据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:
1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。
2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。
3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。
4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。
5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。
针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。
慢雾:NimbusPlatform遭遇闪电贷攻击,损失278枚BNB:据慢雾安全团队情报,2022 年 12 月 14 日, BSC 链上的NimbusPlatform项目遭到攻击,攻击者获利约278枚BNB。慢雾安全团队以简讯的形式分享如下:
1. 攻击者首先在 8 天前执行了一笔交易(0x7d2d8d),把 20 枚 BNB 换成 NBU_WBNB 再换成 GNIMB 代币,然后把 GNIMB 代币转入 Staking 合约作质押,为攻击作准备;
2. 在 8 天后正式发起攻击交易(0x42f56d3),首先通过闪电贷借出 75477 枚 BNB 并换成 NBU_WBNB,然后再用这些 NBU_WBNB 代币将池子里的绝大部分 NIMB 代币兑换出;
3. 接着调用 Staking 合约的 getReward 函数进行奖励的提取,奖励的计算是和 rate 的值正相关的,而 rate 的值则取决于池子中 NIMB 代币和 GNIMB 代币的价格,由于 NIMB 代币的价格是根据上一步闪电贷中被操控的池子中的代币数量来计算的,导致其由于闪电贷兑换出大量的代币而变高,最后计算的奖励也会更多;
4. 攻击者最后将最后获得的 GNIMB 代币和拥有的 NIMB 代币换成 NBU_WBNB 代币后再换成 BNB,归还闪电贷获利;
此次攻击的主要原因在于计算奖励的时候仅取决于池子中的代币数量导致被闪电贷操控,从而获取比预期更多的奖励。慢雾安全团队建议在进行代币奖计算时应确保价格来源的安全性。[2022/12/14 21:44:29]
慢雾:有用户遭钓鱼攻击,在OpenSea上架的NFT以极低匹配价格售出:据慢雾消息,有用户在 OpenSea 挂单售卖的 NFT 被恶意的以远低于挂单价匹配买。经慢雾安全团队分析,此是由于该受害用户遭受钓鱼攻击,错误的对攻击者精心构造的恶意订单进行签名,恶意订单中指定了极低的出售价格、买方地址为攻击者以及出售 NFT 为受害用户在 OpenSea 上架的待出售 NFT。攻击者使用受害用户已签名的出售订单以及攻击者自己的购买订单在 OpenSea 中进行匹配,并以攻击者指定的极低价格成交,导致受害用户的 NFT 以非预期的价格售出。[2021/12/11 7:31:47]
慢雾:警惕ETH新型假充值,已发现在野ETH假充值攻击:经慢雾安全团队监测,已发现存在ETH假充值对交易所攻击的在野利用,慢雾安全团队决定公开修复方案,请交易所或钱包及时排查ETH入账逻辑,必要时联系慢雾安全团队进行检测,防止资金丢失。建议如没有把握成功修复可先临时暂停来自合约地址的充值请求。再进行如下修复操作:1、针对合约ETH充值时,需要判断内联交易中是否有revert的交易,如果存在revert的交易,则拒绝入账。2、采用人工入账的方式处理合约入账,确认充值地址到账后才进行人工入账。同时需要注意,类以太坊的公链币种也可能存在类似的风险。[2020/5/23]
4月30日消息,智能按摩器品牌“倍轻松”以179ETH购入BAYC无聊猿#1365,官方称:1365编号对于倍轻松有着特殊的含义,期待大家1年365天能天天早睡。 Qilin社区将于2个月内将QilinV2测...
区块链:2022/4/30 2:41:39行情显示,现货黄金日内跌幅扩大至2%,现报1857.17美元/盎司,较日高跌超40美元。 现货黄金短线走低近10美元,最新报1922.83美元/盎司:行情显示,现货黄金短线走低近10美元,最新报1922.83...
区块链:2022/5/3 2:46:21金色财经报道,据最新数据显示,元宇宙相关加密资产总市值为261亿美元,24小时跌幅4.86%,24小时交易额83.5亿美元。当前市值排名前五的NFT通证分别是:ApeCoin(61亿美元)、Decentraland(...
区块链:2022/5/1 2:43:26金色财经报道,韩国逮捕了两名公民,罪名是为一名朝鲜间谍窃取军事机密,后者向他们支付了加密货币。两人之一是一名加密货币交易所高管,自去年为该其工作以来已获得 600,000 美元。韩国尚未抓获朝鲜间谍,当局认为该间谍在...
区块链:2022/4/29 2:40:264月28日消息,足球媒体平台OneFootball宣布完成3亿美元D轮融资,Liberty City Ventures领投,Animoca Brands、Dapper Labs、DAH Beteiligungs Gm...
区块链:2022/4/28 2:37:29金色财经报道,就在Yuga Labs元宇宙项目Otherside虚拟地块Otherdeed销售活动完成之后,“无聊猿”BAYC原生治理Token Ape Coin出现暴跌,截止目前为15.37美元,较4月28日高点下...
区块链:2022/5/2 2:45:48金色财经报道,根据加密分析网站 Dune 的数据,自 4 月 20 日 Coinbase NFT 市场测试版上线以来, 该市场总交易量不到 900 笔(数据通过为 Coinbase NFT市场开发后端的 0x Pro...
区块链:2022/4/29 2:38:064月29日消息,香港艺术行和设计地标K11 MUSEA于2022年4月29日至6月19日举办大型NFT艺术展示,展出的所有艺术品合计估价超过26,000ETH(约8,200万美元)。2021年,K11 MUSEA还曾...
区块链:2022/4/29 2:40:20行情显示,美股震荡走低,纳指跌2%,标普500指数跌约1.88%,道指跌幅扩大至440点。 硅谷银行美股盘前暴跌97.41%,报2.75美元:金色财经报道,行情显示,硅谷银行美股盘前暴跌97.41%,报2.7...
区块链:2022/4/30 2:41:064月29日消息,STEPN 联合创始人 Jerry 在分享成功经验时表示, Web3 可以帮助创业团队从全球范围吸收人才,甚至可以从用户社区吸收团队成员。此外,Web3 可实现资源全球化,提高团队效率,数天内就可完成...
区块链:2022/4/30 2:41:084月28日消息,FTX Crypto Bahamas 会议上 FTX 联合创始人兼首席执行官 Sam Bankman-Fried 与 FTX 的环境和社会计划负责人 Bundchen 宣布,承诺今年通过 FTX 基金...
区块链:2022/4/28 2:37:534月30日消息,欧洲央行(ECB)和欧元系统已开始寻找支付服务提供商、银行和其他相关公司参与面向客户的央行数字货币支付服务原型的工作。欧元系统表示,它将根据能力和用例,选择最多五个前端供应商。该项目的申请截止日期是2...
区块链:2022/4/30 2:41:19