宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > SOL > 正文

损失200万美元 DeFi 协议0vix Protocol遭受闪电贷攻击是怎么回事

作者:

时间:1900/1/1 0:00:00

2023年4月28日,据Beosin-EagleEye态势感知平台消息,0vixProtocol项目遭受闪电贷攻击,损失约为200万美元。0VIX在Twitter上证实了此次攻击,并表示“正在调查当前情况”。

Beosin安全团队第一时间对事件进行了分析,结果如下。

CoinShares因UST崩盘损失2140万美元:金色财经报道,加密资产管理公司CoinShares周一发布2021年年度报告。报告中显示,其针对UST的投资敞口出现了1700万英镑(2140万美元)的“异常”亏损。

该公司首席执行官Jean-Marie Mognetti在报告中表示:“我们在清算UST头寸的DeFi活动中计入了1700万英镑的异常亏损。”他补充说,这是一次“令人羞愧的教训”。

根据IFRS编制的数据显示,CoinShares在2021年全年的净亏损从14亿英镑扩大到24亿英镑,尽管营收增长了四倍多。

净亏损主要是由于金融工具的损失。该公司指出,根据IFRS准则,数字资产的收益没有显示在损益表上。

此前消息,加CoinShares发布2021年年度报告。截至2021年年底,该公司净资产超过2亿英镑,较2020年年底(5650万英镑)增加2.5倍。2021年收入达8075万英镑,较2020年(1838万英镑)增加近3.4倍。替代综合收益表显示,2021年营业利润达1.0141亿英镑,较2020年(1711万英镑)增加近5倍。(CoinDesk)[2022/6/1 3:53:52]

中国香港今年上半年加密货币罪案增长1.3倍,合共损失2.14亿港元:中国香港今年上半年接获近五百宗涉及加密货币的罪案,比去年同期增逾一倍。 今年首六个月接获496宗与加密货币有关的罪案,比去年同期的208宗增逾1.3倍,合共损失2.14亿港元,比去年同期3700万港元大增超过4.7倍,受害人年龄由14岁至72岁不等。(星岛日报)[2021/8/2 1:28:54]

事件相关信息

攻击交易

0x10f2c28f5d6cd8d7b56210b4d5e0cece27e45a30808cd3d3443c05d4275bb008

攻击者地址

0x702ef63881b5241ffb412199547bcd0c6910a970

攻击合约

0x407feaec31c16b19f24a8a8846ab4939ed7d7d57

Circle在6月因电子邮件欺诈损失200万美元:金色财经报道,支付公司Circle在周四的监管文件中称,Circle在上个月发生的一起“事件”中因电子邮件欺诈损失了 200 万美元。Circle 表示,电子邮件欺诈事件并未影响客户资金和账户,Circle的“信息系统”仍然安全。未具名的欺诈者在2021年6月窃取了200万美元的“公司自有资金”。[2021/7/9 0:38:18]

被攻击合约

0x738fe8a918d5e43b705fc5127450e2300f7b08ab

攻击流程

1.第一步,攻击者通过闪电贷借出大量的资金,为后面的攻击做准备。

桥水基金创始人:全球经济可能因新冠肺炎疫情损失20万亿美元:桥水基金创始人达里奥:全球经济可能因新冠肺炎疫情损失20万亿美元;预计新冠肺炎疫情将使美国企业损失5万亿美元。(金十)[2020/4/16]

2.第二步,攻击者铸造凭证币,已允许借出其他资产。

3.第三步,攻击者向vGHST地址转入1656000枚GHSTToken。

印度一男子因安装BTC Robot导致币安钱包损失23枚比特币:据悉,一名名为Kirit Paladiya的印度男子在自己的币安钱包里安装了BTC Robot进行自动交易,结果有23枚比特币不翼而飞。此外Kirit Paladiya目前正因为涉嫌比特币敲诈案件处于在押候审中。[2018/5/11]

4.后续清算黑客的借贷头寸,清算借入的头寸用于取回原始抵押品。

5.最后攻击者偿还闪电贷。

漏洞分析

本次攻击黑客利用了VGHSTOracle预言机漏洞,因为VGHSTOracle预言机获取的价格是通过vGHST合约的convertVGHST函数去获取的,而convertVGHST函数中的计算依靠于合约中的GHSTToken数量。

在操控价格前ghst为1038332409246369136,如下图:

攻击者向vGHST地址转入1656000枚GHSTToken后,ghst为1785061331510841538,如下图:

由于抬高了价格,已至于黑客可以清算借入的头寸用于取回原始抵押品。

资金追踪

截止发文时,攻击者通过跨链协议从matic转移到以太坊上,目前被盗资金存放在:

https://etherscan.io/address/0x702Ef63881B5241ffB412199547bcd0c6910A970。BeosinKYT反分析平台正在对被盗资金进行监控。

总结

针对本次事件,Beosin安全团队建议:合约开发时,因避免预言机被操控,建议使用更加安全的预言机来预言价格。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

标签:GHSTHSTCLECIRhighstreet币币圈子ETHSTK币CYCLEmeritcircle币最新消息

SOL热门资讯
科普:NFTFi是什麼?

NFTFi是一个快速增长的领域,位于NFT和去中心化金融的交叉点上,其最终目标是为NFT市场解锁额外的价值、机会和流动性。NFTFi仍处于萌芽阶段,有巨大的潜力来构建创新模型以解锁更多NFT实用性.

1900/1/1 0:00:00
詳解Lens Protocol擴展解決方案Momoka:運作方式、基本構成與特點

原文作者:LensProtocol原文编译:PengSUN,ForesightNews4月27日,Web3社交图谱协议LensProtocol推出OptimisticL3扩展解决方案Momoka内测版,已可供Lens开发者使用.

1900/1/1 0:00:00
巴比特 | 元宇宙每日必读:承认ChatGPT正损害公司业务增长,预计二季度收入远低于预期,美国知名在线教育公司股价一日腰斩

摘要:近日,美国知名在线教育公司Chegg的首席执行官DanRosenweig在财报电话会议上承认,ChatGPT正在损害其业务增长:“自3月份以来,我们发现学生对ChatGPT的兴趣显著上升.

1900/1/1 0:00:00
为 AI 造“楚门世界” 人类围观对话机器人社交、谈恋爱

不满足于跟ChatGPT聊天,技术狂人开始为对话机器人创造“楚门的世界”,从上帝视角围观AI如何“吃饭”、社交、谈恋爱......最近,一位神秘人创建了一个AI社交网站Chirper,人类不能参与.

1900/1/1 0:00:00
加密交易所比特币期货4月交易量达9314亿美元,Binance、OKX和ByBit位列前三

博链财经BroadChain获悉,5月7日,TheBlock数据显示,加密货币交易所的比特币期货交易量4月累计交易量达9314亿美元.

1900/1/1 0:00:00
从「叙事经济学」看BRC-20的爆火路径:回归初心的新叙事

原文标题:《初闻?BRC-20?,仿佛又看到了那场盛夏》原文作者:chengshutong原文来源:SevenUpDAO一、初闻?Ordinals、BTC-NFT、BRC-20?这部分是概念的堆砌,虽然可以几句话讲明白.

1900/1/1 0:00:00