買以太坊 買以太坊
Ctrl+D 買以太坊
ads

DAI:慢霧提醒:警惕 Filecoin RBF 假充值攻擊_CRV

Author:

Time:1900/1/1 0:00:00

鏈聞消息,針對Filecoin出現「雙花交易」和多家交易所關閉FIL充值通道一事,慢霧安全團隊對相關信息分析發現,這是一起Filecoin的RBF假充值攻擊事件而非「雙花交易」。攻擊者預先發送一筆低gas-feecap的交易,然后通過提高gas-premium和gas-feecap替換原交易,此時RBF交易優先被打包上鏈,舊交易被丟棄,但是由于FilecoinlotusRPC有一個特性,在查詢舊交易的執行狀態時返回的是RBF交易的執行狀態,導致交易所對兩筆交易重復入賬。慢霧安全團隊提醒交易所及相關錢包方,在充值入賬時,需要對比查詢返回結果中的cid與查詢的cid是否一致,并配合ChainGetParentMessages和ChainGetParentReceipts等接口進行查詢對比,避免重復入賬。與此前慢霧區發現的假充值攻擊不同的是,此次攻擊方法更加隱蔽,是由于Filecoin節點特性所引起,交易所及相關錢包方應再次檢查充值入賬程序,除了RBF外,還有常規的To、Value、轉賬類型Method,以及執行結果ExitCode等字段的校驗,必要時可請安全審計公司協助檢測。

慢霧發布Value DeFi協議閃電貸攻擊簡要分析:據慢霧區消息,Value DeFi遭遇閃電貸攻擊的分析如下:

1.攻擊者先從Aave中借出8萬個ETH;

2.攻擊者使用8萬個ETH在Uniswap WETH/DAI池中用閃電貸借出大量DAI和在Uniswap WETH/DAI兌換大量USDT;

3.用戶調用ValueMultiVaultBank合約的deposit合約使用第2步中小部分DAI進行充值,該合約中一共有3種資產,分別是3CRV、bCRV、和cCRV。該合約在鑄幣時會將bCRV, cCRV轉換成以3CRV進行計價,轉換完成后,Value Defi合約根據總的3CRV價值和攻擊者充值的DAI數量計算mVUSD鑄幣的數量;

4.攻擊者在Curve DAI/USDC/USDT池先使用第二步中剩余的大部分DAI和USDT兌換USDC,拉高USDC/3CRV的價格;

5.攻擊者發起3CRV提現,這時會先將合約中的bCRV, cCRV轉換成以3CRV計價,由于USDC/3CRV價格已被拉高,導致bCRV, cCRV能換算成更多的3CRV;

6.攻擊者使用3CRV換回DAI,并在Uniswap中兌換回ETH,然后歸還Aave的閃電貸 。

總結:由于 Value Defi 合約在鑄幣過程中將合約資產轉換成 3CRV 時依賴 Curve DAI/USDC/USDT 池 中 USDC/3CRV的價格,導致攻擊者可以通過操控 Curve DAI/USDC/USDT 池 中 USDC/3CRV 的價格來操控 mVUSD/3CRV 的價值,從而獲利。[2020/11/15 20:52:09]

現場 | 慢霧科技余弦:面對資產安全,解決思路是看清威脅后針對性防御:金色財經現場報道,2019年10月17日在北京舉辦的金融技術創新應用研討會上,慢霧科技創始人余弦演講表示,熱錢包一般都部署在云服務器中,會比較中心化。很多冷錢包出現問題,一般是有“內鬼”。面對資產安全,解決思路,是看清威脅要針對性防御,交易所則一定要建立安全體系。針對地下黑客最好可以建立威脅情報體系,甚至于在攻擊時可以定位到攻擊人。[2019/10/17]

聲音 | 慢霧:Dapp、交易所等攻擊事件造成損失已近41億美金:慢霧數據顯示Dapp、交易所等攻擊事件造成的損失已達4098587697.68美金,半月增加近3億美金。據2月28日報道,慢霧區上線“被黑檔案庫(SlowMist Hacked)”,目前各類攻擊事件共造成約 3824082630.12 美金的損失。[2019/3/13]

Tags:CRVUSD3CRVDAI3CRV價格VUSD價格2DAI價格

火幣下載
LUNA:LUNA 3個月暴漲70倍竟然是因為它_Eternal Token

各位聽友大家好,我是盯盤寶-選幣,自盯盤寶團隊成立以來,一直秉持“專業、負責、公平、公正”的原則服務廣大用戶.

1900/1/1 0:00:00
EXT:XT 關于即將上線 KIND的公告_tps幣圈

尊敬的XT用戶: XT即將上線KIND,詳情如下:開放充值:2021年3月19日20:00開放交易:2021年3月19日20:00開放提現:2021年3月19日20:00Kindcow是一個收益.

1900/1/1 0:00:00
DEF:DeFi周刊 | 約8.2%的ETH流通供應量被鎖定在DeFi生態系統中_EFI

DeFi周刊是金色財經推出的一檔每周DeFi領域的總結欄目,內容涵蓋本周重要的DeFi數據、DeFi項目動態等.

1900/1/1 0:00:00
MANGO:關于WBF暫時關閉XDC充提的公告_quarkchain幣周期在哪里

尊敬的用戶: 因節點升級,WBF暫時關閉XDC的充提幣,具體恢復充提時間,將另行公告通知,為您帶來不便,盡請諒解.

1900/1/1 0:00:00
MTL:周彥靈:3.18比特幣挑戰六萬還需蓄力,以太坊日內謹慎追多!_FORGE幣

周彥靈:3.18比特幣挑戰六萬還需蓄力,以太坊日內謹慎追多!有人說,我是吹牛大王,有人說,我是小菜鳥,有人說,你壓根不懂行情,有人說,你應該退出市場,人的個性使然,利己者順,利他者罵,想了許久.

1900/1/1 0:00:00
BIT:老山說幣:機構進入,比特幣后市瀑布來臨?_bitkeep官網

各位朋友們,你們好,我是你們的老朋友老山。在這個市場,如果你處于一直虧損的狀態,不如換個環境。也許正是你的一次改變,會給你帶來不一樣的結果.

1900/1/1 0:00:00
ads