宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > BNB价格 > 正文

慢雾:Nirvana 遭闪电贷攻击共损失约390万美元,攻击者可能利用 ANA 价格计算漏洞进行套利

作者:

时间:1900/1/1 0:00:00

链捕手消息,据慢雾区情报,Solana链上Stablecoin项目Nirvana遭遇闪电贷攻击,攻击者通过部署恶意合约,使用闪电贷从Solend借出10,250,000USDC,随后调用Nirvana合约buy3方法购买了大量ANAToken,随后调用Nirvana合约swap方法卖出部分ANA,得到USDT和USDC,在归还完闪电贷后共获利3,490,563.69USDT,21,902.48USDC及393,230.32ANAToken,随后黑客出售ANAToken,并将所有脏款通过跨链桥转移。

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]

Nirvana源代码未完全开源,据链上调用日志分析,攻击者可能利用了ANA价格计算漏洞进行套利,请相关用户注意资产安全。

慢雾:有用户遭钓鱼攻击,在OpenSea上架的NFT以极低匹配价格售出:据慢雾消息,有用户在 OpenSea 挂单售卖的 NFT 被恶意的以远低于挂单价匹配买。经慢雾安全团队分析,此是由于该受害用户遭受钓鱼攻击,错误的对攻击者精心构造的恶意订单进行签名,恶意订单中指定了极低的出售价格、买方地址为攻击者以及出售 NFT 为受害用户在 OpenSea 上架的待出售 NFT。攻击者使用受害用户已签名的出售订单以及攻击者自己的购买订单在 OpenSea 中进行匹配,并以攻击者指定的极低价格成交,导致受害用户的 NFT 以非预期的价格售出。[2021/12/11 7:31:47]

慢雾: 警惕比特币RBF风险:据BitMEX消息,比特币于区块高度666833出现陈腐区块,并产生了一笔 0.00062063 BTC 的双花交易。根据 BitMEX提供的交易内容来看,双花的两笔交易的nSequence字段的值都小于0xffffffff -1。慢雾安全团队初步认为此次双花交易有可能是比特币中的RBF交易。[2021/1/20 16:38:01]

标签:USDUSDCSDCDEI稳定币USDT行情usdc币最新消息usdc币是什么币DEIP

BNB价格热门资讯
Tornado Cash遭制裁:服务商“割席”,匿名者定向“投”

作者:Allen,PANews美国监管首次向DeFi协议发起了制裁,大棒挥向了加密圈最大的混币器.

1900/1/1 0:00:00
慢雾:跨链互操作协议 Nomad 桥攻击事件简析

链捕手消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队对该事件的分析如下:1.在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数.

1900/1/1 0:00:00
开放金融 SaaS 平台 Klavi 完成 1500 万美元 A 轮融资,GSR Ventures 参投

链捕手消息,开放金融SaaS平台Klavi宣布完成1500万美元A轮融资,GSRVentures、IporangaVentures、ParallaxVentures、CIPSA和VivoVentures参投.

1900/1/1 0:00:00
EOS 网络基金会发布 Mandel v3.1 版本功能介绍,预计9 月 21日升级

链捕手消息,EOS网络基金会发布关于Mandelv3.1版本的功能介绍,Mandelv3.1版本引入了新工具解决现有问题及改善用户体验.

1900/1/1 0:00:00
Metabus 第一期 NFT 量化基金总规模达 1000 ETH,P&T Ventures 领投

来源:metabus001 作者:Kelvin 8月10日,P&TVentures领投METABUS社区的第一期基金,总额达1000ETH,是业内首支专注于NFT量化交易的基金.

1900/1/1 0:00:00
Web3 安全生态基础设施 GoPlus Security 与 Dtools 达成战略合作

链捕手消息,据官方推特,GoPlusSecurity与Web3ALL-IN-ONE工具Dtools达成合作,并为其最新上线的Token安全检测功能提供了全方位的安全数据支持.

1900/1/1 0:00:00