宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Luna > 正文

慢雾:DEUS Finance 因使用了不安全的预言机计算 LP 价格被黑

作者:

时间:1900/1/1 0:00:00

链捕手消息,据慢雾区情报,DEUSFinanceDAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高?getOnChainPrice函数获取的LP价格。4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

慢雾:昨日MEV机器人攻击者恶意构造无效区块,建议中继运营者及时升级:金色财经报道,慢雾分析显示,昨日MEV机器人被攻击的问题原因在于即使信标区块不正确,中继仍将有效载荷(payload)返回给提议者,导致了提议者在另一个区块被最终确定之前就能访问区块内容。攻击者利用此问题,恶意构造了无效的区块,使得该区块无法被验证,中继无法进行广播(状态码为202)从而提前获得交易内容。mev-boost-relay昨日已紧急发布新版本缓解此问题,建议中继运营者及时升级中继。

据此前报道,昨日夹击MEV机器人的恶意验证者已被Slash惩罚并踢出验证者队列。[2023/4/4 13:43:37]

针对该事件,慢雾给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,建议可以参考AlphaFinance关于获取公平LP价格的方法。

慢雾:GenomesDAO被黑简析:据慢雾区hacktivist消息,MATIC上@GenomesDAO项目遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队进行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合约的initialized函数公开可调用且无权限与不可能重复初始化限制,攻击者利用initialized函数将合约的stakingToken设置为攻击者创建的虚假LP代币。

2.随后攻击者通过stake函数进行虚假LP代币的抵押操作,以获得大量的LPSTAKING抵押凭证。

3.获得凭证后再次通过initialized函数将合约的stakingToken设置为原先真是的LP代币,随后通过withdraw函数销毁LPSTAKING凭证获取合约中真实的LP抵押物。

4.最后将LP发送至DEX中移除流动性获利。

本次事件是因为GenomesDAO的LPSTAKING合约可被任意重复初始化设置关键参数而导致合约中的抵押物被恶意耗尽。[2022/8/7 12:07:06]

慢雾:Harmony Horizon bridge遭攻击简析:据慢雾安全团队消息,Harmony Horizon bridge 遭到黑客攻击。经慢雾 MistTrack 分析,攻击者(0x0d0...D00)获利超 1 亿美元,包括 11 种 ERC20 代币、13,100 ETH、5,000 BNB 以及 640,000 BUSD,在以太坊链攻击者将大部分代币转移到两个新钱包地址,并将代币兑换为 ETH,接着将 ETH 均转回初始地址(0x0d0...D00),目前地址(0x0d0...D00)约 85,837 ETH 暂无转移,同时,攻击者在 BNB 链暂无资金转移操作。慢雾 MistTrack 将持续监控被盗资金的转移。[2022/6/24 1:28:30]

标签:STAKSTADEIStakingEthereum Stake FinanceStarMon Tokendei币行情staking币圈

Luna热门资讯
「跨链NFT」的价值逻辑够硬吗?

作者:0xCookie,律动BlockBeats最近,以Gh0stlyGh0sts、tinydinos为首的「跨链NFT」的上涨引人瞩目。作为FreeMint的项目,如此的涨幅可谓惊人.

1900/1/1 0:00:00
深度调查:EOS 这五年发生了什么?Block.one 为何出局?

来源:《连线》杂志 编译:EOS生态4BillionDAO原文链接:《https://www.wired.com/story/eos-bullish-blockone-blockchain/》2017年Block.

1900/1/1 0:00:00
欧易OKX新任CMO :将欧易打造成加密行业内的“字节跳动”

作者:KariMcMahon据报道,加密货币交易所OKX新上任的市场总监HaiderRafique促成了OKX与英超联赛曼城俱乐部(ManchesterCity)数千万美元的合作.

1900/1/1 0:00:00
比特币本轮下跌导致43家机构损失上百亿美元,特斯拉、美图等出现亏损

链捕手消息,据财联社报道,截至目前包括灰度投资在内共有43家公司或机构持有122.56万枚比特币。比特币的本轮下跌已跌破多家机构或公司的比特币成本价.

1900/1/1 0:00:00
Vitalik 等联合发表名为《去中心化社会:寻找 Web3 的灵魂》的论文

链捕手消息,以太坊创始人Vitalik联合微软研究院首席研究员E.GlenWeyl、Flashbots研究员PujaOhlhaver发布名为《去中心化社会:寻找Web3的灵魂》的37页论文.

1900/1/1 0:00:00
熊市终极指南:初中高级Crypto玩家的投资策略

原文标题:《HowtoSurviveaCryptoBearMarket》作者:frogmonkee,Bankless编译:Katie辜,Odaily星球日报熊市中,市场状况低迷。人们很容易失去信心,被恐惧所驱使,只做短期投资.

1900/1/1 0:00:00