前?
11月21日,知道創宇區塊鏈安全實驗室?監測到以太坊上的DeFi協議?Formation.Fi?遭遇黑客攻擊,損失近10萬美元。實驗室第一時間跟蹤本次事件并分析。
攻擊流程及形成漏洞成因分析
簡述攻擊流程
首先黑客通過合約0xd02C進行閃電貸借出啟動資金200USDT
向合約Vault質押100USDT獲得99FormationUSD?
穩定幣發行商Circle將繼續尋求上市:金色財經報道,Circle發言人重申上市仍然是Circle戰略的關鍵部分。Circle發言人表示,我們不準備為上市設定具體的截止日期,但我們將采取措施,在可行的情況下盡快繼續上市計劃。
此外,Circle兩周前發布的公司法律顧問招聘中也提到了該計劃,稱該職位的任務是協助SEC的潛在上市流程以及支持建立的公司的上市政策、實踐和流程。[2023/6/10 21:27:47]
通過Vault合約swapin函數置換100USDT并附帶大量fee
消息人士:Linda Yaccarino可能最早于今天被任命為Twitter CEO:金色財經報道,據路透援引消息人士:Linda Yaccarino可能最早于今天被任命為Twitter首席執行官。
早些時間報道,馬斯克選擇NBC環球公司廣告主管Linda Yaccarino為推特CEO。[2023/5/13 15:00:35]
調用Vault合約函數withdraw銷毀99FormationUSD獲得漏洞利潤99999USDT
數據:以太坊信標鏈質押量突破1800萬枚ETH:2月28日消息,據以太坊官方網站數據顯示,當前以太坊信標鏈質押量已突破1800萬枚ETH,截至目前達到18,010,643枚,驗證者總量為529,670個。按照當前ETH價格計算,以太坊信標鏈質押總價值接近300億美元。[2023/2/28 12:33:16]
最后歸還閃電貸將獲利轉到黑客地址
漏洞成因分析
檢查源碼后發現具體問題主要出在Vault合約函數?swapIn?上,可以看到該函數調用參數?fee?能影響記錄著全部代幣的變量?totalTokens?的計算,fee越大totalTokens越大。
而在通過函數withdraw實際獲取利潤時,可以看到實際轉賬時totalTokens參與了計算,所以當大量的fee被帶人totalTokens計算后,會造成withdraw函數的轉賬超過原本的轉賬金額。
而造成攻擊獲利巨大的另個原因是FormationUSD與USDT的小數點數位不同,FormationUSD為18位,USDT為6位。小數點精準數位的差距在實際轉賬中進一步放大了黑客的收益。
Vault:
TetherToken:
重新梳理攻擊過程
第一步:選用USDT作為攻擊使用的代幣,目的USDT與FormationUSD的小數點精確度不同
第二步:黑客質押100USDT,目的為了后續調用withdraw函數實現套利
第三步:黑客兌換100USDT,目的添加大量的fee提升totalTokens的值
第四步:黑客取回質押的USDT,目的使用提升后totalTokens與利用代幣間小數點精確度不同來套取利潤
第五步:歸還閃電貸,轉移套取的利潤
總結
本次閃電貸安全事件發生的主要原因在于項目方設計函數?swapIn?時低估了fee對totalTokens的影響,且忽視了不同代幣間小數點精確度的影響。
知道創宇區塊鏈安全實驗室?再次提醒近期各鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。
來源:金色財經
Tags:USDSDTUSDTTOKENEUSD泰達幣USDT發行usdt幣提現到銀行卡會凍結嗎Gatechain Token
按美元價值計算,比特幣網絡處理的交易量已經超過了Paypal,而這一全球市值最大的去中心化加密貨幣網絡最早可能在2026年超過萬事達卡(Mastercard).
1900/1/1 0:00:00Bagels知道現在社區里出現了很多聲音“為什么Bagels沒有一個詳細的路線圖?”“Bagels真的有長遠發展計劃嗎?”甚至認為現在Bagels已經“放棄社區”了,事實并非如此.
1900/1/1 0:00:00加密貨幣投資巨頭灰度發布了一份關于看好元宇宙的報告,估計在未來幾年,將元宇宙引入主流的“市場機會”可能價值超過1萬億美元.
1900/1/1 0:00:00來自兩米兔作者INBing的新IPBeeppiggy表情包NFT作品今日上線文藝復興NFT交易平臺。Beeppiggy是一只心態平和的小豬,它的生活主要由旅行/吃飯/睡覺所組成.
1900/1/1 0:00:00中國首位3D地畫藝術家,北京奧運會、上海世博會正式參展藝術家,四次吉尼斯世界最大、世界最長3D立體繪畫記錄創造者齊興華,正式與文藝復興NFT交易平臺簽約.
1900/1/1 0:00:00下半年DeFi市場上關于DeFi2.0的言論越來越多,對此見仁見智,未來如何發展不得而知,但是我們可以根據DeFi市場現狀,結合比特幣與以太坊2.0升級的歷史脈絡.
1900/1/1 0:00:00