以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Gate.io > Info

慢霧:Value DeFi 協議閃電貸攻擊分析_CRV:3CRV

Author:

Time:1900/1/1 0:00:00

鏈聞消息,ValueDeFi的MultiStables保險庫遭遇閃電貸攻擊,慢霧安全團隊于第一時間跟進并進行相關分析,以簡要的形式呈現給大家,供大家參考。1.攻擊者首先從Aave中借出80000個ETH,為攻擊做準備;2.攻擊者使用80000個ETH在UniswapWETH/DAI池中用閃電貸借出大量的DAI和在UniswapWETH/DAI兌換出大量的USDT;3.用戶調用ValueMultiVaultBank合約的deposit合約使用第2步中小部分的DAI進行充值,ValueMultiVaultBank合約中一共有3種資產,分別是3CRV、bCRV、和cCRV。ValueMultiVaultBank合約在鑄幣的時候會將合約中的bCRV、cCRV轉換成以3CRV進行計價,轉化的途徑為bCRV/cCRV->USDC->3CRV。其中USDC->3CRV使用的是DAI/USDC/USD池中USDC/3CRV的價格。轉換完成后,ValueDeFi合約根據合約中總的3CRV的價值和攻擊者充值的DAI數量計算mVUSD鑄幣的數量;4.攻擊者在CurveDAI/USDC/USDT池先使用第二步中剩余的大部分DAI和USDT兌換USDC,拉高DAI/USDC/USDT池中的USDC/3CRV的價格;5.攻擊者在ValueMultiVaultBank合約中發起3CRV提現,此時ValueMultiVaultBank合約和第3步一樣,會先將合約中的bCRV、cCRV轉換成以3CRV計價,由于在第4步中,USDC/3CRV的價格已經被拉高,導致換算的過程中,ValueMultiVaultBank合約中的bCRV,cCRV能換算成更多的3CRV,也就是說使用同等份額的mVUSD可以換取更多的3CRV;6.拿到3CRV后,攻擊者到Curve的DAI/USDC/USDT池中使用3CRV換回DAI,并在Uniswap中兌換回ETH,然后歸還Aave的閃電貸。總結:由于ValueDeFi合約在鑄幣過程中將合約資產轉換成3CRV時依賴CurveDAI/USDC/USDT池中USDC/3CRV的價格,導致攻擊者可以通過操控CurveDAI/USDC/USDT池中USDC/3CRV的價格來操控mVUSD/3CRV的價值,從而獲利。

慢霧:過去一周Web3生態因安全事件損失約2400萬美元:6月19日消息,據慢霧發推稱,過去一周Web3生態系統因安全事件損失約2400萬美元,包括Atlantis Loans、Ben Armstrong、TrustTheTrident、FPG、Sturdy、Pawnfi、Move VM、Hashflow、DEP/USDT與LEV/USDC、Midas Capital,總計23,795,800美元。[2023/6/19 21:46:18]

慢霧:利用者通過執行惡意提案控制了Tornado.Cash的治理:金色財經報道,SlowMist發布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻擊,利用者通過執行惡意提案控制了Tornado.Cash的治理。5月13日,利用者發起了20提案,并在提案中說明20提案是對16提案的補充,具有相同的執行邏輯。但實際上,提案合約多了一個自毀邏輯,其創建者是通過create2創建的,具有自毀功能,所以在與提案合約自毀后,利用者仍可以部署不同的以與以前相同的方式將字節碼發送到相同的地址。不幸的是,社區沒有看到擬議合約中的犯規行為,許多用戶投票支持該提案。

在5月18日,利用者通過創建具有多個交易的新地址,反復將0代幣鎖定在治理中。利用提案合約可以銷毀并重新部署新邏輯的特性,利用者在5月20日7:18(UTC)銷毀了提案執行合約,并在同一地址部署了一個惡意合約,其邏輯是修改用戶在治理中鎖定的代幣數量。

攻擊者修改完提案合約后,于5月20日7:25(UTC)執行惡意提案合約。該提案的執行是通過 Delegatecall 執行的,因此,該提案的執行導致治理合約中由開發者控制的地址的代幣鎖定量被修改為 10,000。提案執行完成后,攻擊者從治理庫中解鎖了TORN代幣。金庫中的TORN代幣儲備已經耗盡,同時利用者控制了治理。[2023/5/21 15:17:00]

慢霧:V神相關地址近日于Uniswap賣出3000枚以太坊:11月14日消息,據慢霧監測顯示,以太坊創始人Vitalik Buterin地址(0xe692開頭)近日在Uniswap V3上分三筆將3000枚以太坊(約400萬美元)兌換成了USDC。[2022/11/14 13:03:22]

Tags:USDCRV3CRVSDCusd幣今日行情CVXCRV3crv幣怎么賣CUSDC價格

Gate.io
比特幣的最佳囤幣窗口已經關閉?_CASH:Speedcash

在幣圈的老玩家多少都聽過“ahr999指數”。這是一位微博號為“ahr999”的老玩家發明用于指導投資者囤比特幣的指標。通俗地說,它是一個衡量幣價是貴還是便宜的指標.

1900/1/1 0:00:00
Gate.io上線OMG、ALGO、WAVES杠桿ETF產品交易公告_ETF:gate.io官網下載

OMG3L為OMG多倍做多ETF產品,OMG3S為OMG多倍做空ETF產品,漲跌幅為OMG市場的多倍.

1900/1/1 0:00:00
MDUKEY月報----(7月)_mdukey:imkey幣會被盜嗎

本月概述: 核心技術進展:在鏈技術、SDK、MOBOX陌盒以及相關技術方面進行了更新迭代MDUKEY生態發展:“價格保障機制”進行中;InfStones、HelloPool等節點詳情公布Traf.

1900/1/1 0:00:00
MIT研究報告:基于區塊鏈的投票系統并不可靠_STE:steem幣前景

盡管美國的某些政黨繼續質疑選舉過程的完整性,但一組研究人員正在倡導反對未來使用基于互聯網和區塊鏈的投票系統.

1900/1/1 0:00:00
AOFEX周報(2020/11/9-2020/11/15)_USDT:SDT

尊敬的用戶:AOFEX周報為您匯總平臺近期熱點,助您快速了解平臺動態,官方消息一手掌握。2020年11月9日至15日,AOFEX又取得了新進展:平臺方面,我們上線了平臺幣OT集成頁,內容囊括OT.

1900/1/1 0:00:00
火幣觀察:比特幣流入資本創新高 市場進入增量博弈時代_BTC:USDT

11月16日,加密市場分析師WillyWoo發推稱,當前比特幣的實際價格,即市場為比特幣支付的平均價格正處于周期中最陡的位置,這意味著流入比特幣的資本達到了自上次牛市以來的最高水平.

1900/1/1 0:00:00
ads