风险提示:理性看待区块链,提高风险意识!
SharkTeam:Woo Finance被攻击事件分析
首页 > 业界 > 区块链 2024-03-07 16:15:22
币界网报道:

2024年3月5日,Woo Finance部署在Arbitrum上的合约遭受闪电贷攻击,损失约850万美元。此前,2月23日,Woo Finance部署在Ethereum上的合约就曾被攻击,损失约3,891美元,很显然黑客团队将Woo Finance作为攻击目标进行了系统化的漏洞挖掘,非常可惜Woo Finance没有能及时对多链合约的安全性进行全面检查,没能阻止这次攻击。

20240307142043424image.png

SharkTeam对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

一、攻击交易分析

攻击者地址:

0x9961190b258897bca7a12b8f37f415e689d281c4

攻击合约:

0x1759f791214168e0292ab6b2180da1c4cf9b764e

0xc3910dca5d3931f4a10261b8f58e1a19a13e0203

0xd4c633c9a765bc690e1fba566981c1f4eab52df0

0x66634590d7d631e3bf85ef4cd6c89ca7479e22bc

0x27a116a48c6dd23fc005ea6ea02847723d5b3856

0x2458464afec10e973ac61860718328ce8358be3a

被攻击合约:

0xeff23b4be1091b53205e35f3afcd9c7182bf3062

攻击交易:

0x57e555328b7def90e1fc2a0f7aa6df8d601a8f15803800a5aaf0a20382f21fbd

0x40e1b8c78083fc666cb7598efcecd0ae0af313fc41441386e4db716c2808ce07

0xe80a16678b5008d5be1484ec6e9e77dc6307632030553405863ffb38c1f94266

攻击流程:

1. 以第一笔攻击交易为例,攻击合约(0x1759f791)通过闪电贷借取10580749枚USDC.e代币和2704558枚WOO代币。

20240307142859236image.png

2. 后通过在Silo合约中抵押7000000枚USDC.e代币,借出了5092663枚WOO代币,再将2000000枚USDC.e代币兑换成了WETH。

20240307143006758image.png

3. 攻击合约(0x1759f791)将100000枚USDC.e兑换为173684枚WOO,并略微抬高WOO的价格。

20240307143057117image.png

4. 攻击合约(0x1759f791)用7856868枚WOO代币在被攻击合约(0xeff23b4b)中兑换为2246892枚USDC.e,并将合约中WOO代币的价格从578535. 在价格被更改后,攻击合约(0x1759f791)仅用0.9枚USDC.e就换出了10232908枚WOO。

20240307143452919image.png

5. 在价格被更改后,攻击合约(0x1759f791)仅用0.9枚USDC.e就换出了10232908枚WOO。

20240307143517514image.png

6. 攻击合约(0x1759f791)归还silo中借出的WOO代币提出抵押的USDC.e代币并归还闪电贷函数,最后获利559枚ETH和2549710枚WOO

20240307142230079image.png

二、漏洞分析

攻击的本质是合约的价格计算式中参数可以被黑客操控,导致WOO代币的价格被操纵。被攻击合约(0xeff23b4b)中_calcQuoteAmountSellBase对价格进行计算时逻辑出现漏洞。

20240307142248492image.png

价格计算式中的baseAmount以及state.price都可以被操控,攻击者(0x9961190b)在第三步时抬高了一些stake.price,第四步使用大量WOO代币进行兑换,导致baseAmount参数很大,由于红框中计算的结果作为减数存在,所以当红框计算结果越大,newPrice参数越小,使得兑换结束后price值被设定为了9。价格比例严重失衡,使用极少USDC.e即可换出大量WOO代币。

三、安全建议

针针对本次攻击事件,我们在开发过程中应注意以下事项:

1. 开发者在设计价格计算式时,应严格考虑参数是否会被操控的问题。

2. 项目上线前,需要通过专业的第三方审计团队进行智能合约审计。

About Us

SharkTeam的愿景是保护Web3世界的安全。团队由来自世界各地的经验丰富的安全专业人士和高级研究人员组成,精通区块链和智能合约底层理论。提供包括风险识别与阻断、智能合约审计、KYT/AML、链上分析等服务,并打造了链上智能风险识别与阻断平台ChainAegis,能有效对抗Web3世界的高级持续性威胁(Advanced Persistent Threat,APT)。已与Web3生态各领域的关键参与者,如Polkadot、Moonbeam、polygon、Sui、OKX、imToken、Collab.Land等建立长期合作关系。

官网:https://www.sharkteam.org

Twitter:https://twitter.com/sharkteamorg

Telegram:https://t.me/sharkteamorg

Discord:https://discord.gg/jGH9xXCjD

上一篇: Cardano:分析师认为ADA的回调对其价格来说很好,原因如下
下一篇: 拖拉机(tractor):开创区块链新纪元
推荐专栏
Boss Wallet Web3 Econom Pass
专注币圈最新资讯
通俗浅显地聊透Web3大事小情
读懂区块链生态与未来,尽在币界网!
热门币种
更多
币种
美元价格
24H涨跌幅
BTC比特币
63,341.06 USDT
¥452,071.47
-0.19%
ETH以太坊
3,089.99 USDT
¥22,053.56
-1.03%
BNB币安币
582.78 USDT
¥4,159.35
-0.54%
USDT泰达币
1.01 USDT
¥7.24
-0.44%
SOL
145.86 USDT
¥1,041.01
-0.27%
XRP瑞波币
0.52730 USDT
¥3.76
-2.15%
USDC
1.00 USDT
¥7.14
-0.02%
DOGE狗狗币
0.16150 USDT
¥1.15
+7.31%
TON
5.61 USDT
¥40.06
-2.78%
ADA艾达币
0.45490 USDT
¥3.25
-3.27%
热搜币种
更多
币种
美元价格
24H涨跌幅
比特币
63386.04 USDT
¥458,737.45
+0.38%
狗狗币
0.1611 USDT
¥1.17
+7.11%
Solana
144.97 USDT
¥1,049.18
0%
Arweave
36.0365 USDT
¥260.80
+2.18%
字节元
0.019078 USDT
¥0.14
+1.28%
Filecoin
5.9736 USDT
¥43.23
-0.72%
Shiba Inu
2.455E-5 USDT
¥0.00
-1.29%
以太经典
26.5782 USDT
¥192.35
-1.52%
Yield Guild Games
0.8056 USDT
¥5.83
-3.1%
NEAR Protocol
6.9225 USDT
¥50.10
+0.66%
柚子
0.8091 USDT
¥5.86
-1.55%
dYdX
2.1278 USDT
¥15.40
-1.75%
最新快讯
更多
奥特曼称开发通用AI烧掉500亿美元也在所不惜
2024-05-05 14:23:10
WhalesMarket上EIGEN期货现报8.53美元,24小时涨幅为14.7%
2024-05-05 14:11:06
friend.tech:代币LP提供者可通过3种途径赚取奖励
2024-05-05 14:10:00
Eigen期货在鲸鱼市场上24小时内飙升14.7%
2024-05-05 14:05:19
前Cred高管因电信欺诈面临法律诉讼:对加密货币市场和硬币稳定性的影响
2024-05-05 14:04:52
从早期Cardano投资到探索BlockDAG潜力的富有远见的CEO之旅
2024-05-05 14:04:02
Coinbase和首席执行官BrianArmstrong面临新的集体诉讼:对加密货币市场和COIN符号的影响
2024-05-05 14:03:34
下载币界网APP