区块见闻 区块见闻
Ctrl+D收藏区块见闻

DEI:首发 | 操纵预言机就能空手套白狼?DEUS Finance DAO被盗1570万美元攻击事件分析_BOSON

作者:

时间:

本文由Certik原创,授权金色财经首发。

北京时间2022年4月28日10:40:14,CertiK审计团队监测到DEUSFinance的合约被恶意攻击,造成了约1570万美元的损失。

攻击者恶意操纵DEI的价格,从DeiLenderSolidex合约中通过提供少量的抵押品提取了大量的DEI。

漏洞交易https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5

LBank蓝贝壳于4月10日01:00首发 BOSON,开放USDT交易:据官方公告,4月10日01:00,LBank蓝贝壳首发BOSON(Boson Protocol),开放USDT交易,4月9日23:00开放充值,4月12日16:00开放提现。上线同一时间开启充值交易BOSON瓜分10,000 USDT。

LBank蓝贝壳于4月10日01:00开启充值交易BOSON瓜分10,000 USDT。用户净充值数量不少于1枚BOSON ,可按净充值量获得等值1%的BOSON的USDT奖励;交易赛将根据用户的BOSON交易量进行排名,前30名可按个人交易量占比瓜分USDT。详情请点击官方公告。[2021/4/7 19:54:33]

攻击步骤

首发 | 蚂蚁矿机S17性能曝光 采用全新散热技术及全局优化定制方案:金色财经讯,日前,比特大陆即将发布的蚂蚁矿机S17性能曝光。据蚂蚁矿机S17产品经理朋友圈称,新品将采用新一代散热技术及全局优化定制方案。据了解,该散热技术可能是指芯片的封装技术,也有可能是机器的散热结构设计。至于S17产品“全局优化定制”方案未有细节透露。有声音评价,这或许是为决战丰水期做出的准备。[2019/3/22]

①攻击者部署攻击合约并向借贷池DeiLenderSolidex合约提供抵押。

②随后攻击者利用攻击合约获得了超过143,200,000USDC用以发起攻击。

IMEOS首发 EOS Go公布新增两条复选条件 :据金色财经合作伙伴IMEOS报道:今日,EOS Go在 steemit上公布新增的两条复选条件为:

1. 保证安全的计划:候选节点是否在steemit上发布文章介绍该节点的安全方法和计划,“安全方法”标准是向EOS选民展示安全最佳实践知识和组织实施计划的机会;

2. 立场:描述该节点分享通胀奖励和/或向EOS代币持有人派发股息的立场(候选节点在steemit发布)。主要阐述以下两个问题:

该组织是否会出于任何原因向EOS令牌选民提供支付,包括BP选举和社区建议?

该组织是否有书面的无票付款政策?如果是这样,请提供一个链接。[2018/4/27]

③攻击合约将这143,200,000个借得的USDC在USDC/DEI交易对池0x5821573中换为9,547,716个DEI,此举导致DEI的价格被大幅提高。

④由于DeiLenderSolidex合约是用预言机来确定用户抵押品的价值,而预言机合约使用被恶意操纵的交易对池的价格作为价格来源。因此通过提高的价格和之前提供的抵押,攻击者可从借贷池中总计借贷到17,246,885DEI,这一数额远大于之前攻击者提供抵押的金额。

⑤攻击者用9,547,716个DEI交换到的143,184,725USDC来偿还闪电贷款,最终获取差价离场。

漏洞分析

通过闪电贷,攻击者能够操纵交易对的状态,并进一步操纵DEUS的预言机价格,以此利用不对等的价值借贷DEI。

资产去向

截至撰稿时,黑客已将攻击所得转到以太坊上并换成ETH,随后将5,446个ETH存入TornadoCash。

https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history?

写在最后

预言机合约不应该直接使用交易对池中的价格作为价格来源,而安全审计可以有效地避免这一风险。

CertiK安全专家建议:如果只有代币合约被审计,这种情况在审计过程中将会指出第三方依赖风险。项目应该避免直接从交易对池中获取价格。建议根据项目的逻辑,使用更值得信任的预言机:

使用多个可靠的链上价格预言机来源,例如Chainlink和Band协议。

使用时间加权平均价格。TWAP代表了一个代币在特定时间范围内的平均价格。因此如果攻击者仅操纵一个区块的价格并不会对平均价格产生太大的影响。

如果合约模式允许,将函数调用者限制在一个非合约/EOA地址。??

闪电贷款只允许用户在一次交易中进行借贷。如果合约用例允许,可强制关键交易至少跨越两个区块。?

标签:DEIUSDSONBOSONBRIGADEIRO价格ABUSD币simpson币价格BOSON币

芝麻开门交易所下载热门资讯
TUR:元宇宙+社交:典型案例和发展路径_renshentoken

社交,指社会上人与人的交际往来,是人们运用一定的工具传递信息、交流思想,以达到某种目的的社会活动。社交必不可缺,其方式也在不断变化.

STL:「跨链NFT」的价值逻辑够硬吗?_CRYSTL价格

最近,以Gh0stlyGh0sts、tinydinos为首的「跨链NFT」的上涨引人瞩目。 作为FreeMint的项目,如此的涨幅可谓惊人.

NFT:The Sandbox Q1报告:数字地块的二级销售下降54% 一级销售量增长23%_DBOX

关键要点 鉴于整体市场降温,数字地块的二级销售下降了54%,但仍比2021年第三季度增长了865%。一级销售量因新地块的发行而增长23%.

IMI:金色观察 | 以太坊二层扩容网络Optimism:开启社区所有权和治理驱动新篇章_ETNA Metabolism

公链在区块链世界犹如类似于操作系统平台一样的存在。以太坊凭借其智能合约、创新性及安全权性在众多公链中脱颖而出,在其上构建了各式各样的应用。

WEB:晚间必读5篇 | Web 3.0从何而来 又将从何而去?_Optimism BOB

1.金色观察|消除碳足迹以太坊合并四大支柱重振生态信心与权益证明的合并将是迄今为止对以太坊最深刻的升级,其重要性仅次于创世区块.

KOL:格莱美刮起音乐NFT的一阵风 今年或将迎来爆发增长?_Kols Offering Token

2021年,NFT、金融市场与艺术家圈子出现了一场史无前例的联合运动,也将NFT相关资产总市值推向了百亿美金的巅峰.