区块见闻 区块见闻
Ctrl+D收藏区块见闻

AAVE:比特币能源消耗激增,引发加密社区强烈争论_NAN

作者:

时间:

据Digiconomist的比特币能源消费指数的最新数据,比特币的能源消费自2020年末以来一直处于历史最高水平。据估计,比特币每年的消耗量约为77.8TWh,相当于智利的消耗量。自去年11月以来,由于比特币的电力消耗已经超过了“正常”水平,加密社区对比特币碳足印的担忧仍然存在分歧。Cardano的创始人和Ethereum的联合创始人CharlesHoskinson认为,比特币正在消耗“难以估量的电力”。另外还有一些加密社区成员认为,比特币的独特功能值得它的能量消耗。CoinShares首席战略官Meltemdemilors暗示,比特币的能源消耗是能源的一个很好的利用,能源使用本身并不是一件坏事。

安全团队:获利约900万美元,Moola协议遭受黑客攻击事件简析:10月19日消息,据Beosin EagleEye Web3安全预警与监控平台监测显示,Celo上的Moola协议遭受攻击,黑客获利约900万美元。Beosin安全团队第一时间对事件进行了分析,结果如下:

第一步:攻击者进行了多笔交易,用CELO买入MOO,攻击者起始资金(182000枚CELO).

第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。

第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,Moo对应CELO的价格变高。

第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02 CELO提高到0.73 CELO。

第五步:攻击者进行了累计4次抵押MOO,10次swap(CELO换MOO),28次借贷,达到获利过程。

本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。截止发文时,通过Beosin Trace追踪发现攻击者将约93.1%的所得资金 返还给了Moola Market项目方,将50万CELO 捐给了impact market。自己留下了总计65万个CELO作为赏金。[2022/10/19 17:32:31]

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]

Grim Finance 被黑简析:攻击者通过闪电贷借出 WFTM 与 BTC 代币:据慢雾区情报,2021 年 12 月 19 日,Fantom 链上 Grim Finance 项目遭受攻击。慢雾安全团队进行分析后以简讯的形式分享给大家。

1. 攻击者通过闪电贷借出 WFTM 与 BTC 代币,并在 SpiritSwap 中添加流动性获得 SPIRIT-LP 流动性凭证。

2. 随后攻击者通过 Grim Finance 的 GrimBoostVault 合约中的 depositFor 函数进行流动性抵押操作,而 depositFor 允许用户指定转入的 token 并通过 safeTransferFrom 将用户指定的代币转入 GrimBoostVault 中,depositFor 会根据用户转账前后本合约与策略池预期接收代币(预期接收 want 代币,本次攻击中应为 SPIRIT-LP)的差值为用户铸造抵押凭证。

3. 但由于 depositFor 函数并未检查用户指定转入的 token 的合法性,攻击者在调用 depositFor 函数时传入了由攻击者恶意创建的代币合约地址。当 GrimBoostVault 通过 safeTransferFrom 函数调用恶意合约的 transferFrom 函数时,恶意合约再次重入调用了 depositFor 函数。攻击者进行了多次重入并在最后一次转入真正的 SPIRIT-LP 流动性凭证进行抵押,此操作确保了在重入前后 GrimBoostVault 预期接收代币的差值存在。随后 depositFor 函数根据此差值计算并为攻击者铸造对应的抵押凭证。

4. 由于攻击者对 GrimBoostVault 合约重入了多次,因此 GrimBoostVault 合约为攻击者铸造了远多于预期的抵押凭证。攻击者使用此凭证在 GrimBoostVault 合约中取出了远多于之前抵押的 SPIRIT-LP 流动性凭证。随后攻击者使用此 SPIRIT-LP 流动性凭证移除流动性获得 WFTM 与 BTC 代币并归还闪电贷完成获利。

此次攻击是由于 GrimBoostVault 合约的 depositFor 函数未对用户传入的 token 的合法性进行检查且无防重入锁,导致恶意用户可以传入恶意代币地址对 depositFor 进行重入获得远多于预期的抵押凭证。慢雾安全团队建议:对于用户传入的参数应检查其是否符合预期,对于函数中的外部调用应控制好外部调用带来的重入攻击等风险。[2021/12/19 7:49:04]

标签:ITFAAVEAVENANfitfi币局aave币今日行情Decentralized Eternal Virtual TravellerMUSO Finance

比特币最新价格热门资讯
USD:北京将发首轮1000万数字人民币红包 今日开始预约_BTCπ币

本文来源:21世纪经济报道导读:北京消费者也终于有望领到数字人民币红包了!预约通道已开启,攻略来了!来??源:北京日报、21世纪经济报道、券商中国、新华社、公开信息记者6日晚间从北京市地方金融监.

数字人:观点 | 数字人民币究竟会颠覆谁?_数字人民币是什么意思

本文来源:叶檀财经 2020年以来,数字人民币的发行明显加速了,央行先后在深圳、苏州、雄安和冬奥会进行了一系列封闭测试.

AAVE:AAVE创始人Stani Kulechov邀请开发者添加杠杆信用委托到AAVEtrage_IONC币

AAVE创始人StaniKulechov在推特上询问全栈Web3开发者AndrewSchmidt是否考虑过将杠杆信用委托添加到AAVEtrage,并告知其工作流程.

ERA:iOS 版 Opera 浏览器可直接访问 IPFS 地址_BERAGE价格

在2020年IPFS官方曾宣布Opera在Android浏览器中发布IPFS支持时,它首次正式支持IPFS协议在大型浏览器中寻址.

加密货币:简析加密货币期权市场的投资策略_OST

近年来,加密货币期权市场受到不少投资者的关注。比如比特币期权合约交易平台Deribit,自2016年正式运营以来,经营效果显著。也可见以比特币为基础资产的期权合约交易量之大,拥有较多的投资者.

MOO:评论 | 量子时代加密安全与区块链应用的未来_cel币破产卖给谁了

现代密码学仍然是一门相对年轻的学科,但其历史却显示了一种重要的模式。大多数的发展都是基于几年甚至几十年前的研究.