链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 火星币 > 正文

GHST:损失200万美元 DeFi 协议0vix Protocol遭受闪电贷攻击是怎么回事_COI

作者:

时间:

2023年4月28日,据Beosin-EagleEye态势感知平台消息,0vixProtocol项目遭受闪电贷攻击,损失约为200万美元。0VIX在Twitter上证实了此次攻击,并表示“正在调查当前情况”。

Beosin安全团队第一时间对事件进行了分析,结果如下。

BlockSec:由于StakingPool合约中参数检查不充分,OMNI ESTATE GROUP损失236枚BNB:1月17日消息,据BlockSec监测,欧洲房地产 NFT 市场 OMNI ESTATE GROUP 由于 StakingPool 合约中的参数检查不充分,被黑客攻击损失 236 枚 BNB。攻击者可以投资 1 wei 提取 ORT 代币奖励。该奖励通常根据存入持续时间和金额来通过 _Check_reward 函数计算,但持续时间始于输入参数 end_date,该值并未检查。在 _Check_reward 函数中,如果持续时间参数无效,则返回默认状态变量(total_percent),该变量在攻击开始时为 6000e18。该攻击资金来自于 FixedFloat,攻击者发动多次此类攻击后,将 ORT 代币兑换为 BNB。[2023/1/17 11:16:15]

事件相关信息

CoinShares二季度财报:因UST损失2161万美元导致公司录得首个季度亏损:8月2日消息,加密资产管理公司CoinShares发布二季度财报,二季度总营收为1390万英镑(约1700万美元),同比减少29%,该季度总综合损失为10万英镑(2021年二季度为2660万美元收入)。总体来说,CoinShares二季度的合并总营收、收益和其他收入为1530万英镑,但由于因持有的UST损失1770万英镑(约合2161万美元),导致公司录得首个季度亏损(亏损240万英镑)。[2022/8/2 2:54:27]

攻击交易

0x10f2c28f5d6cd8d7b56210b4d5e0cece27e45a30808cd3d3443c05d4275bb008

中国香港今年上半年加密货币罪案增长1.3倍,合共损失2.14亿港元:中国香港今年上半年接获近五百宗涉及加密货币的罪案,比去年同期增逾一倍。 今年首六个月接获496宗与加密货币有关的罪案,比去年同期的208宗增逾1.3倍,合共损失2.14亿港元,比去年同期3700万港元大增超过4.7倍,受害人年龄由14岁至72岁不等。(星岛日报)[2021/8/2 1:28:54]

攻击者地址

0x702ef63881b5241ffb412199547bcd0c6910a970

攻击合约

0x407feaec31c16b19f24a8a8846ab4939ed7d7d57

被攻击合约

动态 | GateHub的潜在安全漏洞可能导致用户损失2300万XRP:据AMBCrypto报道,2K/DENMARK公司创意总监Thomas Silkj?概述了GateHub的一个“潜在安全漏洞”,该漏洞可能导致用户损失约2300万XRP。GateHub是安全存储/交易XRP的钱包和网关。Silkj?写道,6月1日,在两个钱包之间的一笔约201000 XRP的交易中发现了这一漏洞。[2019/6/6]

0x738fe8a918d5e43b705fc5127450e2300f7b08ab

攻击流程

1.第一步,攻击者通过闪电贷借出大量的资金,为后面的攻击做准备。

2.第二步,攻击者铸造凭证币,已允许借出其他资产。

3.第三步,攻击者向vGHST地址转入1656000枚GHSTToken。

4.后续清算黑客的借贷头寸,清算借入的头寸用于取回原始抵押品。

5.最后攻击者偿还闪电贷。

漏洞分析

本次攻击黑客利用了VGHSTOracle预言机漏洞,因为VGHSTOracle预言机获取的价格是通过vGHST合约的convertVGHST函数去获取的,而convertVGHST函数中的计算依靠于合约中的GHSTToken数量。

在操控价格前ghst为1038332409246369136,如下图:

攻击者向vGHST地址转入1656000枚GHSTToken后,ghst为1785061331510841538,如下图:

由于抬高了价格,已至于黑客可以清算借入的头寸用于取回原始抵押品。

资金追踪

截止发文时,攻击者通过跨链协议从matic转移到以太坊上,目前被盗资金存放在:

https://etherscan.io/address/0x702Ef63881B5241ffB412199547bcd0c6910A970。BeosinKYT反分析平台正在对被盗资金进行监控。

总结

针对本次事件,Beosin安全团队建议:合约开发时,因避免预言机被操控,建议使用更加安全的预言机来预言价格。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

标签:GHSTHSTCOISINGHST币ehstokenCaliCoinsuperwebusiness

火星币热门资讯
人工智能:专访“AI 教父”Geoffrey Hinton:为什么我开始害怕自己所建立的技术_狗狗币

撰文:WillDouglasHeaven 来源:麻省理工科技评论 就在杰弗里-辛顿宣布退出谷歌这一重磅消息的四天前,我在伦敦北部一条街道的房子里见到了他.

DAP:浅谈帐户抽象将如何推动DeFi的大规模采用?_区块链

原文作者:ValHolla原文编译:深潮TechFlow“我们还处于早期阶段”有点成为了一种Meme,但不可否认的是这是事实。试着让100个人说出以太坊上的五个应用程序.

TOKEN:一文讀懂DeFi協議Elixir Protocol:顛覆傳統做市模式_Gasgains

近年来,DeFi的兴起使加密交易量从CEX转向DEX,不论是用户还是机构都更重视DEX,但不可否认CEX在加密中的重要性,绝大多数日常加密交易都发生在CEX.

GHST:给当前香港Web3泼盆冷水:从炒作到落地 我们还有很长的路要走_区块链运用的技术中不包括哪一项项

最近的香港格外热闹,大咖云集,人声鼎沸,香港当地酒店价格几乎是平时2-3倍,一些活动场地因为太火还被限制入内.

NTON:谷歌痛失大将:“AI教父” Geoffrey Hinton离职,只为给人类敲响警钟?_BOGDANOFF

文|Juny??编辑|VickyXiao进入2023年以来,科技界里彷佛没有了大事,只剩下了人工智能.

INT:全民“羊毛黨”,下個值得關注的“大毛”是哪個?_morleychaintoken

作者|大圣Web3 2023年3月23日,Arbitrum官网开启ARB申领,一大批用户直接赢麻了.