首页 > 观点 > 正文
欧意交易所

欧意交易所

全球前三大交易所之一,新用户注册最高可得230USDT奖励,同时可拆数字盲盒,100%可以获得数字货币,最高价值60000元

点击注册 进入官网

北京时间6月28日,Themis protocol遭受Flash Loan攻击,攻击者已获利约37万美元。

1688025193_649d386994a0d888d0e50.png!small

SharkTeam对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

一、 事件分析

攻击者地址:

0xdb73eb484e7dea3785520d750eabef50a9b9ab33

攻击合约:

0x05a1b877330c168451f081bfaf32d690ea964fca

0x33f3fb58ea0f91f4bd8612d9f477420b01023f25

被攻击合约:

0x75f805e2fb248462e7817f0230b36e9fae0280fc

攻击交易:

0xff368294ccb3cd6e7e263526b5c820b22dea2b2fd8617119ba5c3ab8417403d8

攻击流程:

(1)攻击者(0xdb73eb48)通过Flash Loan

借取22000 枚WETH。

1688025205_649d3875912de2dfe9216.png!small

(2)随后再从uniswapV3Pool中再借出了10000和8000个WETH

1688025214_649d387ee177424a76999.png!small1688025218_649d3882cec91fe61a821.png!small

(3)然后攻击者(0xdb73eb48)通过存入220个WETH,分别借出DAI,USDT,USDC,ARB,WBTC。

1688025268_649d38b43359b27ecac1e.png!small1688025283_649d38c3d96ea3aef900a.png!small

(4)然后攻击者(0xdb73eb48)取出55eth,创建新合约(0x33f3fb58)。

1688025294_649d38cec7f2370bb3632.png!small

(5)攻击者(0xdb73eb48)把55个WETH加入池子,获得6个wstETH:

1688025299_649d38d3947902f7988d9.png!small

(6)攻击者(0xdb73eb48)调用swap函数,将39725个WETH全部兑换成了2423wsteth。

1688025304_649d38d821a4d0a34a429.png!small

(7)然后在wsteth价格很高的情况下只使用54.6个wstETH就借出了317个WETH

1688025308_649d38dcded3647902a69.png!small

最后攻击者(0xdb73eb48)将wstEth重新换回WETH,归还Flash Loan,获利离场。

二、漏洞分析

本次攻击的本质是利用Flash Loan对池子中两个token的价格进行操纵,预言机计算比例可以被操纵,导致资产损失。攻击者前三步是将WETH兑换为多种代币的同时也将WETH存入了池子中,使池子的WETH余额变多,最后关键步骤是第六步,将三万多个WETH进行兑换,使得池子中wstEth与WETH的比例出现严重问题,使预言机计算出的兑换比例上升,实现少量wstEth借出更多的WETH。

1688025318_649d38e642c4869f1e9fa.png!small

可以看到在使用WETH兑换wstEth后,计算结果出现明显的增加。

1688025323_649d38eb7e9ebd2ae4714.png!small

三、安全建议

针对本次攻击事件,开发者在开发过程中应遵循以下注意事项:

(1)在开发预言机和流动池时,严格校验是否存在价格操纵问题。

(2)推荐在预言机中使用时间加权算法(TWAP)来计算token价格。

(3)项目上线前,需要向第三方专业的审计团队寻求技术帮助。

About Us

SharkTeam的愿景是全面保护Web3世界的安全。团队由来自世界各地的经验丰富的安全专业人士和高级研究人员组成,精通区块链和智能合约的底层理论,提供包括智能合约审计、链上分析、应急响应等服务。已与区块链生态系统各个领域的关键参与者,如Polkadot、Moonbeam、polygon、OKC、Huobi Global、imToken、ChainIDE等建立长期合作关系。

官网:https://www.sharkteam.org

Twitter:https://twitter.com/sharkteamorg

Discord:https://discord.gg/jGH9xXCjDZ

Telegram:https://t.me/sharkteamorg

白话区块链|同步全球区块链资讯、区块链快讯、区块链新闻
本站所有文章数据来源:金色财经
本站不对内容真实性负责,如需转载请联系原作者
如需删除该文章,请发送本文链接至oem1012@qq.com

更多交易所入口

一站式注册各大交易所、点击进入加密世界、永不失联,币安Binance/欧易OKX/GATE.IO芝麻开门/Bitget/抹茶MEXC/火币Huobi

点击进入 永不失联
picture loss