木星链 木星链
Ctrl+D收藏木星链
首页 > 火必 > 正文

CER:CertiK:Yearn.finance新项目Eminence攻击事件漏洞分析

作者:

时间:1900/1/1 0:00:00

北京时间9月29日,CertiK安全研究团队发现Yearn.finance的新项目Eminence.finance出现异常交易。有三笔共计价值约1.09亿人民币的资金,被从Eminence智能合约中转出,地址为:0x5ade7ae8660293f2ebfcefaba91d141d72d221e8。CertiK安全研究团队认为该事件是攻击者使用脚本程序,通过闪电贷flashloan借得初始资金,利用Eminence项目中的联合曲线模型,反复购买出售EMN和eAAVE来获得收益。技术细节分析

以下分析:https://etherscan.io/tx/0x3503253131644dd9f52802d071de74e456570374d586ddd640159cf6fb9b8ad8为例子,该笔交易流程图如下:

NEAR将于本月启动夜影协议第一阶段并引入Chunk-Only Producers:9月9日消息,NEAR宣布将于本月启动夜影协议第一阶段并引入Chunk-Only Producers,Chunk-Only Producers仅负责在一个分片中生成区块。NEAR计划引入250至400名Chunk-Only Producers,该阶段预计将于本月下旬启动。

据悉,之后的第二和第三阶段均将于2023年启动,第二阶段会将状态和处理都将完全分片,第三阶段则将实现动态分片,网络将被动态拆分为分片,然后根据资源利用率进行合并,进一步提高网络可扩展性。[2022/9/9 13:20:23]

Kine将于3月11日通过BalancerLBP拍卖500万枚KINE:3月9日消息,去中心化衍生品交易所Kine将于北京时间3月11日晚10点通过Balancer流动性引导池(LBP)拍卖500万枚KINE代币,本次LBP将持续约36小时。

此前报道,Kine已正式启动测试网,目前用户可测试链上质押、合成资产交易和质押分红等功能,主网预计将于月内上线。[2021/3/9 18:29:49]

在该笔交易中,攻击者首先通过Uniswap中的闪电贷服务借得1500万个DAI,然后全部购买EMN代币,共购得约1,383,650,487个EMN代币。其中一半EMN,共约691,825,243个EMN代币,通过OP0步骤用于购买eAAVE代币,共获得约572,431个eAAVE代币。到当前为止,攻击者共持有1,383,650,487-691,825,243=691,825,244个EMN和572,431个eAAVE代币。接下来攻击者的脚本继续执行了OP0,OP1,OP2,OP3,OP4共5个内部交易(InternalTransactions),该5个内部交易产生的影响如下表:

Balancer回应闪电贷攻击:计划将通缩代币添至黑名单:Balancer两个流动性矿池今晨被爆出遭到闪电贷攻击,被转移资产价值约为50万美元。Balancer官方随即对此事发布博客进行回应。此次攻击让攻击者从STA和STONK两个代币池中获取资金,遭遇攻击的两个代币均为带有转账费的代币,也称通缩代币。Balancer还还原了此次攻击的流程,黑客将通过闪电贷从dYdX借出ETH并转换为WETH,不断交易WETH和STA,在每笔交易中,STA都需要支付一笔转账费,该资金池将会在不收取费用的情况下获得余额。调用足够次数后,攻击者调用gulp(),该操作会将代币余额的内部池记帐同步到代币追踪合约中存储的实际余额。最后由于STA的余额接近于零,因此其相对于其他代币的价格非常高,此时攻击者可使用STA以极低价交换代币池中的其他资产。由于此类攻击只限于通缩代币,Balancer称下一步会将通缩代币添加到UI黑名单中。目前Balancer已经通过两次全面审核,即将开始第三次协议审核。[2020/6/29]

动态 | 新型勒索病CerBer2019要求受害者支付1比特币:据腾讯御见威胁情报中心消息,近日监测到一款新型勒索病CerBer2019,该勒索病已有部分企业用户中招。与其它勒索病不同的是,该病除加密常见文件类型外,还会把其他勒索病(如:WannaCry,Crysis)加密过的文件再次加密。勒索文档要求受害者24小时内支付1比特币解密,超过36小时则销毁文件加密密钥。[2019/1/24]

从OP4售出的DAI总数目为16,673,637,比攻击者通过闪电贷借得的DAI总数目1500万个要多出近170万。造成以上结果的原因是:在OP0使用EMN购买eAAVE的过程中,EminenceCurrency.sol智能合约第231行中claim函数被调用,随后第233行的_burn函数将用于交易的691,825,243个EMN进行了燃烧:

然而在下图_burn函数的定义中我们可以看到,仅仅只有EMN代币的数目被燃烧掉,而其对应的DAI数目并没有改变。这就造成了一个问题:EMN和DAI的比率由于EMN数目的减少,造成了DAI相对价格的降低,因此采用同样数目的EMN去购买DAI,可以获得的DAI数目更多。

因此,当OP0完成后,EMN数目对DAI数目比率下降。攻击者通过OP1将剩余的一般EMN兑换成DAI,由于此时DAI相对价格低,因此购入的DAI数目相比正常情况多。完成OP1后,攻击者将持有的eAAVE通过OP2,OP3兑换回EMN,然后兑换到DAI。最终,当进行OP4之前,攻击者持有的DAI数目会高于从Uniswap中借得的数目。至此,攻击者通过漏洞完成一次获利。攻击者在同一次交易中重复三次利用了该漏洞。每次到达OP4时,会将获利后总共的DAI再次利用,进行攻击行为。当完成全部三次后,攻击者偿还了Uniswap的借款,将该次交易获利发送至其地址:0x223034edbe95823c1160c16f26e3000315171ca9攻击者总计执行了3次交易,交易地址如下:第一次:0x3503253131644dd9f52802d071de74e456570374d586ddd640159cf6fb9b8ad8第二次:0x045b60411af18114f1986957a41296ba2a97ccff75a9b38af818800ea9da0b2a第三次:0x4f0f495dbcb58b452f268b9149a418524e43b13b55e780673c10b3b755340317分析总结

该事件是一个典型的由于逻辑设计与实际智能合约代码实现不符而造成安全漏洞的案例。而且项目上线前,尚未经过安全审计。对于该种类型漏洞,传统的测试方法与测试工具均无法检查出该种逻辑漏洞。因此,CertiK提出以下建议:当前DeFi项目热潮持续不减,很多项目为了抓住热点与机遇,在未经严格测试和审计的情况下便匆忙上线。这些项目中,大部分的漏洞是无法通过常见的测试方法和工具来发现的。只有寻找专业的审计专家进行严谨的数学模型证明,才可以发现该漏洞。安全审计现在已经是高质量DeFi项目的标配。若项目没有被审计,对于用户来说,投资行为则要格外慎重;对于项目方来说,则需要找专业并且声誉好的审计公司进行审计。若项目被审计过,则需尽量了解审计公司背景以及其审计报告中的各项指标,其中包括但不限于:安全审计的范围,方法,及结论合约是否有漏洞或者安全隐患?如果有,需要了解这些问题的严重程度及可能影响合约整体的代码质量审计公司的专业性和独立性

标签:CERDAINCEANCCERE价格DailySwap TokenReflector FinanceVirtus Finance

火必热门资讯
FIL:Filecoin主网上线,质押币拦住矿工

编者按:本文来自蜂巢财经News,作者:JXkin,Odaily星球日报经授权转载。多次「跳票」的Filecoin主网终于将要面世.

1900/1/1 0:00:00
区块链:星球日报 | 以太坊2.0测试网启动后出现大量错误;国务院办公厅:区块链可促进政务「跨省通办」

头条以太坊2.0测试网Spadina启动后用户发现大量错误以太坊2.0测试网Spadina启动后,用户报告接收到大量错误,其中许多是与用户相关的技术故障,例如尚未为Spadina设置正确的标志.

1900/1/1 0:00:00
以太坊:灰度以太坊信托成为SEC报告公司,到底有什么意义?

作者|秦晓峰出品|Odaily星球日报 北京时间今晚21点30分,加密货币资产管理公司GrayscaleInvestments官方宣布.

1900/1/1 0:00:00
数字人:数字人民币真的来了,六年历程全回顾

编者按:本文来自链内参,作者:内参君,Odaily星球日报经授权转载。数字人民币红包试点来了!深圳联和央行派发1000万“数字人民币红包”正式拉开了数字人民币的应用.

1900/1/1 0:00:00
BTC:行情分析:哈希派:大盘短期站稳,多头获支撑

本文来自:哈希派,作者:哈希派分析团队,星球日报经授权转发。

1900/1/1 0:00:00
OIN:KuCoin黑客事件让人们看清哪些才是真正的「去中心化」DeFi项目

编者按:本文来自链闻ChainNews,撰文:crypto_angel,匿名作者,编译:LeoYoung,星球日报经授权发布.

1900/1/1 0:00:00