2023年4月28日,据Beosin-Eagle Eye态势感知平台消息,0vix Protocol项目遭受闪电贷攻击,损失约为200万美元。0VIX 在 Twitter 上证实了此次攻击,并表示“正在调查当前情况”。
Beosin安全团队第一时间对事件进行了分析,结果如下。
中国香港今年上半年加密货币罪案增长1.3倍,合共损失2.14亿港元:中国香港今年上半年接获近五百宗涉及加密货币的罪案,比去年同期增逾一倍。 今年首六个月接获496宗与加密货币有关的罪案,比去年同期的208宗增逾1.3倍,合共损失2.14亿港元,比去年同期3700万港元大增超过4.7倍,受害人年龄由14岁至72岁不等。(星岛日报)[2021/8/2 1:28:54]
攻击交易
0x10f2c28f5d6cd8d7b56210b4d5e0cece27e45a30808cd3d3443c05d4275bb008
攻击者地址
0x702ef63881b5241ffb412199547bcd0c6910a970
攻击合约
Circle在6月因电子邮件欺诈损失200万美元:金色财经报道,支付公司Circle在周四的监管文件中称,Circle在上个月发生的一起“事件”中因电子邮件欺诈损失了 200 万美元。Circle 表示,电子邮件欺诈事件并未影响客户资金和账户,Circle的“信息系统”仍然安全。未具名的欺诈者在2021年6月窃取了200万美元的“公司自有资金”。[2021/7/9 0:38:18]
0x407feaec31c16b19f24a8a8846ab4939ed7d7d57
被攻击合约
0x738fe8a918d5e43b705fc5127450e2300f7b08ab
1.第一步,攻击者通过闪电贷借出大量的资金,为后面的攻击做准备。
Cover Protocol疑似因奖励合同漏洞损失200万美元:推特网友DeFi LATAM今日表示,由于奖励合同中的一个漏洞,CoverProtocol损失了200万美元。此外,链上数据显示,已有攻击者(0xf05Ca...943DF)利用Cover合约共增发了约1万枚COVER,并且已将其换成了WBTC和DAI等资产。[2020/12/28 15:54:34]
2.第二步,攻击者铸造凭证币,已允许借出其他资产。
桥水基金创始人:全球经济可能因新冠肺炎疫情损失20万亿美元:桥水基金创始人达里奥:全球经济可能因新冠肺炎疫情损失20万亿美元;预计新冠肺炎疫情将使美国企业损失5万亿美元。(金十)[2020/4/16]
3.第三步,攻击者向vGHST地址转入1656000 枚GHST Token。
4.后续清算黑客的借贷头寸,清算借入的头寸用于取回原始抵押品。
5.最后攻击者偿还闪电贷。
本次攻击黑客利用了VGHSTOracle预言机漏洞,因为VGHSTOracle预言机获取的价格是通过vGHST合约的convertVGHST函数去获取的,而convertVGHST函数中的计算依靠于合约中的GHST Token数量。
在操控价格前ghst为1038332409246369136,如下图:
攻击者向vGHST地址转入1656000 枚GHST Token后,ghst为1785061331510841538,如下图:
由于抬高了价格,已至于黑客可以清算借入的头寸用于取回原始抵押品。
截止发文时,攻击者通过跨链协议从matic转移到以太坊上,目前被盗资金存放在:
https://etherscan.io/address/0x702Ef63881B5241ffB412199547bcd0c6910A970。Beosin KYT反分析平台正在对被盗资金进行监控。
针对本次事件,Beosin安全团队建议:合约开发时,因避免预言机被操控,建议使用更加安全的预言机来预言价格。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。
来源:Beosin
Beosin
企业专栏
阅读更多
金色荐读
金色财经 善欧巴
Chainlink预言机
区块律动BlockBeats
白话区块链
金色早8点
Odaily星球日报
欧科云链
深潮TechFlow
MarsBit
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。