加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > BNB > Info

精析DeFi協議Warp Finance“預言機”攻擊事件_WAR:Warp Cash

Author:

Time:1900/1/1 0:00:00

北京時間12月18日6時許,DeFi借貸協議WarpFinance遭到黑客攻擊,造成了近800萬美元的資產損失。

同時,WarpFinance官方也發布推文表示,已在調查違規貸款情況,并建議用戶暫停穩定幣的存入,直到事件真相明朗。成都鏈安團隊在接到區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:1、WarpFinance使用的是Uniswap交易對的相對價格作為其預言機的喂價源。2、攻擊者在了解到這個情況后,使用從閃電貸中獲取的巨額資金操縱了Uniswap交易對的價格。3、通過控制預言機喂價源信息,攻擊者破壞了WarpFinance的借款價值判斷標準。4、在WarpFinance錯誤的數據環境下,攻擊者竊取了遠遠超過抵押品價值的資產。5、攻擊者歸還了從閃電貸中借出的款項。

10T Holdings員工發起的加密風投10SQ正尋求推出新的2億美元基金:5月11日消息,據彭博社援引兩位知情人士報道,一個加密投資者團隊正在尋求 2 億美元來支持一家名為 TenSquared Capital 的新公司的數字資產初創公司。

該公司簡稱 10SQ,由專注于加密貨幣的投資公司 10T Holdings 的員工發起。根據 PitchBook 的數據,該公司管理著 12 億美元的資產。知情人士稱,該公司已經耗盡了所有資本,并正在停止進行新的投資。10T Holdings 投資了數字資產交易平臺 Kraken、加密錢包制造商 Ledger 和 Bored Ape Yacht Club 的創建者 Yuga Labs 等公司。[2023/5/11 14:57:44]

攻擊交易地址0x8bb8dc5c7c830bac85fa48acad2505e9300a91c3ff239c9517d0cae33b595090

穩定幣發行商Tether一半以上的儲備由Cantor Fitzgerald管理:金色財經報道,華爾街債券交易巨頭Cantor Fitzgerald正在管理Tether的390億美元債券投資組合。Tether本周早些時候報告稱,截至2022年年底的資產為670億美元,其中392億美元為美國國庫券。其余資產為貨幣市場基金、現金和其他項目。Cantor正在為這家穩定幣發行人管理390億美元的債券投資組合。

Cantor Fitzgerald由Howard Lutnick私人持有和領導,是華爾街最知名的債券交易商之一,也是美國國債的25家一級交易商之一,允許與美聯儲直接交易。[2023/2/11 12:00:21]

攻擊過程精析攻擊者首先利用Uniswap進行閃電貸借款,并采用鑲嵌式的手法,在WBTC2、USDC3以及USDT2池中分別進行了WETH借貸,如下圖所示:

Quicksilver在區塊高度115000被驗證者暫停:金色財經報道,Quicksilver表示,在今天早上10:15(UTC),Quicksilver在區塊高度115000被驗證者暫停。鏈停止是一種先發制人的措施,以解決Cosmos Hub入職時不良行為者的行為。在此過程中,沒有用戶遭受損失。

目前Quicksilver鏈尚未恢復,團隊將進行緊急升級。本次升級將注冊一個新的受托人賬戶,并以1:1的贖回率恢復資金。[2022/12/25 22:06:12]

其后,為擴大用于攻擊的資金量,攻擊者又在dYdX進行了閃電貸借款。如下圖所示:

PoS區塊鏈網絡Sui發布用于測試的Chrome插件錢包:7月17日消息,PoS區塊鏈網絡Sui宣布發布用于測試目的的Chrome插件錢包,功能包括創建帳戶或導入現有錢包、轉移代幣和NFT、查看交易歷史等。Sui是由四位前Meta工程師創立的Web3基礎設施初創公司MystenLabs將要推出的區塊鏈網絡,此據TheInformation援引消息人士報道,MystenLabs正在就由FTXVentures領投的至少2億美元B輪融資進行談判,目標估值達20億美元,到目前為止,投資者已向本輪融資承諾了至少1.4億美元。[2022/7/17 2:19:01]

CleanSpark購買1061臺Whatsminer M30S礦機:7月14日消息,比特幣礦企CleanSpark宣布已購買1061臺Whatsminer M30S礦機,為公司增加了93PH/s的挖礦算力。

此前報道,截至6月30日,CleanSpark共持有561枚比特幣,在線礦機數量約2.85萬臺,算力超2.8EH/s。(globenewswire)[2022/7/14 2:13:52]

此時,借出的資金規模已高達近2億美元.接下來,攻擊者向Uniswap的DAI?2交易池中注入流動性,獲取了流動性代幣LP,如下圖所示:

?然后,將所獲的LP代幣抵押在WarpFinance合約中,交易及代碼如下圖:

?完成抵押后,攻擊者利用借來的資金,將UniswapDAI?2池中的DAI兌換殆盡,如下圖所示:

上述“準備工作”完成后,價格已處于被操縱狀態。另一方面,WarpFinance的預言機喂價源是來自Uniswap?LP代幣的價格數據,代碼如下圖:

LP代幣價格算法/LP代幣的總量其中,A代幣與B代幣的價格是由Uniswap的“對應代幣與穩定幣”交易對計算得出。因此,在上述情況下,A、B代幣的價格處于正常水平、而交易對中的A、B代幣相對價格則已經發生異常。這是因為Uniswap采用恒定乘積做市商機制,即A×B=K。當出現大量的兌換某一種代幣時,就會產生巨大的滑點,從而產生價差。假設:A=A代幣數量;B=B?代幣數量;AP=A代幣價格;BP=B代幣價格已知:A×B=k;Warp價格=/totalLP因AP和BP在本事件中皆為恒定,故可設AP=X1×BP,化簡可得Warp價格=/B+B)×BP/totalLP

可得結論為,X1×K

、BP和totalLP在攻擊中都是常數,隨著B的數量增大,LP價格就會提高。攻擊者正是利用了這一點,使用從閃電貸獲取的巨額資金在交易池中海量添加其中一種代幣的流動性,迫使另一種代幣也隨之巨增,從而引發LP的價格失衡。由于LP價格已被操縱,處于一個高位,因此,攻擊者可以借出相比正常量更多的資產。此后,攻擊者即通過調用以下函數進行貸款。

?在成功控制抵押價格后,攻擊者便能利用錯誤的價格數據貸出遠遠超過抵押品價值的資產,從中獲取暴利。最后,攻擊者歸還了閃電貸的款項,如下圖所示:

事件小結很明顯,這又是一起典型的由閃電貸巨款發起的預言機攻擊事件。成都鏈安曾撰文指出,在當前黑客眾多的攻擊手法中,“預言機”喂價控制才是隱形的“元兇”。同時,成都鏈安也鄭重提醒DeFi開發者,應加強預言機的針對性測試,特別是在項目上線前,盡可能模擬價格操控攻擊的各類場景,及時發現問題并找出解決方案,切實提高項目抗預言機攻擊的能力。短短一個月后,巨額的財產損失再一次告誡我們,在區塊鏈領域中,安全防護工作尤為重要,許多系統安全漏洞屬于防不勝防。因此,我們必須采取積極措施形成連續、有效的保護方案,才能在最大程度上提前規避問題。此外,如在DeFi項目運行中存在安防方面的任何技術問題,采取第三方安全技術解決方案不失為一種行之有效的辦法。最后,成都鏈安再次呼吁,要加強對項目預言機等多方面的定期安全檢測,以防范此類事件的再度發生。????

Tags:WARARPWARPSWAPmetawar幣情況arpa幣項目進展Warp CashCorgiSwap

BNB
除了屯比特幣,機構如何在牛市悄悄賺錢?_比特幣:比特幣市值占比查詢

2020年12月比特幣突破2萬美元后,在近期持續地創造歷史價格新高。 相較2017年,區塊鏈行業生態更加專業化,產業上下游也逐漸“機構化”,尤其是北美地區.

1900/1/1 0:00:00
觀點 | 操控DeFi數據太簡單,當前預言機解決方案并沒太大幫助_DEF:Alchemist DeFi Aurum

由于漏洞太過常見,導致DeFi無法大規模采用。但仍有解決預言機問題的辦法。???? 似乎每周我們都會聽到一個DeFi項目被黑客攻擊或利用的消息.

1900/1/1 0:00:00
觀察|瑞波的迷局:亂象頻仍,美國SEC計劃對其起訴_XRP:xrp幣值得長期持有嗎

今日早間,美國SEC計劃起訴Ripple,指控其出售XRP違反投資者保護法。據火幣全球站行情顯示,XRP一度跌破0.46美元,最低跌至0.45744美元,日內跌幅超12%.

1900/1/1 0:00:00
執行價格10萬美元一枚的比特幣期權,意味著什么?_比特幣:NEU Token

前言 執行價$100,000的期權合約看似荒謬,但實際并非如此。對于該合約買賣雙方而言,均可通過特定策略,實現盈利與風險控制.

1900/1/1 0:00:00
中國通信標準化協會理事長奚國華:在政策和研發的雙重推動下,區塊鏈發展將呈現四大變化_區塊鏈:csa幣最新價格

原標題:《中國通信標準化協會理事長奚國華:完善區塊鏈產業鏈加速經濟數字化轉型》12月22日,在由中國信息通信研究院、中國通信標準化協會、可信區塊鏈推進計劃主辦.

1900/1/1 0:00:00
DeFi“走出”以太坊?_DEF:DEFI

12月15日SushiSwap聯合創始人0xMaki提到SushiSwap計劃在波卡上推出,并提到用戶將會收到moonSushi。消息一出,評論區內反響熱烈.

1900/1/1 0:00:00
ads