2020年10月26号,据慢雾区消息HarvestFinance项目遭受闪电贷攻击,损失超过400万美元。以下为慢雾安全团队对此事件的简要分析。
1.攻击者通过Tornado.cash转入20ETH作为后续攻击手续费
2.攻击者通过UniswapV2闪电贷借出巨额USDC与USDT
3.攻击者先通过Curve的exchange_underlying函数将USDT换成USDC,此时CurveyUSDC池中的investedUnderlyingBalance将相对应的变小
4.随后攻击者通过Harvest的deposit将巨额USDC充值进Vault中,充值的同时Harvest的Vault将铸出fUSDC,而铸出的数量计算方式如下:
amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());
计算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的变化将导致Vault铸出更多的fUSDC
5.之后再通过Curve把USDC换成USDT将失衡的价格拉回正常
6.最后只需要把fUSDC归还给Vault即可获得比充值时更多的USDC。
7.随后攻击者开始重复此过程持续获利
其他攻击流程与上诉分析过程类似
参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877
总结:此次攻击主要是HarvestFinance的fToken(fUSDC、fUSDT...)在铸币时采用的是Curvey池中的报价(即使用Curve作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制HarvestFinance中fToken的铸币数量,从而使攻击者有利可图。
今年比特币经历了强烈的波动,因为新冠肺炎震撼了市场。虽然这种波动让许多人对这个领域不感兴趣,但一些人表示,当前的宏观经济和地缘趋势使得比特币比以往任何时候都更加重要.
9月15日,区块链和加密数字资产研究者谷燕西发表专栏文章《从比特币到CBDC,浅析数字资产的全球流动与金融市场基础设施建设的关系》称,金融市场基础设施的一个基本组成部分就是货币.
福州出台推动区块链产业发展的三条措施金色财经2023年05月13日07:35微信扫一扫分享到朋友或朋友圈5月13日消息.
2020年9月10日,芦溪县局微信公众号接到群众举报称:近期芦溪县有人在宣传一个叫火币数字货币,投资三万元,每周能拿到几百元收入,一个月能赚3500元,发展下线10人之后每月能拿到2万元.
比特币锚定币WrappedBitcoin当前市值已经突破11亿美元,据CoinGecko数据显示为11亿美元,24小时交易量为58148287美元。目前WBTC流通供应量为98135枚.
据Cointelegraph9月11日消息,BlockchainCenter对一些最大的比特币囤积者的数据进行了统计,其中包括Winklevoss兄弟、各种子和黑客以及“僵尸币”.