前言
北京时间4月28日,Fantom平台DEUS协议又一次遭到攻击,损失约1340万美元,知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
分析
基础信息
攻击tx:0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5
巴西预计2024年底对公众开放使用数字货币:金色财经报道,巴西中央银行当地时间8月7日对外公布了该国第一款数字货币的正式名称,为“德雷克斯 ”(Drex)。目前,巴西的主流线上即时支付系统“皮克斯”(Pix)与这款数字货币存在关联。央行预计该数字货币将于2024年底正式对公众开放使用。[2023/8/9 21:33:28]
攻击合约:0x1f56CCfE85Dc55558603230D013E9F9BfE8E086C
BTC短线突破22000美元:金色财经报道,行情显示,BTC短线一度突破22000美元,现报21800.9美元,日内涨幅达到7.12%,行情波动较大,请做好风险控制。[2023/3/13 12:59:25]
攻击者:0x701428525cbAc59dAe7AF833f19D9C3aaA2a37cb
美国前总统特朗普发行NFT已全部售罄,交易额近79万美元:金色财经报道,美国前总统特朗普发行的 NFT 系列“Donald Trump Digital Trading Card”已全部售罄。OpenSea 数据显示,总计 4.5 万枚 NFT 交易额超过 648 ETH,约合 78.5 万美元。( theblock )[2022/12/17 21:49:46]
攻击流程
1、从StableV1AMM多个包含USDC的交易对中,闪电贷共借出143,200,000USDC;
2、143,200,000USDC兑换为9,547,716DEI,抬高了交易对中DEI的价格;
3、71,436DEI作为抵押品,借出17,246,885DEI;
4、9,547,716DEI兑换回143,184,725USDC,USDC/DEI交易对价格回复正常;
5、归还闪电贷。
漏洞原理
问题根源在于Oracle喂价合约中,价格计算取决于交易对的余额数量,容易通过闪电贷操纵
总结
此次攻击事件的核心在于用于喂价的预言机合约的定价机制存在缺陷,仅通过交易对的代币余额计算而来,容易被闪电贷操纵。
近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。