UWU Lend est piraté par analyse

arrière-plan

Le 10 juin 2024, selon la surveillance du système de surveillance de la sécurité Slow Misteye, UWU Lend, une plate-forme pour les services de prêt d’actifs numériques, a été attaqué par la chaîne EVM, perdant environ 19,3 millions de dollars.L’équipe de sécurité du brouillard lent a analysé l’incident et a partagé les résultats comme suit:

>

(https://x.com/slowmist_team/status/1800181916857155761)

Informations connexes

Adresse d’attaque:

0x841ddf093f5188989fa1524e7b893de6421f47

Il y a une adresse de contrat avec des vulnérabilités:

0x9bc63333081266e55d88942e277fc809b485698b9
Transaction d’attaque:
0xca1bbf3b320662c89232006f1ec6624b56242850f0f1dadbe4f69ba0d6ac3

0xB3F067618CE54BC26A960B660CFC28F9EA0315E2E9A1A855EDE1508EB4017376

0x242a0fb4fde0dc2fd42e8db743cbc197ffa2bf6a036bba303df296408b

Attaquer le noyau

Le point central de cette attaque est que l’attaquant peut manipuler directement la machine de prophétie des prix en effectuant un prix d’échange important des jetons Susde à travers le prix des jetons Susde en l’utilisant dans le pool de courbe, et utilisez le prix manipulé pour en mettre d’autres actifs dans la piscine.

Processus d’attaque

1. Le prix des actifs d’emprunt du prêt de Lightning et de la baisse de l’USDE faible:L’attaquant a d’abord emprunté une grande quantité d’actifs grâce à des prêts Lightning et a échangé des jetons USDE empruntés au pool de courbe qui pourrait affecter le prix de Susde à d’autres jetons.

>

2. Créez un grand nombre de prêts d’emprunt:Dans le cadre du prix actuel de Susde, un grand nombre de jetons Susde sont empruntés par un excès d’autres jetons sous-jacents.

>

3. Manipulez à nouveau le prix de la machine de prédiction pour augmenter le prix de la Susde:En effectuant des opérations d’échange inverse dans le pool de courbe précédent, le prix de Susde a rapidement augmenté.

>

4. Une grande responsabilité de responsabilité:Comme le prix de Susde est rapidement remonté, l’attaquant peut obtenir un grand nombre de positions empruntées pour obtenir Uweth.

>

5. Restez dans le reste de Susde et empruntez d’autres jetons sous-jacents dans le contrat:L’attaquant a à nouveau déposé Susde, qui est actuellement à des prix élevés pour emprunter plus de jetons d’actifs sous-jacents.

>

Il n’est pas difficile de voir que l’attaquant manipule principalement le prix de Susde pour faire un grand montant de prêts à bas prix, et les liquides et les bénéfices en rorterie à des prix élevés.Nous suivons le contrat de la machine de prédiction du Susde Price.

>

On peut voir que le prix du Susde est d’obtenir les différents prix de 11 jetons USDE de la piscine USDE et du pool Uni V3 sur la courbe, puis trier et calculer les chiffres moyens en fonction de ces prix.

Dans la logique de calcul ici, le prix de 5 USDE est d’utiliser directement la fonction GET_P pour obtenir le prix de spot instantané du pool de courbe, ce qui conduit à un attaquant qui peut affecter directement le prix médian dans une grande méthode d’échange dans une transaction. Résultats de calcul.

>

Analyse Misttrack

Selon l’analyse de Misttrack sur la chaîne, l’attaquant 0x841ddf093f5188989fa1524e7b893de64b421f47 a réalisé un bénéfice d’environ 19,3 millions de dollars dans cette attaque, y compris de la monnaie, CRVUSD, Blusd, USDC.

>

Grâce à la source des frais d’attaque de l’attaquant, les fonds initiaux à l’adresse sont de 0,98 ETH transférés à la Tornado Cash, puis l’adresse a également reçu 5 fonds de Tornado Cash.

>

L’expansion de la carte des transactions a révélé que l’attaquant a transféré 1 292,98 ETH à l’adresse 0x48d7c1dd4214b41eda3301bca434348f8d1c5eb6. 7 février, actuellement le solde de cette adresse est de 4 010 Eth.

>

MistTrack a rédigé les adresses connexes et continuera de prêter attention à la dynamique dynamique des fonds volés.

Résumer

Le noyau de cette attaque est que l’attaquant utilise le prix Prophète en obtenant directement le prix directement-spot et le défaut compatible de la compatibilité du prix de calcul médian pour manipuler le prix du Susde, afin d’obtenir des bénéfices non prévus par le sous le Influence des écarts sévères pour obtenir des bénéfices non affichés.L’équipe de sécurité du brouillard lent recommande que la partie du projet améliore la capacité anti-opération de la prophétie des prix, et la conception est un mécanisme d’alimentation à la proportion de proportion de prix plus sûre pour empêcher les incidents similaires de se reproduire.

  • Related Posts

    Pandu Watchlist: Toujours optimiste?

    Préface Au cours du premier semestre de cette année, le marché boursier américain a inauguré un engouement pour l’inscription dans le secteur des crypto-monnaies.Après que Trump ait pris ses fonctions…

    ETHGLOBAL NEWYork 2025 Hackers Top Ten Winning Projects

    Écrit par: Aiman @ Bitchain Vision Du 15 au 17 août, 2025 ethglobal New York 2025 Le piratage de piratage a eu lieu à New York, et un total de…

    Laisser un commentaire

    Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

    You Missed

    2025 nouvelles règles pour les crimes de lettres de gangs?Quel est l’impact sur les praticiens de Web3

    • By jakiro
    • août 26, 2025
    • 5 views
    2025 nouvelles règles pour les crimes de lettres de gangs?Quel est l’impact sur les praticiens de Web3

    Crash Flash, 4 milliards de liquidation Qu’est-il arrivé à Bitcoin et Ethereum?

    • By jakiro
    • août 26, 2025
    • 5 views
    Crash Flash, 4 milliards de liquidation Qu’est-il arrivé à Bitcoin et Ethereum?

    Portes d’éther balayant, dormant pendant sept ans, « Bitcoin Giant Whale » se réveille

    • By jakiro
    • août 26, 2025
    • 5 views
    Portes d’éther balayant, dormant pendant sept ans, « Bitcoin Giant Whale » se réveille

    Sans banque: Ethereum sera une monétisation open source

    • By jakiro
    • août 26, 2025
    • 5 views
    Sans banque: Ethereum sera une monétisation open source

    Rapport de recherche Fidelity: Aperçu d’Ethereum et de ses cas d’utilisation potentiels

    • By jakiro
    • août 26, 2025
    • 5 views
    Rapport de recherche Fidelity: Aperçu d’Ethereum et de ses cas d’utilisation potentiels

    Q2 Institutional Bitcoin ETF Holdings a frappé un nouvel high, les investisseurs de détail dominent toujours le flux de capital

    • By jakiro
    • août 26, 2025
    • 6 views
    Q2 Institutional Bitcoin ETF Holdings a frappé un nouvel high, les investisseurs de détail dominent toujours le flux de capital
    Home
    News
    School
    Search