链资讯 链资讯
Ctrl+D收藏链资讯

DEI:被盗1570万美元!DEUS Finance DAO攻击事件分析_SDC

作者:

时间:

?北京时间2022年4月28日10:40:14,CertiK审计团队监测到DEUSFinance的合约被恶意攻击,造成了约1570万美元的损失。

攻击者恶意操纵DEI的价格,从DeiLenderSolidex合约中通过提供少量的抵押品提取了大量的DEI。

漏洞交易

https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5

安全团队:Transit Swap最大黑客目前已归还超8成被盗资金:金色财经报道,据慢雾Mist Track分析,截止目前Transit Swap被盗事件中,盗取最大资金的黑客(地址为 0x75F2...FD46 和 0xfa71...90fb)已归还超1890万美元的被盗资金,归还资金占总被盗资金约83.6%。剩余被盗资金中的12,500BNB 被转移到Tornado Cash,占总被盗资金约 15.7%。此前,该黑客将约1400万MOONEY代币和67,709DAI代币转入ShibaSwap:BONE Token合约地址,导致资金无法取出。[2022/10/3 18:38:42]

攻击步骤

PeckShield:已监测到0xb6B开头的地址在 Nomad 被盗事件中获利近700万美元:8月22日消息,PeckShield在推特上表示,已监测到 0xb6B 开头的地址在 Nomad 被盗事件中获利近 700 万美元。其中盗取的 300.1 万枚 USDT 通过 Uniswap 交易为以太坊后存入 0xb6B 开头的地址,另外盗取的近 145.5 万枚 USDC、200 枚以太坊以及 100 枚 WBTC 通过四个合约交易为以太坊,部分通过 0xb6B 开头的地址或直接存入 Tornado Cash,部分存入 Poolin 矿池。此外,该地址还向 0xa5EF 开头地址提供资金,后者也盗取了约 200 枚以太坊和 3 枚 WBTC,并在将·WBTC 交易为以太坊后全部转入 Tornado Cash。[2022/8/22 12:41:43]

①攻击者部署攻击合约并向借贷池DeiLenderSolidex合约提供抵押。②随后攻击者利用攻击合约获得了超过143,200,000USDC用以发起攻击。

加密货币交易所Bisq被盗 损失3个BTC和4000个XMR:昨日下午,加密货币交易所Bisq宣布因“严重的安全漏洞”而暂停交易。夜间,Bisq再次发布公告,详细解释了所谓的“严重安全漏洞”,公告称:“大约24小时前,我们发现攻击者可以利用Bisq交易协议中的一个缺陷,针对单笔交易来窃取交易资金。我们已知有7名受害者损失了约3个BTC和4000个XMR。唯一受影响的交易对为XMR/BTC,所有受影响的交易都发生在过去12天内。交易协议中的缺陷已经在Bisq v1.3.0中得到了修正,该版本现已发布。”[2020/4/9]

③攻击合约将这143,200,000个借得的USDC在USDC/DEI交易对池0x5821573中换为9,547,716个DEI,此举导致DEI的价格被大幅提高。

④由于DeiLenderSolidex合约是用预言机来确定用户抵押品的价值,而预言机合约使用被恶意操纵的交易对池的价格作为价格来源。因此通过提高的价格和之前提供的抵押,攻击者可从借贷池中总计借贷到17,246,885DEI,这一数额远大于之前攻击者提供抵押的金额。

⑤攻击者用9,547,716个DEI交换到的143,184,725USDC来偿还闪电贷款,最终获取差价离场。

漏洞分析

通过闪电贷,攻击者能够操纵交易对的状态,并进一步操纵DEUS的预言机价格,以此利用不对等的价值借贷DEI。

资产去向

截至撰稿时,黑客已将攻击所得转到以太坊上并换成ETH,随后将5,446个ETH存入TornadoCash。https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history?

写在最后

预言机合约不应该直接使用交易对池中的价格作为价格来源,而安全审计可以有效地避免这一风险。CertiK安全专家建议:如果只有代币合约被审计,这种情况在审计过程中将会指出第三方依赖风险。项目应该避免直接从交易对池中获取价格。建议根据项目的逻辑,使用更值得信任的预言机:1.使用多个可靠的链上价格预言机来源,例如Chainlink和Band协议。

2.使用时间加权平均价格。TWAP代表了一个代币在特定时间范围内的平均价格。因此如果攻击者仅操纵一个区块的价格并不会对平均价格产生太大的影响。

3.如果合约模式允许,将函数调用者限制在一个非合约/EOA地址。??

4.闪电贷款只允许用户在一次交易中进行借贷。如果合约用例允许,可强制关键交易至少跨越两个区块。?

标签:DEIUSDSDCUSDCdeipoolASUSD币AUSDC价格usdc币市值减少

比特币价格今日行情热门资讯
STEPN:Messari 报告:为什么 2022 将是体育 NFT 的一年?_TOPS

作者:TomDunleavy,Messari编译:CaptainHiro,DeFi之道 内容要点: 体育NFT是体育卡和梦幻体育的交集。现有的梦幻/体育卡玩家有300亿美元的市场机会.

NFT:比特币闪电网络研究报告:美元支付同比增长410%,比特币公共容量增长218%_HOT

领先的加密货币市场分析公司?ArcaneCrypto?与闪电网络支付处理器Opennode合作,近日发布了比特币闪电网络研究报告,详细介绍了该网络的增长、采用和平台期.

马斯克:马斯克收购Twitter,这些顶级机构也出了钱_TER

上个月末,马斯克和Twitter董事会达成协议,将用440亿美元收购Twitter并进行私有化。如今,收购案的细节有了更多消息.

VER:狗狗币耶稣?Roger Ver重返推特,支持DOGE而非BTC_usdn币价格

RogerVer是比特币的早期投资者和热心推动者,获得了“比特币耶稣”的称号。一年后,他在推特上重新露面,并在一次采访中表示支持狗狗币(DOGE),比起比特币,他更倾向于将狗狗币作为支付手段.

NFT:NFT效用概念爆火的背后:人性的贪婪还是创新的追寻?_talken币价格

效用Utility这个词,最近在NFT市场上又成为了一个火热的争论点。导火线来自于著名NFT摄影师Drift的售卖开放版NFT《第一天出去》.

NFT:对比研究 NEAR 生态借贷项目:Burrow、Aurigami 及 Bastion_STI

作者:蒋海波 原标题:《Near生态借贷项目分析:Burrow、Aurigami、Bastion对比研究》根据ElectricCapital的年度报告.