本文由Certik原創,授權金色財經首發。
北京時間2022年4月28日10:40:14 ,CertiK審計團隊監測到DEUS Finance的合約被惡意攻擊,造成了約1570萬美元(折合人民幣約1.03億)的損失。
攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。
漏洞交易https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5
LBANK藍貝殼于3月22日18:00首發 DORA,開放USDT交易:據官方公告,3月22日18:00,LBANK藍貝殼首發DORA(Dora Factory),開放USDT交易,現已開放充值。
資料顯示,Dora Factory 是基于波卡的 DAO 即服務基礎設施,基于 Substrate 的開放、可編程的鏈上治理協議平臺,為新一代去中心化組織和開發者提供二次方投票、曲線拍賣、Bounty 激勵、跨鏈資產管理等可插拔的治理功能。同時,開發者可以向這個 DAO 即服務平臺提交新的治理模塊,并獲得持續的激勵。[2021/3/22 19:07:06]
攻擊步驟
動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。
據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]
①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。
②隨后攻擊者利用攻擊合約獲得了超過143,200,000 USDC用以發起攻擊。
首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]
③攻擊合約將這143,200,000 個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。
④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池(DeiLenderSolidex)中總計借貸到17,246,885 DEI,這一數額遠大于之前攻擊者提供抵押的金額。
⑤攻擊者用9,547,716個 DEI交換到的143,184,725 USDC來償還閃電貸款,最終獲取差價離場。
漏洞分析
通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。
資產去向
截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH(總價值約1570萬美元)存入Tornado Cash。
https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history
寫在最后
預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。
CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:
使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。
使用時間加權平均價格(TWAP)。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。
如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。
閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。
目前BTC最低再次跌破30000美金,如圖所示,可以看到快慢兩線自高位死叉后,依舊維持向下發散的狀態,快線距離0軸可能還需要段時間,BTC價格自前頂69000到目前整體也是震蕩向下趨勢.
1900/1/1 0:00:00以太坊代幣是去中心化金融生態系統的支柱,有朝一日可能成為全球金融體系的支柱。讓我們看看到底什么是以太坊代幣,以及人們如何在零編程經驗的情況下創建自己的代幣.
1900/1/1 0:00:00圍繞社區去中心化的激烈辯論繼續在 DAO 生態系統的熔爐中燃燒。DAO 還沒有(還未)去中心化。雖然有一些有用且被廣泛采用的社區去中心化框架和劇本,但沒有一刀切的方法.
1900/1/1 0:00:00原文標題:《X2earn 的模板 | 頻次、本金和勞動》 目錄: X2earn: 最容易理解的 Web3 范式之一X2earn 產品方法論(基于 2022 年研究的假設)哪些場景適合做 X2ea.
1900/1/1 0:00:00近日,Binance Labs 第 4 季全球孵化計劃已正式啟動,通過該計劃,其將繼續支持更多有潛力的區塊鏈項目.
1900/1/1 0:00:00隨著收入增長放緩和通脹擔憂加劇,Facebook母公司Meta計劃放緩員工招聘步伐。周三,Meta發言人在一份聲明中表示:據CNBC援引知情人士透露,在最近幾周推遲了對初級工程師的招聘后,Met.
1900/1/1 0:00:00