慢霧:DEUS Finance 本次被黑主要在于使用了不安全的預言機來計算 LP 價格
區塊鏈4年前 (2022-04-28)122
據慢霧區情報,DEUS Finance DAO 在 4 月 28 日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:1. 攻擊者在攻擊之前先往 DeiLenderSolidex 抵押了 Solidex sAMM-USDC/DEI 的 LP;2. 在幾個小時后攻擊者先從多個池子閃電貸借出 143200000 USDC;3. 隨后攻擊者使用借來的 U...
據慢霧區情報,DEUS Finance DAO 在 4 月 28 日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:1. 攻擊者在攻擊之前先往 DeiLenderSolidex 抵押了 Solidex sAMM-USDC/DEI 的 LP;2. 在幾個小時后攻擊者先從多個池子閃電貸借出 143200000 USDC;3. 隨后攻擊者使用借來的 USDC 在 BaseV1Pair 進行了 swap 操作,兌換出了 9547716.9 個的 DEI,由于 DeiLenderSolidex 中的 getOnChainPrice 函數是直接獲取 DEI-USDC 交易對的代幣余額進行 LP 價格計算。因此在此次 Swap 操作中將拉高 getOnChainPrice 函數獲取的 LP 價格;4. 在進行 Swap 操作后,攻擊者在 DeiLenderSolidex 合約中通過 borrow 函數進行借貸, 由于 borrow 函數中用 isSolvent 進行借貸檢查,而在 isSolvent 是使用了 getOnChainPrice 函數參與檢查。但在步驟 3 中 getOnChainPrice 的結果已經被拉高了。導致攻擊者超額借出更多的 DEI;5. 最后著攻擊者在把用借貸出來 DEI 兌換成 USDC 歸還從幾個池子借出來的USDC,獲利離場。針對該事件,給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算 LP 價格,慢霧安全團隊建議可以參考 Alpha Finance 關于獲取公平 LP 價格的方法。
相关文章
美股加密货币概念股盘前活跃 CleanSpark与BKKT领涨
西維斯健康(CVS.US)欲推出暢銷藥Humira仿制款 價格低80%以上
福特(F.US)CEO稱電動汽車價格在2030年前不太可能實現平價 周三收跌近5%
繼禮來(LLY.US)和諾和諾德(NVO.US)后 賽諾菲(SNY.US)明年起也將大幅削減胰島素價格
沃爾瑪(WMT.US)CEO:希望合作伙伴和供應商“站出來”降低價格
BAYC #5177以250 ETH的價格成交
Lido Finance社區投票決定不支持Terra 2.0
Orbiter Finance測試網絡新增支持zkSync2.0
Lido Finance提醒用戶從Anchor中撤出bETH并轉換為stETH
分析師:如果加密熊市繼續,ADA價格有可能減半
PlanB:熊市即將結束,比特幣價格已經觸底
收益聚合協議Harvest Finance上線Arbitrum
NEAR社區發起提案,建議降低NEAR網絡上的最低Gas價格
MakerDAO與Lido Finance的新保險庫WSTETH-B上線Oasis.app和DeFi Saver
推特:承諾以約定價格與馬斯克完成交易
摩根士丹利:UST崩盤將導致對其他加密貨幣、NFT價格的重新評估
邁阿密城市Token MiamiCoin價格已暴跌95%,或將引發監管關注
Jack Dorsey:不關注比特幣價格,因為長遠來看比特幣定會升值
Crypto.com將兌現昨天的所有LUNA交易,包括有價格故障的交易
SBF的“STEPN運動鞋”以2100 SOL的價格成功拍賣





