VCC Exchange

网址:https://vcc.exchange

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]

专注于区块链的数字资产交易平台。

VCC Exchange 是专注于区块链的数字资产交易所,总部位于新加坡,在越南运营。其核心竞争力主要针对技术和用户体验。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链分享

LunaWageCan

提供比特币借记卡服务的钱包工具。 WageCan概述, WageCan信息, WageCan区块链, WageCan维基, WageCan社交, WageCan Medium, WageCan ICO, WageCan回顾, WageCan快讯, WageCan追踪

BNB币客

BKEX 数字资产交易平台。 币客概述, 币客信息, 币客区块链, 币客维基, 币客社交, 币客 Medium, 币客 ICO, 币客回顾, 币客快讯, 币客追踪

比特币交易所WorldCore

在线支付服务提供商。 WorldCore概述, WorldCore信息, WorldCore区块链, WorldCore维基, WorldCore社交, WorldCore Medium, WorldCore ICO, WorldCore回顾, WorldCore快讯, WorldCore追踪

欧易交易所app官网下载Green Address

比特币钱包,采用多重签名以提高安全性。 Green Address概述, Green Address信息, Green Address区块链, Green Address维基, Green Address社交, Green Address Medium, Green Address ICO, Green Address回顾, Green Address快讯, Green Address追踪

[0:0ms0-0:359ms