比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 區塊鏈 > Info

慢霧:DEUS Finance 二次被黑簡析

Author:

Block

Time:2022/4/28 2:37:18

據慢霧區情報,DEUS Finance DAO在4月28日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:

1.攻擊者在攻擊之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在幾個小時后攻擊者先從多個池子閃電貸借出143200000USDC。

3.隨后攻擊者使用借來的USDC在BaseV1Pair進行了swap操作,兌換出了9547716.9個的DEI,由于DeiLenderSolidex中的getOnChainPrice函數是直接獲取DEI-USDC交易對的代幣余額進行LP價格計算。因此在此次Swap操作中將拉高getOnChainPrice函數獲取的LP價格。

4.在進行Swap操作后,攻擊者在DeiLenderSolidex合約中通過borrow函數進行借貸,由于borrow函數中用isSolvent進行借貸檢查,而在isSolvent是使用了getOnChainPrice函數參與檢查。但在步驟3中getOnChainPrice的結果已經被拉高了。導致攻擊者超額借出更多的DEI。

5.最后著攻擊者在把用借貸出來DEI兌換成USDC歸還從幾個池子借出來的USDC,獲利離場。

針對該事件,慢霧安全團隊給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。

慢霧:仍有大部分錢包支持eth_sign,僅少部分錢包提供安全風險警告:金色財經報道,在加密貨幣NFT板塊,越來越多的釣魚網站濫用 eth_sign 簽名功能來進行盲簽欺詐,提醒或禁用這種低級的簽名方法對于保護用戶安全是至關重要的,不少 Web3 錢包已經采取相關措施來對這種危險的簽名方法進行安全提示和限制。仍有一大部分加密錢包支持 eth_sign,其中少部分錢包提供 eth_sign 安全風險警告。如果用戶仍想要使用 eth_sign,他們可以選擇支持該功能的加密錢包。但是,用戶在使用這些錢包時需要特別注意安全警告,以確保其交易的安全性。[2023/5/11 14:57:14]

慢霧:GenomesDAO被黑簡析:據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。

2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。

3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。

4.最后將LP發送至DEX中移除流動性獲利。

本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。[2022/8/7 12:07:06]

慢霧:Cover協議被黑問題出在rewardWriteoff具體計算參數變化導致差值:2020年12月29日,慢霧安全團隊對整個Cover協議被攻擊流程進行了簡要分析。

1.在Cover協議的Blacksmith合約中,用戶可以通過deposit函數抵押BPT代幣;

2.攻擊者在第一次進行deposit-withdraw后將通過updatePool函數來更新池子,并使用accRewardsPerToken來記錄累計獎勵;

3.之后將通過_claimCoverRewards函數來分配獎勵并使用rewardWriteoff參數進行記錄;

4.在攻擊者第一次withdraw后還留有一小部分的BPT進行抵押;

5.此時攻擊者將第二次進行deposit,并通過claimRewards提取獎勵;

6.問題出在rewardWriteoff的具體計算,在攻擊者第二次進行deposit-claimRewards時取的Pool值定義為memory,此時memory中獲取的Pool是攻擊者第一次withdraw進行updatePool時更新的值;

7.由于memory中獲取的Pool值是舊的,其對應記錄的accRewardsPerToken也是舊的會賦值到miner;

8.之后再進行新的一次updatePool時,由于攻擊者在第一次進行withdraw后池子中的lpTotal已經變小,所以最后獲得的accRewardsPerToken將變大;

9.此時攻擊者被賦值的accRewardsPerToken是舊的是一個較小值,在進行rewardWriteoff計算時獲得的值也將偏小,但攻擊者在進行claimRewards時用的卻是池子更新后的accRewardsPerToken值;

10.因此在進行具體獎勵計算時由于這個新舊參數之前差值,會導致計算出一個偏大的數值;

11.所以最后在根據計算結果給攻擊者鑄造獎勵時就會額外鑄造出更多的COVER代幣,導致COVER代幣增發。具體accRewardsPerToken參數差值變化如圖所示。[2020/12/29 15:58:07]

數據:BTC/ETH期貨未平倉量和期權持倉量雙降

金色財經報道,據 The Block 發布的四月加密市場分析數據顯示,BTC/ETH期貨未平倉量和期權持倉量出現雙降,比特幣期貨未平倉合約和以太坊期貨未平倉合約在今年四月均出現下跌,比特幣期貨合約和以太坊期貨合約交易...

Block Chain:2022/5/3 2:47:05
Duet Protocol 推出50萬美元獎金漏洞賞金計劃

4月30日消息,跨鏈合成資產平臺 Duet Protocol 宣布推出升級漏洞賞金計劃,本次漏洞賞金計劃專注于檢測智能合約,獎金數額取決于漏洞安全等級,最高可達 50 萬美元,參與者無需KYC,提交智能合約錯誤報告和...

Block Chain:2022/4/30 2:41:50
紐約州金融服務部(NYDFS)鼓勵加密公司采用區塊鏈分析工具

金色財經報道,紐約州金融服務部(NYDFS)周四發布了一份虛擬貨幣指引,鼓勵在該州開展業務的加密公司采用區塊鏈分析工具和服務,NYDFS 是紐約加密公司的重要州級監管機構.

Block Chain:2022/4/29 2:38:12
Otherside虛擬地塊Otherdeed #24以333 ETH成交,創該系列最高交易記錄

5月3日消息,據 NFTGo.io 數據顯示,Yuga Labs 元宇宙項目 Otherside 虛擬地塊 Otherdeed #24 以 333 ETH(約合 951.

Block Chain:2022/5/3 2:46:56
星展銀行CEO:很明顯今年不會提供零售加密貨幣交易

4月29日消息,星展銀行CEO稱:很明顯今年不會提供零售加密貨幣交易.

Block Chain:2022/4/29 2:39:06
朱嘯虎花170ETH買入無聊猿BAYC#9279并將之作為微信頭像

金色財經消息,據微博網友Jerome_Loo,金沙江創投管理合伙人朱嘯虎最新微信頭像顯示為Bored Ape Yacht Club(BAYC)#9279.

Block Chain:2022/4/30 2:41:10
美國勞工部對富達允許投資者將比特幣存入401(k)賬戶的計劃不滿

4月29日消息,一位高級管理人員稱,美國勞工部官員認為,富達投資(Fidelity Investments)允許投資者將比特幣存入401(k)賬戶的計劃可能會危及美國人的退休安全.

Block Chain:2022/4/29 2:38:52
Certihash 與 IBM 合作開發企業區塊鏈安全工具套件

金色財經消息,Certihash宣布了一個基于美國國家標準與技術研究院 (NIST) 網絡安全框架開發“Sentinel Node”的項目,這是一套由五個區塊鏈授權的企業實用程序應用程序中的第一個.

Block Chain:2022/4/28 2:37:35
比特幣全網未確認交易數量為3215筆

5月2日消息,BTC.com數據顯示,目前比特幣全網未確認交易數量為3215筆,全網算力為222.00 EH/s,24小時交易速率為2.87交易/秒,目前全網難度為29.79 T,預測下次難度上調2.41%至30.5...

Block Chain:2022/5/2 2:44:18
兩名韓國公民因幫助間諜獲取軍事機密而被指控

金色財經報道,韓國逮捕了兩名公民,罪名是為一名朝鮮間諜竊取軍事機密,后者向他們支付了加密貨幣。兩人之一是一名加密貨幣交易所高管,自去年為該其工作以來已獲得 600,000 美元。韓國尚未抓獲朝鮮間諜,當局認為該間諜在...

Block Chain:2022/4/29 2:40:26
ENS域名2000.eth以20.0 ETH的價格成交

5月2日消息,OpenSea數據顯示,ENS域名2000.eth以20.0 ETH的價格成交。 據此前報道,以太坊域名服務ENS發推表示,4 月份ENS新域名注冊量接近16.3萬,創月度歷史新高.

Block Chain:2022/5/2 2:45:36
海南將發放數字人民幣紅包,離島免稅消費可用

金色財經報道,海南省開展數字人民幣免稅購物滿減活動,計劃在五月份發放1000萬元數字人民幣消費券,助力疫情恢復后提振離島免稅消費市場.

Block Chain:2022/5/3 2:46:27
ads