月亮链 月亮链
Ctrl+D收藏月亮链

BCH:不再安全的TWAP预言机?VesperFi Fianance被黑事件分析 -ODAILY_USDAP

作者:

时间:1900/1/1 0:00:00

前言

11月3日,知道创宇区块链安全实验室监测到以太坊上的DeFi协议VesperFiFianance遭遇预言机操控攻击,损失超300万美元。

知道创宇区块链安全实验室第一时间对本次事件深入跟踪并进行分析。

攻击流程简析

攻击分为两部分:

第一部分:攻击阶段

交易哈希:0x89d0ae4dc1743598a540c4e33917efdce24338723b0fabf34813b79cb0ecf4c51.攻击者向pool添加(VUSD对USDC为无穷大)的0.1USDC流动性

Curve 社区发布不再将 UST 池提供激励的提案:5月19日消息,Curve 社区发布新提案建议将 UST 池移除出 Gauges,不再向其提供流动性激励,此举旨在防止添加流动性时产生的高滑点以及部分用户通过流动性池不均匀的分布获利等情况。[2022/5/19 3:27:16]

动态 | Bitcoin.com矿池不再支持BCH 12.5%出块奖励开发基金提议:金色财经报道,在周二早些时候发布的博客文章中,Roger Ver的矿池Bitcoin.com表示将不再支持江卓尔上周公布的BCH 12.5%的出块奖励开发基金提议。博客文章称:“Bitcoin.com不会冒着链条分裂或基础经济发生变化的风险。任何提议都将需要尽可能多的具有经济影响力的人参与其中,包括企业、交易所、矿工和比特币现金实施方案。”[2020/1/29]

2.攻击者通过Swap用232kUSDC兑换走pool内正常的222kVUSD流动性

动态 | NBA球员即将推出其数字投资工具,或不再与其NBA合同挂钩:经过与NBA几个月的讨论,NBA篮球运动员Spencer Dinwiddie将于1月13日推出他的数字投资工具。消息人士称,Dinwiddie已经对其产品进行了更改,不再将该平台与他的NBA合同联系在一起。NBA首席传讯官Mike Bass在一份声明中说:“ Dinwiddie的顾问向我们提供了有关其修改版本的数字代币理念的新信息,我们正在审查这些信息,以确定是否可以在联盟规则下允许更新的理念。”据此前报道,Dinwiddie去年宣布,将代币化他的三年期共3450万美元的NBA合同。NBA在9月份禁止了他的计划。(The Athletic)[2020/1/11]

声音 | Calvin Ayre:BSV不再需要“BCH”名称:BCHSV支持者Calvin Ayre今日发布推文称,CoinGeek觉得协商没有必要,只要BCHABC添加重放攻击保护措施,没人再会去打扰他们(BCHABC),他们可以保留BCH的名称,因为BSV不是原始的BCH而是原始的BTC。澳本聪也表示,在与Calvin及其团队的讨论中,他们希望接下来的一年工作重点在商业应用上,澳本聪尊重Calvin的意见。正如Calvin说的那样,如果BCHABC添加重放保护措施,就让市场决定一切。[2018/11/24]

第二部分:套利阶段

交易哈希:0x8527fea51233974a431c92c4d3c58dee118b05a3140a04e0f95147df9faf80921.通过Swap将222kVUSD兑换为2205MMfVUSD

2.将2205MM抵押置换成其他pool基础代币

攻击原理分析

1.首要分析为什么黑客要进行两次操作,而不通过同一攻击合约完成操作?

解决这个问题首先我们要知道UniswapV3使用的预言机为TWAP类型,该预言机功能为获取一个时间周期上的交易平均价格,也就是说当价格已经发生改变时,该交易可能还并没有处在TWAP获取价格的时间周期中。

所以在黑客已经完成攻击后,他并没有基于兑换手中的VUSD,而是等到价格发生变化时再入手。我们也确实可以看到套利阶段发生在攻击阶段10块高后。

攻击交易哈希:

套利交易哈希:

2.至于添加流动性和兑换流动性得到解释在UniswapV3中,只有一个区块内对价格有影响的第一笔交易会被写入预言机。

因此添加过高的流动性可以让TWAP发现并获取到攻击者指定的价格。而兑换走流动性则是让TWAP发现前一步骤以及套利。

总结

本次安全事件的主角虽然是\nVesperFiFianance,但是更让人关心的是UniswapV3的TWAP预言机是否依然安全,可以观察到并非TWAP\n预言机本身错误地获取了价格,而是一个严重超高的价格被设置出来让它获取的,不可否认其存在局限性,但是本次事件最主要的问题还是流动性过于集中在预期价格附近很容易被操纵以及允许\npool内单个代币不合理的流动性被设置。

知道创宇区块链安全实验室在此提醒,任何有关资金问题的操作都需要慎重考虑,合约审计、风控措施、应急计划等都有必要切实落实。

标签:BCHNBAUSDVINbcha币涨的可能性MoonbaseUSDAPVINU

以太坊价格热门资讯
区块链:“链上相城 驱动未来”:2021相城区区块链产业创新发展论坛来了-ODAILY_AIN

“链上相城驱动未来”2021相城区区块链产业创新发展论坛是苏州市相城区政府联合零识区块链等发起的年度行业论坛.

1900/1/1 0:00:00
区块链:“一夜暴富”梦破碎 谨防虚拟货币投资局-ODAILY_区块链最大局

近年来,区块链技术受到了人们的狂热追捧,虚拟货币成为不少人投资的对象。在这波“炒币”热潮中,一些虚拟货币交易“黑平台”应运而生,“杀猪盘”、“割韭菜局”等套路屡见不鲜.

1900/1/1 0:00:00
元宇宙:微软CEO:元宇宙将把现实世界带入任何数字空间-ODAILY_MESH

出品|白泽研究院微软的首席执行官萨蒂亚·纳德拉(SatyaNadella)在昨日的微软Ignite会议上表示,微软将探索元宇宙技术,并加入这个有着一系列其他大牌品牌和企业的数字世界.

1900/1/1 0:00:00
ORT:引介 | 主流密钥管理项目深度对比-ODAILY_Incooom Genesis

本文由EigenLabs译制,原文作者ZhenYuYong。请点击阅读原文获取文章英文原版内容,EigenTeam将持续为您输送区块链最新干货,请您持续关注!Enjoy~随着区块链和其他加密用例.

1900/1/1 0:00:00
UST:Rust智能合约养成日记(3)-ODAILY_ANS

相关文章:智能合约养成日记合约状态数据定义与方法实现Rust智能合约养成日记编写Rust智能合约单元测试在本期Rust智能合约开发Blog中.

1900/1/1 0:00:00
CRYPTO:新任纽约市长表示将把纽约打造为“Crypto创新”中心 -ODAILY_CRYPTO币

最近的一项调查发现,美国96%的受访者在Crypto相关领域的知识储备是不合格的。因此根据研究,由于知识的差距,Crypto可能“未能实现其普惠金融的使命”.

1900/1/1 0:00:00