以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

ARP:CertiK:Warp Finance閃電貸攻擊事件分析

Author:

Time:1900/1/1 0:00:00

一張100元紙幣,可以做的事情非常多,買早餐,買菜,炒股,旅游,折紙飛機甚至是當壁紙貼到墻上。功能太多,反而衍生出了各種各樣的不同形式的錢。比如說存放在銀行卡里的數字,存放在諸如支付寶一類應用中的數字,存放在股票基金里的數字,或是借條上的一句話。閃電貸作為新型金融產品,被認為是金融領域區塊鏈應用的一大跳躍式進步。閃電貸將借貸部分屬于錢的形式功能“剝離”而出,資金可以幾乎不受阻礙的從一個協議流向另一個協議,從一類資產流向另一類資產,這大大提高了單一功能的效率。然而對于用戶的便利也使得它往往有空可鉆,黑客使用起來簡直可以稱得上是“一本萬利”甚至是“無本萬利”。2020年,閃電貸攻擊頻發,成為安全事故中的“新常態”。北京時間12月17日上午,CertiK安全技術團隊收到閃電貸攻擊預警,發現一筆針對WarpFinance項目的閃電貸攻擊。CertiK安全技術團隊立即展開分析,現將技術細節分析如下:1.通過閃電貸,攻擊者從uniswap和dydx處共借得5筆貸款,每筆借出的WETH和DAI數目如下:

CertiK:警惕推特上假冒Arkham Intel空投的虛假宣傳:金色財經報道,據CertiK官方推特發布消息稱,警惕推特上假冒Arkham Intel空投的虛假宣傳,請用戶切勿與虛假宣傳鏈接互動,虛假宣傳的網站會連接到一個已知的自動盜幣地址。[2023/7/17 10:59:43]

表一:攻擊流程中閃電貸借出的代幣種類和數目2.攻擊者將借貸所得代幣放入uniswap的WETH-DAI流動性池中,鑄造得到約94349個流動性證明LP代幣,然后將所有的這些LP代幣通過調用圖一中位于0x13db1cb418573f4c3a2ea36486f0e421bc0d2427地址WarpVaultLP智能合約中provideCollateral()函數存入到WarpFinance的Vault中。

Balancer決定裁員、削減運營預算并改革品牌戰略:金色財經報道,在周四的社區電話會議上,DeFi流動性協議Balancer的服務提供商Orb Collective透露,他們正在削減運營預算并裁員,以全面改革Balancer的品牌戰略。會議透露,管理Balancer協議前端的OpCo已經解雇了兩名工程師,并減少了運營預算。該協議將重點轉向改善其用戶界面和營銷,并將組建一個專門的營銷團隊,討論Balancer如何與平臺用戶合作的機制。[2023/4/14 14:03:46]

圖一:WarpVaultLP智能合約中provideCollateral()函數3.當攻擊者在WarpVaultlp合約中存入LP作為collateral之后,調用位于0xBa539B9a5C2d412Cb10e5770435f362094f9541c地址處的WarpControl智能合約中的borrowSC函數來從warp項目中借出USDC,如圖二所示。

CertiK:The Chimpsons項目Discord服務器遭到攻擊:金色財經消息,據CertiK監測,The Chimpsons項目Discord服務器遭到攻擊。請社區用戶不要點擊鏈接,鑄造或批準任何交易。[2022/10/30 11:58:29]

圖二:WarpControl智能合約中的borrowSC()函數圖二中1582行中的getBorrowLimit()函數會通過調用同一合約中的getTotalAvailableCollateralValue(),來間接調用oracle的getUnderlyingPrice()函數來獲得當前攻擊者存入的collateral的價格,

NEAR將于第三季度末引入Chunk-Only Producer角色,僅負責在單個分片中生成Chunk:7月1日消息,NEAR將于7月13日開啟Stake Wars III,該階段將專注于引入僅負責在單個分片中生成Chunk的Chunk-Only Producer,他們可以在要求不高的機器上運行他們的驗證節點,例如4核CPU、8GB RAM和200GB SSD存儲。NEAR表示,一旦第三季度末NEAR主網上可以使用Chunk-Only Producer,NEAR計劃再增加200至300個驗證者,NEAR網絡目前由100個驗證者保護。[2022/7/1 1:44:02]

圖三:WarpControl智能合約中調用的價格預言機地址通過查看價格預言機oracle地址的值,可以發現WarpControl智能合約調用了位于0x4A224CD0517f08B26608a2f73bF390b01a6618c8地址的UniswapLPOracleFactory智能合約作為計算質押資產的價格預言機oracle。通過調用oracle其中的getUnderlyingPrice()函數來計算價格,getUnderlyingPrice()函數如圖三所示。

Larry Cermak:目前人們搜索購買比特幣的次數是購買黃金的兩倍:TheBlock研究總監Larry Cermak發推稱,目前人們搜索購買比特幣的次數是購買黃金的兩倍。同樣的趨勢發生在2017年,但并沒有持續下去。[2021/1/17 16:23:36]

圖四:UniswapLPOracleFactory智能合約中getUnderlyingPrice()函數getUnderlyingPrice()函數在1390和1394行執行了圖5中的consult()函數并在1404行執行了圖6中的_calculatePriceOfLP函數來計算價格。其中輸入_calculatePriceOfLP函數的參數priceAsset1和priceAsset2來自consult函數。

圖五:UniswapLPOracleFactory智能合約中consult()函數

圖六:UniswapLPOracleFactory智能合約中_calculatePriceOfLP()函數從以上兩圖中可以看出,攻擊者質押的collateral可以借出的usdc數目或者價格的計算公式為:(token0的價格*token0的數目+token1的價格*token1的數目)/當前合同中LP代幣的供給量但是由于(token0的價格*token0的數目+token1的價格*token1的數目)這一部分無法正確計算出當前uniswap中對于token0-token1代幣對LP的總共鎖定價格,因此計算出的攻擊者存入的collateral可以借得的USDC的數目比正常情況多。利用WarpFinance項目使用的oracle計算質押的LP代幣資產價格錯誤的漏洞,最終攻擊者從Warpfinance項目中獲利約1462枚ETH代幣,總價值約95萬美元。此外,攻擊者還mint了價值大約600萬美元的DAI-ETHLPshare,還有約100萬美元的獲利流入了uniswap和sushiswap的LP中。總體來看,在本次攻擊中,Warpfinance遭受的損失大約為770萬美元。值得一提的是,WarpFinance提到他們能夠recover大約550萬美元的損失,并將recover的資金用于補償用戶。

來源:https://twitter.com/warpfinance/status/1339751977836789767CertiK安全技術團隊認為這一次攻擊特點在于攻擊者采用了多種多次閃電貸來提供攻擊所用啟動資金,并利用了當前熱門的預言機價格計算漏洞來進行攻擊。針對此類攻擊,CertiK安全驗證團隊建議如下:1.接入chainlink等完善的第三方價格預言機對所有代幣價格提供實時價格數據2.在智能合約內部建立細致的價格監控程序,對任何可能產生巨大波動的交易進行管制或者阻止。歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:CERWARWARPARPCERE價格PWAR價格WARP價格STARPARK

幣安交易所app下載
INE:國盛區塊鏈:數字黃金漸行漸近,比特幣會成為全球儲備資產嗎

編者按:本文來自吉時通信,Odaily星球日報經授權轉載。比特幣價格持續新高,距成為全球十大資產僅一步之遙,數字黃金漸行漸近.

1900/1/1 0:00:00
區塊鏈:“雙十二”血拼能用數字人民幣,權威人士:零售是DC/EP突破口,電子錢包在路上

12月11日20時00分02秒,全國首單電商平臺數字人民幣消費誕生,蘇州的一位消費者在京東商城成功下單。這意味著,備受關注的2000萬元數字人民幣紅包蘇州試點正式開啟.

1900/1/1 0:00:00
POS:Kira世界整合全球資產

公鏈發展過程幾乎可以說是我們認識區塊鏈的一個自然演化的過程,從一開始的共識算法的研究,到可擴展性的探索,到生態的綜合建設以及社區的治理,大家都在從不同的角度來不斷的試錯.

1900/1/1 0:00:00
COMP:比升資本:Compound Finance投資分析報告

一、基本情況 1.1項目簡介 Compound是一個基于算法的抵押借貸協議,給用戶提供了活期的浮動利率存款和借貸服務.

1900/1/1 0:00:00
BTC:行情分析:BCH獨立上漲,行情分化

本文來自:哈希派,作者:哈希派分析團隊,星球日報經授權轉發。6月24日合約行情分析:BTC下跌至9500美元附近盤整:據火幣BTC永續合約行情顯示,截至今日17:00(GMT+8),BTC價格暫.

1900/1/1 0:00:00
WGO:比特幣不再辜負任何人

編者按:本文來自BlockVC,Odaily星球日報經授權轉載。2017年12月到2020年12月,比特幣歷經三年,期間跌宕起伏,終于創下新高.

1900/1/1 0:00:00
ads