成立:金色財經報道,今日,中軟協區塊鏈分會、人民大學、菏澤市局相關部門聯合共建的區塊鏈技術及軟件安全實戰基地正式成立。同時聘任中軟協區塊鏈分會副秘書長宋愛陸為區塊鏈技術及軟件安全實戰基地特別專家。
區塊鏈技術及軟件安全實戰基地主要涉及領域為:非法數字貨幣交易與洗錢、區塊鏈傳銷與電信詐騙、網絡賭博、四方支付、冒用商標注冊等,聯合社會治理、城市安全、前沿技術領域的行業專家,進行警協合作。
據公開報道,近期菏澤市下屬機關剛破獲一起特大電信網絡詐騙案,打掉多個涉嫌以網貸和投資“比特幣”為名的詐騙團伙,抓獲犯罪嫌疑人83名,扣押凍結涉案資金2700萬元。[2020/7/21]
CertiK安全技術團隊立即展開分析,現將技術細節分析如下:
動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。
據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]
1.通過閃電貸,攻擊者從uniswap和dydx處共借得5筆貸款,每筆借出的WETH和DAI數目如下:
表一:攻擊流程中閃電貸借出的代幣種類和數目
2.攻擊者將借貸所得代幣放入uniswap的WETH-DAI流動性池中,鑄造得到約94349個流動性證明LP代幣,然后將所有的這些LP代幣通過調用圖一中位于0x13db1cb418573f4c3a2ea36486f0e421bc0d2427地址WarpVaultLP智能合約中provideCollateral()函數存入到WarpFinance的Vault中。
金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]
圖一:WarpVaultLP智能合約中provideCollateral()函數
3.?當攻擊者在WarpVaultlp合約中存入LP作為collateral之后,調用位于0xBa539B9a5C2d412Cb10e5770435f362094f9541c地址處的WarpControl智能合約中的borrowSC函數來從warp項目中借出USDC,如圖二所示。
圖二:WarpControl智能合約中的borrowSC()函數
圖二中1582行中的getBorrowLimit()函數會通過調用同一合約中的getTotalAvailableCollateralValue(),來間接調用oracle的getUnderlyingPrice()函數來獲得當前攻擊者存入的collateral的價格,
圖三:WarpControl智能合約中調用的價格預言機地址
通過查看價格預言機oracle地址的值,可以發現WarpControl智能合約調用了位于0x4A224CD0517f08B26608a2f73bF390b01a6618c8地址的UniswapLPOracleFactory智能合約作為計算質押資產的價格預言機oracle。
通過調用oracle其中的getUnderlyingPrice()函數來計算價格,getUnderlyingPrice()函數如圖三所示。
?圖四:UniswapLPOracleFactory智能合約中getUnderlyingPrice()函數
getUnderlyingPrice()函數在1390和1394行執行了圖5中的consult()函數并在1404行執行了圖6中的_calculatePriceOfLP函數來計算價格。
其中輸入_calculatePriceOfLP函數的參數priceAsset1和priceAsset2來自consult函數。
圖五:UniswapLPOracleFactory智能合約中consult()函數
圖六:UniswapLPOracleFactory智能合約中_calculatePriceOfLP()函數
從以上兩圖中可以看出,攻擊者質押的collateral可以借出的usdc數目或者價格的計算公式為:
(token0的價格*token0的數目token1的價格*token1的數目)/當前合同中LP代幣的供給量
但是由于(token0的價格*token0的數目token1的價格*token1的數目)這一部分無法正確計算出當前uniswap中對于token0-token1代幣對LP的總共鎖定價格,因此計算出的攻擊者存入的collateral可以借得的USDC的數目比正常情況多。
利用WarpFinance項目使用的oracle計算質押的LP代幣資產價格錯誤的漏洞,最終攻擊者從Warpfinance項目中獲利約1462枚ETH代幣,總價值約95萬美元。
此外,攻擊者還mint了價值大約600萬美元的DAI-ETHLPshare,還有約100萬美元的獲利流入了uniswap和sushiswap的LP中。
總體來看,在本次攻擊中,Warpfinance遭受的損失大約為770萬美元。
值得一提的是,WarpFinance提到他們能夠recover大約550萬美元的損失,并將recover的資金用于補償用戶。
來源:https://twitter.com/warpfinance/status/1339751977836789767
CertiK安全技術團隊認為這一次攻擊特點在于攻擊者采用了多種多次閃電貸來提供攻擊所用啟動資金,并利用了當前熱門的預言機價格計算漏洞來進行攻擊。
針對此類攻擊,CertiK安全驗證團隊建議如下:
1.接入chainlink等完善的第三方價格預言機對所有代幣價格提供實時價格數據
2.在智能合約內部建立細致的價格監控程序,對任何可能產生巨大波動的交易進行管制或者阻止。
歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!
Tags:ARPWARPWARORAarpa幣主網什么時候升級WARP價格MetaGold Rewardssiriusoracle
親愛的用戶朋友: 時間來到2020年的尾聲,這是波瀾壯闊的一年,在整個人類歷史上也會是濃墨重彩的一筆.
1900/1/1 0:00:002020年10月15日IPFS主網上線以來,熱度一直在持續不斷,不少礦友也在各大社群里分享自己購買的某某公司的礦機產幣量和個人分幣量.
1900/1/1 0:00:00尊敬的用戶: Hotbit即將開啟PFI(protocolFinance)數字資產服務,具體上線時間等待后續官方公告!項目名稱:protocolFinance 簡稱:PFI 項目簡介: TheP.
1900/1/1 0:00:00最近對DeFi有很多討論,DeFi可以從多個視角理解。本文提出從8個關鍵視角理解DeFi:1.金融功能;2.離散時間金融;3.去信任化環境;4.預言機和信息;5.流動性;6.套利;7.激勵;8.
1900/1/1 0:00:00尊敬的用戶: Hotbit即將開啟CVT(CyberVein)數字資產服務,并開放CVT理財產品。預計年化收益:10%;計息:T1.
1900/1/1 0:00:00尊敬的用戶: Hotbit即將開啟GRT(Graph)數字資產服務,并開放GRT理財產品。預計年化收益:10%;計息:T1.
1900/1/1 0:00:00