火币Pro

火币交易所
火币网下载官方app

火币交易所(Huobi Global)是最老牌的比特币、莱特币、以太坊交易所,总部设在全球金融中心新加坡,火币网中国交易平台支持OTC法币交易,支持微信、支付宝和银行卡转账,安全方便快捷,火币网下载官方APP链接。

Harvest.Finance被黑事件简析

[Harvest.Finance被黑事件简析]10月26号,据慢雾区消息 Harvest Finance 项目遭受闪电贷攻击,损失超过 400 万美元。以下为慢雾安全团队对此事件的简要分析。

1. 攻击者通过 Tornado.cash 转入 20ETH 作为后续攻击手续费;

2. 攻击者通过 UniswapV2 闪电贷借出巨额 USDC 与 USDT;

3. 攻击者先通过 Curve 的 exchange_underlying 函数将 USDT 换成 USDC,此时 Curve yUSDC 池中的 investedUnderlyingBalance 将相对应的变小;

4. 随后攻击者通过 Harvest 的 deposit 将巨额 USDC 充值进 Vault 中,充值的同时 Harvest 的 Vault 将铸出 fUSDC,而铸出的数量计算方式如下:

amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());

计算方式中的 underlyingBalanceWithInvestment 一部分取的是 Curve 中的 investedUnderlyingBalance 值,由于 Curve 中 investedUnderlyingBalance 的变化将导致 Vault 铸出更多的 fUSDC;

5. 之后再通过 Curve 把 USDC 换成 USDT 将失衡的价格拉回正常;

6. 最后只需要把 fUSDC 归还给 Vault 即可获得比充值时更多的 USDC;

7. 随后攻击者开始重复此过程持续获利;

其他攻击流程与上诉分析过程类似。参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877。

此次攻击主要是 Harvest Finance 的 fToken(fUSDC、fUSDT...) 在铸币时采用的是 Curve y池中的报价(即使用 Curve 作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制 Harvest Finance 中 fToken 的铸币数量,从而使攻击者有利可图。

郑重声明: Harvest.Finance被黑事件简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Yearn.finance:观察到大笔与Harvest Finance相关交易 但所有系统不受影响

    [10-26-2020 12:00:00 AM]Yearn.finance官方刚刚发推文称,早间我们观察到一个很大的交易活动,资产APY(年化收益)的增加与锁仓量TVL的减少相一致。调查显示,这是由于与Harvest Finance相关的交易活动增加和撤资所致。所...

  • 新加坡WBF交易所将于10月27日正式上线AAVE

    [10-26-2020 12:00:00 AM]据官方消息显示,新加坡时间2020年10月27日,WBF交易所将正式上线AAVE,并于当日14时在Defi区上线AAVE/USDT交易对,充值和提现已开放。 据悉,Aave是一个开源的去中心化借贷协议,为用户提供存款...

  • 神鱼:Cobo始终致力于提供区块链的基础设施

    [10-26-2020 12:00:00 AM]Cobo联合创始人兼CEO神鱼10月26日在Cobo三周年答谢宴上表示,区块链底层技术具有去中心化特征,解决了信任问题,但缺点是效率不高,上层的中心化应用解决了效率问题,但信任不够,而Cobo提供的是中间层的基础设施...

  • Ripple合作伙伴TerraPay获得加拿大FINTRAC颁发的货币服务营业许可

    [10-26-2020 12:00:00 AM]Ripple和MoneyGram的合作伙伴TerraPay已获得加拿大金融交易和报告分析中心(FINTRAC)颁发的货币服务营业许可,这将使TerraPay在国际汇款市场上扩大其业务范围,并为加拿大的移民提供其汇款基...

  • 人大刘玉书:俄中数字货币合作空间广阔

    [10-26-2020 12:00:00 AM]在“欧亚经济联盟与中国‘一带一路’倡议对接”视频论坛期间,中国人民大学重阳金融研究院宏观研究部主任刘玉书表示,中国与俄罗斯有广阔的数字货币合作空间,应发展该领域合作。俄中在数字货币的技术合作方面应该有专门的团队进行对...

  • Harvest.Finance被黑事件简析

    [10-26-2020 12:00:00 AM]10月26号,据慢雾区消息 Harvest Finance 项目遭受闪电贷攻击,损失超过 400 万美元。以下为慢雾安全团队对此事件的简要分析。 1. 攻击者通过 Tornado.cash 转入 20ETH 作为后续...

  • Ripple首席执行官反对Coinbase CEO的反立场

    [10-26-2020 12:00:00 AM]Ripple首席执行官Brad Garlinghouse对Coinbase首席执行官Brian Armstrong所提倡的“反”立场表示反对。他称,科技公司有“义务”致力于解决社会问题。此前消息,Brian Ar...

  • 丰田子公司已开始进行数字货币实验 用于内部福利工作

    [10-26-2020 12:00:00 AM]10月26日,丰田旗下IT子公司Toyota Systems宣布已开始进行数字货币演示实验。该实验将Toyota Systems旗下数字货币分发给2500多名员工,数字货币与内部福利相关程序链接。未来,Toyota ...

  • 王者KING将于2020年11月13日17: 00正式上线GC交易所

    [10-26-2020 12:00:00 AM]据官方消息,王者KING将于2020年11月13日17: 00正式上线GC交易所,KING/USDT交易对。 KING官方表示:“KING的经济模型在雷达模式的基础上进行了优化,KING完全去中心化,所有资产完全在链...

  • 火币USDT本位永续合约正式上线

    [10-26-2020 12:00:00 AM]火币官方消息,火币合约已于新加坡时间2020年10月26日14:00(含Web端和API)正式上线USDT本位永续合约。 据了解,火币USDT本位永续合约没有交割日期,每隔8小时结算一次,支持双向交易和最高125X倍...

  • 201枚比特币从“Kucoin Hack 2020”地址转出

    [10-26-2020 12:00:00 AM]据Whale Alert追踪,刚刚有两笔共计201枚比特币(约合263万美元)从标记为“Kucoin Hack 2020”地址转出,其中196枚比特币转入黑客钱包,其他5枚比特币转到未知钱包。

火币交易所

火币日本Guillermo Lunar

Guillermo Lunar网站于2020年8月被本站收录,本站为你准确的评估Guillermo Lunar网站的价值,为用户提供最新的Guillermo Lunar网站网址:,方便用户精准快速直达Guillermo Lunar网站。

火币日本Nick Gauthier

Nick Gauthier网站于2020年11月被本站收录,本站为你准确的评估Nick Gauthier网站的价值,为用户提供最新的Nick Gauthier网站网址:http://ngauthier.com,方便用户精准快速直达Nick Gauthier网站。

火币日本Luke Li

Luke Li网站于2020年9月被本站收录,本站为你准确的评估Luke Li网站的价值,为用户提供最新的Luke Li网站网址:,方便用户精准快速直达Luke Li网站。

火币日本Igor Khmel

Igor Khmel网站于2020年12月被本站收录,本站为你准确的评估Igor Khmel网站的价值,为用户提供最新的Igor Khmel网站网址:,方便用户精准快速直达Igor Khmel网站。

火币Pro下载Dan Friedberg

Dan Friedberg网站于2020年9月被本站收录,本站为你准确的评估Dan Friedberg网站的价值,为用户提供最新的Dan Friedberg网站网址:,方便用户精准快速直达Dan Friedberg网站。

[0:0ms0-0:415ms