買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 幣贏 > Info

DEI:操縱預言機就能空手套白狼?DEUS Finance DAO被盜1570萬美元攻擊事件分析-ODAILY_BIT

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。

攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。

漏洞交易

https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5

俄羅斯居民指控BitMEX及創始人洗錢和操縱市場:金色財經報道,BitMEX及其創始人正面臨另一起訴訟,指控其涉嫌敲詐、洗錢和操縱市場。俄羅斯莫斯科居民Dmitry Dolgov本周在加利福尼亞北部地區提起訴訟。他聲稱,BitMEX的母公司HDR Global Trading Limited,該交易所創始人Arthur Hayes、Ben Delo和Samuel Reed等人從事并促進了敲詐活動,被告賺取了數十億美元的非法利潤。訴訟還聲稱“BitMEX通過其內部交易臺直接參與市場操縱和洗錢活動并從中受益”。[2020/10/17]

攻擊步驟

聲音 | Bitfinex’ed:Bitfinex操縱比特幣價格 編造黑客盜幣事件:據華爾街見聞消息,一位網名為Bitfinex’ed的匿名博主表示,Bitfinex聲稱他們被盜了12萬個比特幣,并表示會給出一個安全性的審計和報告,但是這兩樣東西后來他們都沒有提供出來,黑客事件就是編造出來的。Bitfinex發行了“欠條”幣,讓人們去購買Bitfinex的股權幣BFX,強行搶奪用戶資產來掩蓋交易所的資金困境,這種事情就是龐氏騙局。發行USDT是為了操縱市場,USDT不能兌現,他們只能用USDT去換成比特幣。這樣人為造成比特幣價格上漲。[2018/10/22]

①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。

紐約監管部門:特別注意數字貨幣市場操縱行為:紐約州金融服務署(DFS)發布一份指導性文件,要求其發放牌照的數字貨幣公司采取措施,檢測、防范和處理詐騙、企圖詐騙以及類似違規行為,其中明確指出相關公司要特別注意市場操縱行為。目前紐約DFS已經向6家公司發放數字貨幣經營牌照,包括Bitflyer美國、Coinbase Inc.、XRP II、Circle Internet Financial,以及Gemini信托公司和itBit信托公司。[2018/2/9]

②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。

③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。

④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。

⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。

漏洞分析

通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。

資產去向

截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH存入TornadoCash。

https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history

寫在最后

預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。

CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:

1.使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。

2.使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。

3.如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。

4.閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。

Tags:BITDEIFINUSDbitkeep蘋果版BRIGADEIROYearn Finance CenterUSDG幣

幣贏
KON:走進Seba Bank:世界上第一家受監管的加密銀行-ODAILY_加密貨幣

距離瑞士蘇黎世乘火車不到半小時,在風景如畫的楚格鎮中心,有一座百年歷史的建筑,有著優美的壁畫外墻、古老的木天花板和柔和的百葉窗.

1900/1/1 0:00:00
NCE:DAOrayaki:DAO的計算治理-ODAILY_DAO

Q1背景介紹 DAO作為一個新興的技術和組織形態,有潛力改變整個社會。截至2021年3月,DAO生態系統管理資產已經達到9.3億美元,并且其中還不包含使用DAO的組織形式或者使用獨立DAO框架的.

1900/1/1 0:00:00
Crust:World Mobile項目周報(3月28日—4月3日)-ODAILY_WOR

2022年3月28日WorldMobile與ERGODEX達成合作,在ERGODEX上線之時,WMT是在上面可以進行交易的第一個Token.

1900/1/1 0:00:00
SOLA:Orca for Everyone(一):從Solana開始-ODAILY_OrcaX

本文由英文版翻譯而來,英文原版點擊這里OrcaforEveryone是由Orca背后團隊提供的進入DeFi世界的指導書,Orca是Solana上最用戶友好的數字貨幣交易所.

1900/1/1 0:00:00
MEX:保護區塊鏈行業與市場,波場聯合儲備繼續大力度增持儲備金-ODAILY_ZIPT

據官方消息,為保護整個區塊鏈行業和加密市場,波場聯合儲備繼續大力度增持儲備金。5月12日,波聯儲官方宣布,已先后買入1000枚BTC、1,467,612,695枚TRX及100,000,000枚.

1900/1/1 0:00:00
TER:JZL Capital區塊鏈行業周報第19期-ODAILY_以太坊硬幣圖片

本周摘要: -在期貨交易量下降的同時,永續合約的主導地位正在增強-作為一個成功的商人和愛國者,沃倫·巴菲特詳盡解釋了自己不相信比特幣的原因-NearProtocol和Tron都在開發自己的穩定幣.

1900/1/1 0:00:00
ads