区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 币安下载 > 正文

DEFI:Definer 预言机攻击事件分析_GDEFI价格

作者:

时间:

前言

北京时间12月13日,知道创宇区块链安全实验室?关注到针对Definer预言机的攻击事件。

作为第三方区块链安全机构,受Definer、Cherryswap和OEC组成的调查小组邀请参与本次攻击事件的技术调查工作。实验室第一时间启动应急,跟踪本次事件进行分析并出具调查报告。

分析

tx:https://www.oklink.com/en/oec/tx/0x67134b2687945404b7697873a553a8318117dc56004ddaa02d2a6ac85e502e4a?tab=4

DeFIL 联合发起人Marvin :首个FIL矿池与DeFi相结合的去中心化平台DeFIL将助力Filecoin生态发展:据官方消息,2021年05月06日晚,由Gate.io主办的直播专访节目《酒局币赴》邀请到DeFIL 联合发起人Marvin直播分享近期最新发展。直播期间Marvin与Gate.io立春就DeFIL及其相关事项进行了探讨与交流。

Marvin表示,DeFIL(全称Decentralized Finance of Filecoin)是基于以太坊开发的一个DeFi借贷平台,致力于打造一个FIL矿池与DeFi相结合的去中心化平台,主要目的是增加Filecoin的流动性,服务FIL矿工和FIL持有者两类人群。普通的FIL持币散户也能低门槛参与,并且投资者还有多重DeFIL的参与方式来享受高收益。

在未来,除了拓宽生态边界,DeFIL还将推出更多功能,从投资者需求出发,全方面优化升级,包括在功能开发、经济模型、社区治理等方面,链上交易速度和 UI 优化。此外,DeFIL还会与更多的资源机构以及社区合作,将 DeFIL的价值理念带入整个到 Filecoin生态中,助力Filecoin的生态发展。[2021/5/6 21:30:45]

攻击者信息

CRC Capital宣布战略投资Zilliqa生态Defi项目“Zyro”:据官方消息,CRC Capital宣布战略投资Zilliqa生态Defi项目“Zyro”。Zyro是由Zilliqa社区核心成员基于Zilliqa公链开发的去中心化协议,Zyro代币是Zyro协议的治理代币,用户可以通过Zyro代币参与协议未来的规划和资金管理。

Zyro协议允许用户通过在去中心化交易所上提供流通性以及交易进行挖矿,同时用户还可以通过邀请以及成为节点的方式获得Zyro代币。Zyro采用更高效的底层公链Zilliqa使得交易速度大幅提升,手续费大幅降低。除CRC Capital外,本次Zyro还获得了Chain Capital、BKEX Capital、Consensus Lab、Waterdrip Capital等机构的投资。[2020/9/8]

攻击tx:0x67134b2687945404b7697873a553a8318117dc56004ddaa02d2a6ac85e502e4a

冉小波:算法交易诞生的流动性挖矿推动整个DeFi进入火爆阶段:9月4日消息,NULS联合发起人冉小波在做客《HyperPay焦点》栏目时提及:DeFi大热,资金都倾向于玩DeFi,反而应该是其他公链的一个挑战。所以公链也需要一些结合DeFi的一些创新的玩法了,不然大部分的资金和流量可能都会流转到一些毫无实际意义项目的流动性挖矿中。这一点相信其他的公链团队应该也感触颇深。DeFi的分支有很多,各家公链也都有在做一些探索,总的来看,推动整个DeFi进入火爆阶段的是算法交易诞生的流动性挖矿。近期大热的项目基本上都是一些新的项目,通过流动性挖矿来进行筹码的分配,以非常高的收益率来进行高通胀的Token分配,从而吸引大量的资金短时间内快速加入。[2020/9/4]

攻击合约:0x05806559f7f7732f2d3e71bca2eb12eab1938ceb

分析 | Blockchain Defender:加密行业仍普遍缺乏公众信任:据bitcoinews报道,Blockchain Defender最近的一份报告声称,尽管加密货币市场资本化程度不断提高,但整个行业仍普遍缺乏公众信任。为了分析市场情绪,该机构调查了每个国家母语的搜索结果,美国的加密相关搜索结果最负面,其次是德国、阿拉伯联合酋长国和日本。负面内容的实际来源包括社交媒体平台、博客、加密行业新闻网站、论坛、加密审查网站以及加密公司目录和网站。该报告还发现,加密货币交易所对人们在线情绪的控制远远低于传统交易所。[2019/2/3]

被攻击池信息

USDT池:0xc1b02e52e9512519edf99671931772e452fb4399

OKB池:0xd63b340F6e9CCcF0c997c83C8d036fa53B113546

BTCK池:0x33a32f0ad4aa704e28c93ed8ffa61d50d51622a7

ETHK池:0x75dcd2536a5f414b8f90bb7f2f3c015a26dc8c79

攻击流程

合约方面调用流程

1、攻击合约0x058065调用CherrySwap的FlashSwap功能进行闪电贷,贷出了CHE/OKB池子中几乎全部的CHE。此时池子仅剩极少量CHE

2、抵押给Definer借款来的1000个CHE,Definer预言机计算价格依赖CherrySwap池中两种代币的余额比例,导致Definer预言机计算1000个CHE价格失准,1000个CHE的价值被认为极大值。

3、攻击者借出USDT池子约462,318个USDT

4、攻击者借出OKB池子约37,172个OKB

5、攻击者借出BTCK池子约3个BTCK

6、攻击者借出ETHK池子约8个ETHK

7、攻击者通过CherrySwap的CHE/USDT池子利用10,000个USDT换出30,765个CHE

8、归还CherrySwap闪电贷1,575,093个CHE

漏洞细节

根据Definer各合约部署地址(https://docs.definer.org/deployed-contracts/addresses),由于预言机实现过程通过CherrySwap池子的两个Token在池子的余额来判断价格:

预言机实现过程中没有考虑到闪电贷贷出时余额大量减少的情况,导致了Definer项目方预言机计算失准,从而导致了该事件。

以USDT池子为例:

从具体Transaction中我们跟进到SavingAccount合约的逻辑合约0xc1b02e52e9512519edf99671931772e452fb4399#priceFromAddress

在该函数中使用AggregatorInterface(tokenInfo.chainLinkOracle)的预言机来询价

排查获取AggregatorInterface中具体调用地址发现,其映射变量位于TokenRegistry合约:

而TokenRegistry的合约部署地址根据官方的deployed-contracts/addresses可知位于0x0E16Ada9C4Cf95d6722c65504555124A241DdA81?

在该地址通过对CHE代币地址0x8179d97eb6488860d816e3ecafe694a4153f216c查询得到对应使用的预言机:

该地址即为存在漏洞的预言机地址:

总结

本次事件是由于Definer在OEC对于预言机的实现存在问题,使用了单一流动池在一个时间点的池内代币余额作为价格源从而导致了事故的发生,而以太坊的实现则使用了ChainLink的预言机不存在该问题。

来源:金色财经

标签:DEFDEFIEFIFILLendefiGDEFI价格defibox币有价值吗Yfilabs Finance

币安下载热门资讯
CORD:NFT 项目的好坏如何判断?十大评估维度为你助力_SDC

“如何判断某一NFT项目是否可冲?”这是各大NFT社群里都很常见的问题。有些人花费大笔资金购买课程寻找答案,但数据和分析模型或许会给到一些方向.

数字资产:年终盘点 | 2021主要的加密监管政策及态度一览_加密货币和数字货币的区别和联系

近年来,加密资产及其相关产品和服务已迅速增长。与此同时,政策制定者也在关注这个不断变化的市场。2021年以来加密货币的监管正走向更细分更完善的模式.

比特币:金色观察 | “元宇宙”争议知多少?_BIT

一面是资本的竞相追逐,一面是不断而来的争议。爆红的元宇宙处于流量的中心,引发社会各界的关注。在2021年度十大流行语中,“元宇宙”位列其中,足见其热度。新事物必然带来各种各样的新认识.

FIL:Sorare 创始人:明年大多数NFT将归零,50% 的Dapp将在 ZK-Rollups 上运行_SOR

撰文:NicolasJulia编译:TechFlow?Friends2021年对于NFT和Sorare来说是具有里程碑意义的一年.

Sora:不要妄想一夜暴富 那些都是人的 这个市场活下去最重要_Feisty Doge NFT

大家好,我是团子,价值投资虽然不能保证我们稳步盈利,但价值投资给我们提供了走向真正成功的唯一机会。眼睛仅盯在自己小口袋的是小商人,眼光放在世界大市场的是大商人.

区块链:沃链科技斩获2021年度产业区块链最具成长力奖_ARE

沃链科技斩获最具成长力奖2021年12月28日,以“产业区块链正当时”为主题的零识区块链2021年度区块链榜单评选正式落下帷幕,各项榜单评选结果得以正式揭晓.