宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 酷币 > 正文

慢雾:Value DeFi 协议闪电贷攻击分析

作者:

时间:1900/1/1 0:00:00

链闻消息,ValueDeFi的MultiStables保险库遭遇闪电贷攻击,慢雾安全团队于第一时间跟进并进行相关分析,以简要的形式呈现给大家,供大家参考。1.攻击者首先从Aave中借出80000个ETH,为攻击做准备;2.攻击者使用80000个ETH在UniswapWETH/DAI池中用闪电贷借出大量的DAI和在UniswapWETH/DAI兑换出大量的USDT;3.用户调用ValueMultiVaultBank合约的deposit合约使用第2步中小部分的DAI进行充值,ValueMultiVaultBank合约中一共有3种资产,分别是3CRV、bCRV、和cCRV。ValueMultiVaultBank合约在铸币的时候会将合约中的bCRV、cCRV转换成以3CRV进行计价,转化的途径为bCRV/cCRV->USDC->3CRV。其中USDC->3CRV使用的是DAI/USDC/USD池中USDC/3CRV的价格。转换完成后,ValueDeFi合约根据合约中总的3CRV的价值和攻击者充值的DAI数量计算mVUSD铸币的数量;4.攻击者在CurveDAI/USDC/USDT池先使用第二步中剩余的大部分DAI和USDT兑换USDC,拉高DAI/USDC/USDT池中的USDC/3CRV的价格;5.攻击者在ValueMultiVaultBank合约中发起3CRV提现,此时ValueMultiVaultBank合约和第3步一样,会先将合约中的bCRV、cCRV转换成以3CRV计价,由于在第4步中,USDC/3CRV的价格已经被拉高,导致换算的过程中,ValueMultiVaultBank合约中的bCRV,cCRV能换算成更多的3CRV,也就是说使用同等份额的mVUSD可以换取更多的3CRV;6.拿到3CRV后,攻击者到Curve的DAI/USDC/USDT池中使用3CRV换回DAI,并在Uniswap中兑换回ETH,然后归还Aave的闪电贷。总结:由于ValueDeFi合约在铸币过程中将合约资产转换成3CRV时依赖CurveDAI/USDC/USDT池中USDC/3CRV的价格,导致攻击者可以通过操控CurveDAI/USDC/USDT池中USDC/3CRV的价格来操控mVUSD/3CRV的价值,从而获利。

慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新:7月11日消息,慢雾首席信息安全官23pds发推称,近日苹果发布严重漏洞提醒,官方称漏洞CVE-2023-37450可以在用户访问恶意网页时导致在你的设备上任意代码执行,据信这个已经存在被利用的情况,任意代码危害严重,请及时更新。[2023/7/11 10:47:05]

慢雾:Grafana存在账户被接管和认证绕过漏洞:金色财经报道,据慢雾消息,Grafana发布严重安全提醒,其存在账户被接管和认证绕过漏洞(CVE-2023-3128),目前PoC在互联网上公开,已出现攻击案例。Grafana是一个跨平台、开源的数据可视化网络应用程序平台,用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。Grafana根据电子邮件的要求来验证Azure Active Directory账户。在Azure AD上,配置文件的电子邮件字段在Azure AD租户之间是不唯一的。当Azure AD OAuth与多租户Azure AD OAuth应用配置在一起时,这可能会使Grafana账户被接管和认证绕过。其中,Grafana>=6.7.0受到影响。加密货币行业有大量平台采用此方案用来监控服务器性能情况,请注意风险,并将Grafana升级到最新版本。[2023/6/25 21:58:31]

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]

标签:CRVUSD3CRVSDC3CRV币BitVenus里的usdt能用AUSDC

酷币热门资讯
AOFEX已完成11月14日转化分发FIL代币的公告

尊敬的用户: AOFEX已根据用户FIL6持仓情况完成11月14日的转化分发FIL代币,用户可在用户中心-账户资产中查看详情.

1900/1/1 0:00:00
币汐柔:11.14比特币以太坊冲高受阻日内操作建议高空低多

币汐柔:11.14比特币以太坊冲高受阻日内操作建议高空低多行情每天都有,但是只要有自己的交易系统,并且熟练的运用,市场中走势无论如何走,如何站稳,我们都能用最优质的交易手法来对待.

1900/1/1 0:00:00
去中心化保险项目 Nsure Network 将于 11 月 18 日启动 Staking 服务

去中心化保险项目NsureNetwork宣布预计将于UTC11月18日11点启动Staking服务。锁定周期为14天,奖励可在锁定期结束后的三天内提取。同时,在此期间Nsure的矿工奖励从每区块2NSURE调整为1NSURE.

1900/1/1 0:00:00
谨防币圈高级子 拿好你的币

根据总部位于阿姆斯特丹的区块链分析公司水晶区块链的一份新报告,自2011年以来,价值76亿美元的加密货币被盗。总数字分为两个可预测的部分——黑客和局.

1900/1/1 0:00:00
SushiSwap联合创始人提案将存入的Sushi至少锁定七天

11月13日,SushiSwap联合创始人0xMaki发布SIMP#1提案表示,当前Sushibar发现漏洞,外部拥有的帐户利用SushiBar在不到12分钟内赚取了10ETH以上的利润.

1900/1/1 0:00:00
巴比特DeFi猎手丨一文读懂DeFi的7种新玩法,实现最大化收益

概要: 上周我们对7种新的DeFi玩法进行了报道,其中涵盖了新方向、新玩法、新提案、新创意、新工具.

1900/1/1 0:00:00