比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > NEAR > Info

CER:CertiK:Warp Finance閃電貸攻擊事件分析_ARP

Author:

Time:1900/1/1 0:00:00

一張100元紙幣,可以做的事情非常多,買早餐,買菜,炒股,旅游,折紙飛機甚至是當壁紙貼到墻上。功能太多,反而衍生出了各種各樣的不同形式的錢。比如說存放在銀行卡里的數字,存放在諸如支付寶一類應用中的數字,存放在股票基金里的數字,或是借條上的一句話。閃電貸作為新型金融產品,被認為是金融領域區塊鏈應用的一大跳躍式進步。閃電貸將借貸部分屬于錢的形式功能“剝離”而出,資金可以幾乎不受阻礙的從一個協議流向另一個協議,從一類資產流向另一類資產,這大大提高了單一功能的效率。然而對于用戶的便利也使得它往往有空可鉆,黑客使用起來簡直可以稱得上是“一本萬利”甚至是“無本萬利”。2020年,閃電貸攻擊頻發,成為安全事故中的“新常態”。北京時間12月17日上午,CertiK安全技術團隊收到閃電貸攻擊預警,發現一筆針對WarpFinance項目的閃電貸攻擊。CertiK安全技術團隊立即展開分析,現將技術細節分析如下:1.通過閃電貸,攻擊者從uniswap和dydx處共借得5筆貸款,每筆借出的WETH和DAI數目如下:

Larry Cermak:有傳言稱Jump、Alameda等公司又提供了20億美元來拯救 UST:金色財經報道,The Block研究總監Larry Cermak發布推特稱,有傳言說Jump、Alameda等公司又提供了20億美元來拯救 UST。無論這個傳言是真是假,他們的傳播都是非常有意義的。這里最大的問題是,即使他們能通過某種奇跡把它弄到1美元,信任也是不可逆轉的了。我個人認為現在拯救它的唯一方法是完全(或可能非常接近完全)抵押。否則我看不到它再次被使用。[2022/5/10 3:02:58]

表一:攻擊流程中閃電貸借出的代幣種類和數目2.攻擊者將借貸所得代幣放入uniswap的WETH-DAI流動性池中,鑄造得到約94349個流動性證明LP代幣,然后將所有的這些LP代幣通過調用圖一中位于0x13db1cb418573f4c3a2ea36486f0e421bc0d2427地址WarpVaultLP智能合約中provideCollateral()函數存入到WarpFinance的Vault中。

Balancer社區投票同意將DEXG流動性挖礦上限提高至300萬美元:剛剛,DeFi協議Balancer(BAL)官方宣布,針對提高DEXG流動性挖礦上限的投票已結束。投票結果顯示,社區支持將DEXG流動性挖礦上限從100萬美元提高至300萬美元。[2021/1/18 16:24:52]

圖一:WarpVaultLP智能合約中provideCollateral()函數3.當攻擊者在WarpVaultlp合約中存入LP作為collateral之后,調用位于0xBa539B9a5C2d412Cb10e5770435f362094f9541c地址處的WarpControl智能合約中的borrowSC函數來從warp項目中借出USDC,如圖二所示。

CertiK商務總監昊昂:安全不應該是一種選擇,而應該是一種必需品:10月28日,CertiK商務總監昊昂在“了不起的社區2.0 黎明先行者” 上海站活動中表示:安全對于區塊鏈領域來說是重中之重。CertiK針對DeFi市場,發布了一系列鏈上安全服務:包括鏈上交易實時防護的安全預言機以及靈活的去中心化保險機制CertiKShield等等。

CertiK主網現已上線,給予區塊鏈系統多方面安全解決方案。

據悉,了不起的社區是區塊鏈行業中以社區為垂直領域的線下資源對接會,上海站是由BKEX冠名、哼哈互動、金色財經、蜂巢財經共同主辦。之前已在深圳、杭州、鄭州、廈門等城市舉辦。[2020/10/29]

Balancer Labs:沒有電報群:DeFi項目方Balancer Labs發推表示,Balancer沒有電報群。看到的電報群要么是非官方的,要么是騙子。[2020/10/1]

圖二:WarpControl智能合約中的borrowSC()函數圖二中1582行中的getBorrowLimit()函數會通過調用同一合約中的getTotalAvailableCollateralValue(),來間接調用oracle的getUnderlyingPrice()函數來獲得當前攻擊者存入的collateral的價格,

圖三:WarpControl智能合約中調用的價格預言機地址通過查看價格預言機oracle地址的值,可以發現WarpControl智能合約調用了位于0x4A224CD0517f08B26608a2f73bF390b01a6618c8地址的UniswapLPOracleFactory智能合約作為計算質押資產的價格預言機oracle。通過調用oracle其中的getUnderlyingPrice()函數來計算價格,getUnderlyingPrice()函數如圖三所示。

動態 | 幣安實驗室向智能合約驗證平臺CertiK投資數百萬美元:據Coindesk消息,幣安實驗室近日向智能合約驗證平臺CertiK投資,投資額達數百萬美元。據悉,CertiK為初創型企業,其中兩名創始人分別來自美國的耶魯大學和哥倫比亞大學。[2018/10/8]

圖四:UniswapLPOracleFactory智能合約中getUnderlyingPrice()函數getUnderlyingPrice()函數在1390和1394行執行了圖5中的consult()函數并在1404行執行了圖6中的_calculatePriceOfLP函數來計算價格。其中輸入_calculatePriceOfLP函數的參數priceAsset1和priceAsset2來自consult函數。

圖五:UniswapLPOracleFactory智能合約中consult()函數

圖六:UniswapLPOracleFactory智能合約中_calculatePriceOfLP()函數從以上兩圖中可以看出,攻擊者質押的collateral可以借出的usdc數目或者價格的計算公式為:(token0的價格*token0的數目+token1的價格*token1的數目)/當前合同中LP代幣的供給量但是由于(token0的價格*token0的數目+token1的價格*token1的數目)這一部分無法正確計算出當前uniswap中對于token0-token1代幣對LP的總共鎖定價格,因此計算出的攻擊者存入的collateral可以借得的USDC的數目比正常情況多。利用WarpFinance項目使用的oracle計算質押的LP代幣資產價格錯誤的漏洞,最終攻擊者從Warpfinance項目中獲利約1462枚ETH代幣,總價值約95萬美元。此外,攻擊者還mint了價值大約600萬美元的DAI-ETHLPshare,還有約100萬美元的獲利流入了uniswap和sushiswap的LP中。總體來看,在本次攻擊中,Warpfinance遭受的損失大約為770萬美元。值得一提的是,WarpFinance提到他們能夠recover大約550萬美元的損失,并將recover的資金用于補償用戶。

來源:https://twitter.com/warpfinance/status/1339751977836789767CertiK安全技術團隊認為這一次攻擊特點在于攻擊者采用了多種多次閃電貸來提供攻擊所用啟動資金,并利用了當前熱門的預言機價格計算漏洞來進行攻擊。針對此類攻擊,CertiK安全驗證團隊建議如下:1.接入chainlink等完善的第三方價格預言機對所有代幣價格提供實時價格數據2.在智能合約內部建立細致的價格監控程序,對任何可能產生巨大波動的交易進行管制或者阻止。歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:CERARPWARPWARCER價格Sharpe CapitalWarp CashREWARDS

NEAR
BTC:每日行情研讀 | 利空來襲,BTC震蕩等待_泰達幣usdt能升值嗎

12月15日為Mt.Gox民事訴訟最終期限,市場出現一定擔憂情緒,BTC也已出現一定滯漲。本周CMEBTC期貨開盤跳空高開,形成一個1040美元的缺口,BTC有一定回補需求.

1900/1/1 0:00:00
區塊鏈:區塊鏈年度應用回顧:CBDC、Diem、DeFi以及NFT_LIBRA

編者按:本文來自萬向區塊鏈,Odaily星球日報經授權轉載。2020年行將結束,這一年,區塊鏈行業讓你印象最深的是什么?是公鏈生態的爆發式增長?還是區塊鏈應用的蓬勃發展?亦或是政策方面的重大利好.

1900/1/1 0:00:00
比特幣:比特幣市值突破5000億美元,逼近27000美元,再創三大歷史記錄_ARKE

編者按:本文來自巴比特資訊,作者:Kyle,星球日報經授權發布。26800美元!比特幣又一次刷新了歷史新高.

1900/1/1 0:00:00
加密貨幣:如何科學地在交易中管理風險?_ELD

編者按:本文來自加密谷Live,作者:AlexKoma,翻譯:Sherrie,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
XRP:XRP被SEC起訴背后可能是對整個幣圈的大整頓?_APPLE價格

1、從2013年至今,Ripple持續出售了超過146億枚XRP,共換取了價值超過13.8億美元的現金或其他對價資產.

1900/1/1 0:00:00
COI:從今年幾場大型的DEX發幣空投解析幣圈市場走向_Eagle King Coin

圣誕來臨,1inch給所有用戶送了一波福利,各大交易所和區塊鏈媒體齊上陣,營造了一場真正的空投盛宴.

1900/1/1 0:00:00
ads