比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

USD:Formation.Fi 閃電貸安全事件分析_TOKEN

Author:

Time:1900/1/1 0:00:00

前?

11月21日,知道創宇區塊鏈安全實驗室?監測到以太坊上的DeFi協議?Formation.Fi?遭遇黑客攻擊,損失近10萬美元。實驗室第一時間跟蹤本次事件并分析。

攻擊流程及形成漏洞成因分析

簡述攻擊流程

首先黑客通過合約0xd02C進行閃電貸借出啟動資金200USDT

向合約Vault質押100USDT獲得99FormationUSD?

穩定幣發行商Circle將繼續尋求上市:金色財經報道,Circle發言人重申上市仍然是Circle戰略的關鍵部分。Circle發言人表示,我們不準備為上市設定具體的截止日期,但我們將采取措施,在可行的情況下盡快繼續上市計劃。

此外,Circle兩周前發布的公司法律顧問招聘中也提到了該計劃,稱該職位的任務是協助SEC的潛在上市流程以及支持建立的公司的上市政策、實踐和流程。[2023/6/10 21:27:47]

通過Vault合約swapin函數置換100USDT并附帶大量fee

消息人士:Linda Yaccarino可能最早于今天被任命為Twitter CEO:金色財經報道,據路透援引消息人士:Linda Yaccarino可能最早于今天被任命為Twitter首席執行官。

早些時間報道,馬斯克選擇NBC環球公司廣告主管Linda Yaccarino為推特CEO。[2023/5/13 15:00:35]

調用Vault合約函數withdraw銷毀99FormationUSD獲得漏洞利潤99999USDT

數據:以太坊信標鏈質押量突破1800萬枚ETH:2月28日消息,據以太坊官方網站數據顯示,當前以太坊信標鏈質押量已突破1800萬枚ETH,截至目前達到18,010,643枚,驗證者總量為529,670個。按照當前ETH價格計算,以太坊信標鏈質押總價值接近300億美元。[2023/2/28 12:33:16]

最后歸還閃電貸將獲利轉到黑客地址

漏洞成因分析

檢查源碼后發現具體問題主要出在Vault合約函數?swapIn?上,可以看到該函數調用參數?fee?能影響記錄著全部代幣的變量?totalTokens?的計算,fee越大totalTokens越大。

而在通過函數withdraw實際獲取利潤時,可以看到實際轉賬時totalTokens參與了計算,所以當大量的fee被帶人totalTokens計算后,會造成withdraw函數的轉賬超過原本的轉賬金額。

而造成攻擊獲利巨大的另個原因是FormationUSD與USDT的小數點數位不同,FormationUSD為18位,USDT為6位。小數點精準數位的差距在實際轉賬中進一步放大了黑客的收益。

Vault:

TetherToken:

重新梳理攻擊過程

第一步:選用USDT作為攻擊使用的代幣,目的USDT與FormationUSD的小數點精確度不同

第二步:黑客質押100USDT,目的為了后續調用withdraw函數實現套利

第三步:黑客兌換100USDT,目的添加大量的fee提升totalTokens的值

第四步:黑客取回質押的USDT,目的使用提升后totalTokens與利用代幣間小數點精確度不同來套取利潤

第五步:歸還閃電貸,轉移套取的利潤

總結

本次閃電貸安全事件發生的主要原因在于項目方設計函數?swapIn?時低估了fee對totalTokens的影響,且忽視了不同代幣間小數點精確度的影響。

知道創宇區塊鏈安全實驗室?再次提醒近期各鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。

來源:金色財經

Tags:USDSDTUSDTTOKENEUSD泰達幣USDT發行usdt幣提現到銀行卡會凍結嗎Gatechain Token

幣安下載
比特幣:報告:比特幣網絡在價值轉移上超越Paypal,將目光投向萬事達卡_比特幣俱樂部TXT幣最新消息

按美元價值計算,比特幣網絡處理的交易量已經超過了Paypal,而這一全球市值最大的去中心化加密貨幣網絡最早可能在2026年超過萬事達卡(Mastercard).

1900/1/1 0:00:00
BAG:Bagels Finance 2.0 路線圖更新_BAGEL

Bagels知道現在社區里出現了很多聲音“為什么Bagels沒有一個詳細的路線圖?”“Bagels真的有長遠發展計劃嗎?”甚至認為現在Bagels已經“放棄社區”了,事實并非如此.

1900/1/1 0:00:00
WEB:灰度報告:用戶增加10倍后 元宇宙是一個1萬億美元的機會_WEB3

加密貨幣投資巨頭灰度發布了一份關于看好元宇宙的報告,估計在未來幾年,將元宇宙引入主流的“市場機會”可能價值超過1萬億美元.

1900/1/1 0:00:00
PIGGY:特立不獨行——INBing五花豬系列作品NFT上線_IGG價格

來自兩米兔作者INBing的新IPBeeppiggy表情包NFT作品今日上線文藝復興NFT交易平臺。Beeppiggy是一只心態平和的小豬,它的生活主要由旅行/吃飯/睡覺所組成.

1900/1/1 0:00:00
AIN:中國3D地畫開創者、四破吉尼斯記錄畫家——齊興華簽約文藝復興_Chain

中國首位3D地畫藝術家,北京奧運會、上海世博會正式參展藝術家,四次吉尼斯世界最大、世界最長3D立體繪畫記錄創造者齊興華,正式與文藝復興NFT交易平臺簽約.

1900/1/1 0:00:00
DEFI:DeFi的2.0是進行時:并非一蹴而就_DEF

下半年DeFi市場上關于DeFi2.0的言論越來越多,對此見仁見智,未來如何發展不得而知,但是我們可以根據DeFi市場現狀,結合比特幣與以太坊2.0升級的歷史脈絡.

1900/1/1 0:00:00
ads