月亮链 月亮链
Ctrl+D收藏月亮链
首页 > DYDX > 正文

GHST:损失200万美元 DeFi 协议0vix Protocol遭受闪电贷攻击是怎么回事_ETHSTK

作者:

时间:1900/1/1 0:00:00

2023年4月28日,据Beosin-EagleEye态势感知平台消息,0vixProtocol项目遭受闪电贷攻击,损失约为200万美元。0VIX在Twitter上证实了此次攻击,并表示“正在调查当前情况”。

Beosin安全团队第一时间对事件进行了分析,结果如下。

Neutra Finance遭到攻击,损失23.5 ETH:8月2日消息,BlockSec旗下交易浏览器Phalcon发推称,基于Arbitrum的Neutra Finance遭到攻击,损失23.5 ETH,攻击原因与转换函数使用的现货价格有关。 具体来说,有两个池共享相同名称的LP代币(CMLT-LP),可以通过调用转换函数从一个池(CMLT-LP-65eb)转换到另一个池(CMLT-LP-2ea3)。[2023/8/2 16:13:48]

事件相关信息

攻击交易

动态 | EOS竞猜类游戏遭遇黑客攻击 损失2000枚EOS:Beosin成都链安预警:近日,根据成都链安区块链安全态势感知系统检测发现,攻击者xs***z及所属多个子账号,在几天内持续对某竞猜类游戏进行攻击并获利2000枚EOS,已于昨晚将盈利转入big.one交易所。经过成都链安技术团队详细分析,攻击者使用的攻击手法仍为通过交易堵塞攻击链上随机数,值得一提的是此次攻击者为了躲避检测,使用了模拟挖矿的方式进行攻击,每次获利仅0.1EOS左右,使得安全检测难度增加。Beosin成都链安在此提醒所有EOS 合约开发者关注合约安全,不要使用不安全的随机数方案。[2019/2/21]

0x10f2c28f5d6cd8d7b56210b4d5e0cece27e45a30808cd3d3443c05d4275bb008

攻击者地址

0x702ef63881b5241ffb412199547bcd0c6910a970

动态 | 英国200余人因数字货币损失210万英镑:据WebFG报道,今年6月至7月,英国有200多人因数字货币损失金额合计210万英镑,平均每人损失1万英镑。[2018/8/11]

攻击合约

0x407feaec31c16b19f24a8a8846ab4939ed7d7d57

被攻击合约

0x738fe8a918d5e43b705fc5127450e2300f7b08ab

攻击流程

1.第一步,攻击者通过闪电贷借出大量的资金,为后面的攻击做准备。

今年已发生22起黑客盗币和欺诈等案件 日均损失2300万美元:据Bitcoin文章统计,2018年的前两个月,共发生了22起金额超过40万美元以上的黑客攻击和欺诈案件,平均每天损失2300万美元。其中,由于“黑客盗币”造成的损失共达13.6亿美元,占总损失的22%,即便排除Coincheck、Bitconnect和Bitgrail,这一数字仍然达到5.42亿美元。若这个趋势继续下去,黑客和欺诈者将会获得32.5亿美元,这相当于一个非洲小国的国内生产总值。该统计不包括在Twitter、Telegram等社交媒体上发生过的“微型”。[2018/3/2]

2.第二步,攻击者铸造凭证币,已允许借出其他资产。

美国联邦调查局因轻视比特币导致损失20亿美元:美国联邦调查局因不重视比特币,损失20亿美元。2013年,FBI从网上黑市Silk Road创始人Ross William Ulbricht手上缴获了144,336个比特币,之后根据法院命令以每个比特币334美元的价格将它们售出,共获得约4820万美元。但现在,这些比特币的市值已经高达23.8亿美元。[2017/12/15]

3.第三步,攻击者向vGHST地址转入1656000枚GHSTToken。

4.后续清算黑客的借贷头寸,清算借入的头寸用于取回原始抵押品。

5.最后攻击者偿还闪电贷。

漏洞分析

本次攻击黑客利用了VGHSTOracle预言机漏洞,因为VGHSTOracle预言机获取的价格是通过vGHST合约的convertVGHST函数去获取的,而convertVGHST函数中的计算依靠于合约中的GHSTToken数量。

在操控价格前ghst为1038332409246369136,如下图:

攻击者向vGHST地址转入1656000枚GHSTToken后,ghst为1785061331510841538,如下图:

由于抬高了价格,已至于黑客可以清算借入的头寸用于取回原始抵押品。

资金追踪

截止发文时,攻击者通过跨链协议从matic转移到以太坊上,目前被盗资金存放在:

https://etherscan.io/address/0x702Ef63881B5241ffB412199547bcd0c6910A970。BeosinKYT反分析平台正在对被盗资金进行监控。

总结

针对本次事件,Beosin安全团队建议:合约开发时,因避免预言机被操控,建议使用更加安全的预言机来预言价格。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

标签:GHSTHSTEOSSINHighstreetETHSTKNEOSTraders Global Business

DYDX热门资讯
数字货币:香港正在努力成為世界加密中心、同時金管局提醒銀行不要隨意拒絕数字貨幣客戶_加密货币的优缺点

随着加密货币如比特币和以太坊等数字货币的兴起,越来越多的人去关注这个新兴市场。这也促使了越来越多的国家和地区开始关注和研究数字货币.

1900/1/1 0:00:00
ROLL:Bankless:一覽五大新興L2項目 如何進行早期交互?_BAS

原文作者:Bankless原文编译:MaryLiu,比推BitpushNews一年前,以太坊第二层(L2)扩展解决方案赛道的「四大」领头羊是:Arbitrum、Optimism、zkSync和S.

1900/1/1 0:00:00
比特币:关于比特币“隐私战争”你需要知道什么?_Pepetoshi Nakamoto

来源/decrypt编译/章鱼哥如果你最近有留意Twitter上加密社区的讨论,你可能已经注意到比特币支持者正在激烈地争论比特币隐私,这场争斗通俗地被称为比特币“隐私战争”.

1900/1/1 0:00:00
GENS:遭共和党人炮轰 美SEC主席在众议院听证会中说了什么?_SEC

原文作者:MaryLiu,比推BitpushNews当地时间4月18日,美国证券交易委员会主席GaryGensler出席众议院金融服务委员会听证会,为该机构的激进监管做法辩护.

1900/1/1 0:00:00
OIN:金色早報 | SEC主席:加密貨幣交易所應依法登記 合規運作_Mongoose Coin

头条▌SEC主席:加密货币交易所应依法登记,合规运作金色财经报道,美国证交会主席根斯勒表示,加密货币交易所应当在美国证交会注册登记,并遵守其各项规定,同时妥善处置好其所存在的利益冲突问题.

1900/1/1 0:00:00
LDO:链上侦探之:鲸鱼钱包里的财富密码_ldo币最高价

在过去的30天里,加密研究员@ThorHartvigsen密切关注着风险投资基金(VC)和聪明的投资者?许多这些投资者的资产价值超过1亿美元?.

1900/1/1 0:00:00