比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

不再安全的TWAP預言機?VesperFi Fianance被黑事件分析_USD

Author:

Time:1900/1/1 0:00:00

11月3日,知道創宇區塊鏈安全實驗室 監測到 以太坊上的 DeFi 協議 VesperFi Fianance 遭遇預言機操控攻擊,損失超 300 萬美元。知道創宇區塊鏈安全實驗室 第一時間對本次事件深入跟蹤并進行分析。

攻擊分為兩部分:

第一部分:攻擊階段

交易哈希:

0x89d0ae4dc1743598a540c4e33917efdce24338723b0fabf34813b79cb0ecf4c5

1.攻擊者向 pool 添加(VUSD 對 USDC 為無窮大)的 0.1USDC 流動性

FASB正就加密資產制定新會計標準,或不再歸入無形資產:5月17日消息,財務會計準則委員會(FASB)正就加密資產制定新會計標準。FASB 表示,將加密貨幣作為無限期無形資產的現有會計處理方法未能為投資者提供用于決策目的的信息數據。FASB 稱,當公司持有的加密資產市價小于購買價時應計提減值損失,若市價高于購買價則僅能在出售后確認收益。[2023/5/17 15:08:36]

BitDeer比特小鹿將于今日22時起不再向中國大陸居民提供服務:據官方公告,近期,為積極配合相關國家和地區的監管精神,支持挖礦行業合規化發展,BitDeer比特小鹿將進行升級調整,自北京時間2021年5月26日22時起,BitDeer將屏蔽所有中國大陸地區IP,進一步確保平臺不向中國大陸地區居民提供服務。[2021/5/26 22:45:21]

2.攻擊者通過 Swap 用 232k USDC 兌換走 pool 內正常的 222k VUSD 流動性

“最適合比特幣的城市 ”Arnhem Bitcoinstad網站不再接受比特幣支付:曾被稱為“世界上最適合比特幣的城市”荷蘭阿納姆城,該城“Arnhem Bitcoinstad”網站表示,不再接受比特幣。相關人員稱,比特幣網絡擁堵,交易費用成本太高。據悉,網站創始人Patrick van der Meijde曾表示:如果每個人都使用比特幣,金融危機就不會發生。[2018/3/19]

第二部分:套利階段

0x8527fea51233974a431c92c4d3c58dee118b05a3140a04e0f95147df9faf8092

1.通過 Swap 將 222k VUSD 兌換為 2205MM fVUSD

2.將 2205MM 抵押置換成其他 pool 基礎代幣

1.首要分析為什么黑客要進行兩次操作,而不通過同一攻擊合約完成操作?

解決這個問題首先我們要知道 Uniswap V3 使用的預言機為 TWAP 類型,該預言機功能為獲取一個時間周期上的交易平均價格,也就是說當價格已經發生改變時,該交易可能還并沒有處在 TWAP 獲取價格的時間周期中。

所以在黑客已經完成攻擊后,他并沒有急于兌換手中的 VUSD,而是等到價格發生變化時再入手。我們也確實可以看到套利階段發生在攻擊階段 10 塊高后。

攻擊交易哈希:

套利交易哈希:

2.至于添加流動性和兌換流動性得到解釋

在 Uniswap V3 中,只有一個區塊內對價格有影響的第一筆交易會被寫入預言機。因此添加過高的流動性可以讓 TWAP 發現并獲取到攻擊者指定的價格。而兌換走流動性則是讓 TWAP 發現前一步驟以及套利。

本次安全事件的主角雖然是 VesperFi Fianance,但是更讓人關心的是 Uniswap V3 的 TWAP 預言機是否依然安全,可以觀察到并非 TWAP 預言機本身錯誤地獲取了價格,而是一個嚴重超高的價格被設置出來讓它獲取的,不可否認其存在局限性,但是本次事件最主要的問題還是流動性過于集中在預期價格附近很容易被操縱以及允許 pool 內單個代幣不合理的流動性被設置。

Tags:USD比特幣VUSDBITDola USD Stablecoin比特幣和BNB什么關系VUSD價格upbit交易所官網下載

以太坊價格
The DAO Wei 一種新興哲學_ETH

隨著越來越多的人加入 DAO,我開始著手一個項目來幫助人們起步。我稱之為:DAO Wei。您可以將 DAO Wei 視為一種新興哲學,一種在 DAO 新系統中生存和工作的方式.

1900/1/1 0:00:00
藏在EOA地址里的魔法:Qubit Finance 被黑分析_DEPO

2022 年 1 月 28 日,一大早醒來就看見 ps 那邊預警了 Qubit Finance 被黑了。有點慘,這是印象中 pancake bunny 項目不知道第幾次被黑了(這里默哀。。).

1900/1/1 0:00:00
ICO項目方同意退款并登記為證券后 SEC免除了對其的追加處罰_GLA

北京時間2月21日,美國證券交易委員會(SEC)在其官網宣布,加密貨幣創業公司Gladius Network LLC在主動向其報告ICO情況.

1900/1/1 0:00:00
德國金融監管機構發布關于區塊鏈證券監管文件_LIBRA

根據德國財政部3月8日發布的一份公告顯示,德國聯邦財政部發布了一份關于區塊鏈證券處理和監管的關鍵性文件.

1900/1/1 0:00:00
哪里存放我不安的穩定幣?哪里有不錯的穩定幣挖礦池?_穩定幣

數天以來,USDT與法幣的交互通道不暢,且“匯率”從6.55波動到6.1、6.2。USDT要出問題的言論已經不是一天兩天的事情,三年以來(其實更久),一直都有言論說USDT要不行了.

1900/1/1 0:00:00
從 DeFi 到 GameFi BSC 為什么總是掘金熱土 ?_BSC

近期,受Axie Infinity財富效應的影響,Play-to-Earn“玩賺”類GameFi成為了繼“動物幣”之后的又一風口.

1900/1/1 0:00:00
ads