安全实验室监测到以太坊上的DeFi协议IndexedFinance遭遇闪电贷袭击,损失超1600万美元。知道创宇区块链安全实验室第一时间跟踪本次事件并分析。攻击过程简述
分析攻击交易:
0x44aad3b853866468161735496a5d9cc961ce5aa872924c5d78673076b1cd95aa
首先使用闪电贷通过Uniswap和ShushiSwap获取启动资金
2.通过借贷的AAVE/COMP/CRV/MKR/SNX代币兑换矿池DEFI5中的UNI代币(合约规定不允许转账超过矿池一半的代币存量以及兑换超过三分之一的代币存量,所以黑客进行了多次兑换)
数据:场外交易柜台地址比特币余额下降至1.5亿美元:金色财经报道,根据Glassnode跟踪的数据,截至周四,所谓的场外交易柜台余额为5,138BTC,按BTC当前市场价格29,225美元计算,约合1.5亿美元。这比6月底7,697BTC的一年高点下滑了33%。上半年,随着比特币市值上涨84%,这一数字飙升156%,当时的一些观察家将这一上涨视为看涨的发展。方舟投资管理公司6月份的报告称:“我们认为,场外交易柜台余额的增加表明机构和其他大型资本配置者越来越关注比特币。”[2023/8/4 16:18:58]
3.通过将UNI代币用于添加流动性铸造DEFI5LP代币
美元指数DXY短线走低41点,现报111.49:11月2日消息,美元指数DXY短线走低41点,现报111.49。
外媒更正此前消息,此前美国白宫经济顾问Bernstein称,美国总统拜登支持美联储的政策转向。(外媒更正,非“美国总统拜登支持美联储的政策转向。”)[2022/11/2 12:07:06]
4.向DEFI5矿池添加SUSHI代币
5.燃烧DEFI5LP代币获得AAVE/COMP/CRV/MKR/SNX/SUSHI代币
ZigZag计划在zkSync 2.0主网上线后推出ZigZag DAO:9月23日消息,据官方推特,zkSync生态DEX ZigZag宣布其计划在zkSync 2.0主网上线后推出ZigZag DAO。这是因为目前的zkSync 1.0没有能够支持DAO治理体系的基础设施,而在以太坊主网部署DAO则将为参与者造成大量费用。[2022/9/23 7:15:49]
6.通过将SUSHI代币用于添加流动性铸造DEFI5LP代币
7.燃烧DEFI5LP代币获得AAVE/COMP/CRV/MKR/SNX/SUSHI代币
8.归还闪电贷并将获利转移
漏洞成因分析
通过攻击简述获取有效信息
1.黑客有意控制矿池中UNI代币总量
2.黑客向矿池中添加了新代币SHSHI
3.黑客通过铸造、燃烧LP代币获利
通过源码分析漏洞成因
1.检查源码发现函数extrapolatePoolValueFromToken被用于寻找矿池中第一个初始化且具有权重的代币,据官方解释该函数作用于以该代币描述整个矿池的价值——即如果矿池中有10个UNI,权重为10%,那么该矿池总价值为100UNI。
由此黑客控制矿池中UNI代币总量得到解释,该行为是为了控制矿池总价值。
2.检查源码发现函数setMinimumBalance和函数gulp可以添加新代币并获得极大的权重。?由此黑客向矿池添加新代币SUSHI得到解释,该行为是为了获得可控且具有极大权重的代币。
综合分析
合约设计中矿池的总价值被矿池中第一个初始化且具有权重的代币用来描述,该代币总量可被攻击者控制
合约中可添加新代币,新代币可占据极大权重,添加新代币方式可被攻击者控制
合约中的资产可通过铸造、燃烧LP代币控制,铸造LP代币方式可被攻击者控制
综述该漏洞成因就是用一种代币来描述整个矿池的价值,官方也给出了修改方案:取消该模式替换为用矿池中所有代币余额的组合值来描述。
总结
此次攻击属于对矿池价值的单一描述,很容易被他人操控,开发人员应避免此类事件。
知道创宇区块链安全实验室?提醒各项目方,合约安全作为直接保障资金的防线需要得到最高的重视,合约审计、风控措施、应急计划等都有必要切实落实。
为鼓励更多用户积极参与Gate.io流动性挖矿,今日中午11:00,PING/USDT流动性矿池奖励新增额外1,084.
1900/1/1 0:00:00比特币ETF落地之后,美国金融监管机构再度将重点放在了稳定币上。2021年以来,比特币及其他Crypto市场的影响力正在扩大,并对传统股票市场、相关金融领域产生着多重影响.
1900/1/1 0:00:00親愛的用戶:第二輪DonnieFinance代幣空投計劃現已結束。幣安已完成所有DON空投分發,並開放DonnieFinance代幣提現,請在“錢包-歷史記錄”查看分發結果.
1900/1/1 0:00:0010月21日,BTC在经历了近半年的低谷期后再创历史新高,最高触及66999美元;ETH也冲到了最高4375美元.
1900/1/1 0:00:00重磅Drop信息港项目名称:UnitedAliensDrop北京时间:2021/10/24?20:00价格:2?SOL推特ID&粉丝数:@UnitedAliens21&10KDi.
1900/1/1 0:00:00項目簡介:PopsicleFinance是專注於自動做市流動性提供商的下一代跨鏈收益提高平臺。Popsicle.Finance旨在成為一個完全分散的平臺,由其用戶管理.
1900/1/1 0:00:00