首页 游戏 软件 资讯 排行榜 专题
首页
web3.0
UwU Lend被黑分析:慢雾揭示1930万美元损失原因

UwU Lend被黑分析:慢雾揭示1930万美元损失原因

热心网友
34
转载
2025-04-20

作者:doris,@慢雾安全团队

2025年主流加密货币交易所:

2024年6月10日,慢雾MistEye安全监控系统发现,提供数字资产借贷服务的平台UwU Lend在EVM链上遭遇攻击,损失约1930万美元。我们对这次事件进行了深入分析,现将结果分享如下:

慢雾:UwU Lend 被黑分析

攻击者地址:0x841ddf093f5188989fa1524e7b893de64b421f47

存在漏洞的合约地址:0x9bc6333081266e55d88942e277fc809b485698b9

攻击交易:0xca1bbf3b320662c89232006f1ec6624b56242850f07e0f1dadbe4f69ba0d6ac3

0xb3f067618ce54bc26a960b660fc28f9ea0315e2e9a1a855ede508eb4017376

0x242a0fb4fde9de0dc2fd42e8db743cbc197fa2bf6a036ba0bba303df296408b

攻击核心

这次攻击的关键在于攻击者通过在CurveFinance的池子中进行大额兑换,直接操纵价格预言机,影响sUSDE代币的价格,并利用被操纵后的价格从池子中套出其他资产。

攻击流程

1. **闪电贷借入资产并砸低USDE的价格:**攻击者首先通过闪电贷借入大量资产,并在可以影响sUSDE价格的Curve池子中将借来的部分USDE代币兑换成其他代币。

慢雾:UwU Lend 被黑分析

2. **大量创建借贷头寸:**在当前sUSDE价格大跌的情况下,通过存入其他底层代币大量借出sUSDE代币。

慢雾:UwU Lend 被黑分析

3. **再次操纵预言机拉高sUSDE的价格:**通过在之前的Curve池子中进行反向兑换操作,将sUSDE的价格迅速拉高。

慢雾:UwU Lend 被黑分析

4. **大量清算负债头寸:**由于sUSDE的价格被迅速拉高,使得攻击者可以大量清算之前借款的头寸来获得uWETH。

慢雾:UwU Lend 被黑分析

5. **存入剩余的sUSDE并借出合约中的其他底层代币:**攻击者再次存入当前处于高价的sUSDE来借出更多的底层资产代币获利。

慢雾:UwU Lend 被黑分析

可以看出,攻击者主要是通过反复操纵sUSDE的价格,在低价时进行大量的借款,而在高价时进行清算和再抵押获利。我们跟进到计算sUSDE价格的预言机合约sUSDePriceProviderBUniCatch中:

慢雾:UwU Lend 被黑分析

可以看到sUSDE的价格是先从CurveFinance上的USDE池子和UNI V3池子获取11个USDE代币的不同价格,再根据这些价格进行排序和计算中位数来确定的。在这里的计算逻辑中,其中5个USDE的价格是直接使用get_p函数获取Curve池子的即时现货价格,这才导致了攻击者可以在一笔交易内以大额兑换的方式直接影响价格中位数的计算结果。

慢雾:UwU Lend 被黑分析

MistTrack分析

根据链上追踪工具MistTrack的分析,攻击者0x841ddf093f5188989fa1524e7b893de64b421f47在此次攻击中获利约1930万美元,包括币种ETH, crvUSD, bLUSD, USDC,随后这些ERC-20代币均被换为ETH。

慢雾:UwU Lend 被黑分析

通过对攻击者地址的手续费溯源,查询到该地址上的初始资金来自Tornado Cash转入的0.98 ETH,随后该地址还接收到5笔来自Tornado Cash的资金。

慢雾:UwU Lend 被黑分析

拓展交易图谱发现,攻击者将1292.98 ETH转移至地址0x48d7c1dd4214b41eda3301bca434348f8d1c5eb6,目前该地址的余额为1282.98 ETH;攻击者将剩下的4000 ETH转移至地址0x050c7e9c62bf991841827f37745ddadb563feb70,目前该地址的余额为4010 ETH。

慢雾:UwU Lend 被黑分析

MistTrack已将相关地址拉黑,并将持续关注被盗资金的转移动态。

总结

这次攻击的核心在于攻击者利用价格预言机的直接获取现货即时价格和中位数计算价格的兼容缺陷来操纵sUSDE的价格,从而在严重价差的影响下进行借贷和清算来获取非预期的利润。我们建议项目方增强价格预言机的抗操纵能力,设计更为安全的预言机喂价机制,避免类似事件再次发生。

来源:https://www.php.cn/faq/829545.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

最新APP

史莱姆农场
史莱姆农场
休闲益智 03-31
凡人传说
凡人传说
角色扮演 03-30
恶魔秘境
恶魔秘境
角色扮演 03-29
猫和老鼠华为
猫和老鼠华为
休闲益智 03-29
暗黑之地
暗黑之地
角色扮演 03-28

热门推荐

vivo Pad6 Pro发布:首款4K原彩屏配骁龙8,售4499元起
网络安全
vivo Pad6 Pro发布:首款4K原彩屏配骁龙8,售4499元起

3月30日消息,今晚除了手机之外,vivo还发布了全新的旗舰平板——vivo Pad6 Pro。行业首发13 2英寸4K原彩屏,分辨率3840×2160,347PPI,支持1-144Hz LTPS自

热心网友
03.30
WPS表格提取括号内容:3步掌握MID函数实战用法
电脑教程
WPS表格提取括号内容:3步掌握MID函数实战用法

WPS表格中提取括号内容有四种方法:一、单对英文小括号用FIND+MID;二、中英文括号通用需SUBSTITUTE预处理;三、多对括号取最后一对需REVERSESTRING反向查找

热心网友
03.30
聚焦AI文创与跨境,“数智苏豪”新街口OPC社区启幕
科技数码
聚焦AI文创与跨境,“数智苏豪”新街口OPC社区启幕

3月30日,南京新街口核心商圈,苏豪大厦一楼广场上机器人迎宾起舞,充满科技感。由苏豪资产运营集团与南京新街口金融商务区管理委员会(以下简称“新街口管委会”)共同打造的“数智苏豪”新街口OPC社区揭牌

热心网友
03.30
1.9亿年薪背后:又一位车企CEO薪酬为何大幅上涨?
科技数码
1.9亿年薪背后:又一位车企CEO薪酬为何大幅上涨?

电 动 知 家消 息,近日,据外媒报道,据福特汽车日前发布的一份文件,该公司首席执行 官吉姆·法利2025年的总薪酬大幅增长了11%,达到约2752万美元(约1 9亿元人民币),这是其自2020年末

热心网友
03.30
美议员为何急于拉黑中国机器人却暗留后门?
科技数码
美议员为何急于拉黑中国机器人却暗留后门?

白宫里,一台人形机器人缓步走入东厅,与美国“第一夫人”并肩亮相,动作仍带着明显的机械感;仅仅一天后,国会山上,这种“会走路的机器”却被划为潜在安全威胁,写进立法提案。这是上周美国上演的荒诞一幕。两党

热心网友
03.30