因Vyper部分版本存在漏洞,Curve稳定币池alETH/msETH/pETH遭遇攻击

2023-07-31 01:08:41

7月31日消息,以太坊编程语言Vyper发布公告表示:Vyper版本0.2.15、0.2.16和0.3.0存在功能失效的递归锁漏洞。目前正在进行调查,但任何使用这些版本的项目应立即与我们联系。 Curve官方回应表示,因为Vyper 0.2.15存在漏洞,一些稳定币池(alETH/msETH/pETH)已被攻击。我们正在评估情况,并会随着事态发展向社区发布更新。其它池子是安全的。
211COIN发布此信息目的在于传播更多信息,与本网站立场无关,文章内容仅供参考,不代表任何确定性判断,且不构成投资建议,请谨慎对待,风险自担。
相关快讯
11:19
SellToken因奖励的现货价格计算存在漏洞遭遇价格操纵攻击
6月12日消息,区块链安全公司 BlockSec 旗下交易浏览器 Phalcon 发推称,DEX 空头交易聚合平台 SellToken 遭遇价格操纵攻击,损失 446 枚 WBNB(约 10 万美元),根本原因是奖励的现货价格计算中存在漏洞。
07:26
Curve Finance:攻击只对使用Vyper版本和“纯”ETH的用户有影响
金色财经报道,DeFi协议Curve Finance在社交媒体发文称,本次攻击事件只对使用Vyper版本和“纯”ETH的用户有影响,并且重申对crvUSD合约本身以及其他流动性池没有影响。今日凌晨由于Vyper部分版本出现故障,许多使用Vyper 0.2.15版本的Curve Finance稳定币池(alETH/msETH/pETH)遭到攻击。
19:37
Linear稳定币LUSD疑似遭遇攻击
9月21日消息,DeFi 合成资产协议 Linear Finance 发文表示,Linear 稳定币 LUSD 疑似遭遇漏洞攻击,在团队调查期间,请勿购买 LUSD,请勿进行交易 LUSD。 清算已暂停,用户帐户不会面临风险。后续会有进一步更新。
15:14
安全团队:DFX Finance存在严重漏洞遭攻击攻击者获利逾23万美元
11月11日消息,据慢雾安全团队情报,2022 年 11 月 11 日,ETH 链上的 DFX Finance 项目遭到攻击,攻击者获利约 231,138 美元。慢雾安全团队以简讯形式分享如下: 1. 攻击者首先调用了名为 Curve 的合约中的 viewDeposit 函数来查看合约中的存款情况,之后根据返回的存款情况来构造合适的闪电贷需要借出的钱 2. 紧接着继续 Curve 合约的 flash 函数进行闪电贷,因为该函数未做重入锁保护,导致攻击者利用闪电贷中的 flashCallback 函数回调了合约的 deposit 函数进行存款 3. 存款函数外部调用了 ProportionalLiquidity 合约的 proportionalDeposit 函数,在该函数中会将第二步中借来的资金转移回 Curve 合约里,并且为攻击合约进行存款的记账,并且为攻击合约铸造存款凭证 4. 由于利用重入了存款函数来将资金转移回 Curve 合约中,使得成功通过了闪电贷还款的余额检查 5. 最后调用 withdraw 函数进行取款,取款时会根据第三步存款时对攻击合约记账燃烧掉存款凭证,并以此成功取出约 2,283,092,402 枚的 XIDR 代币和 99,866 枚 USDC 代币获利 此次攻击的主要原因在于 Curve 合约闪电贷函数并未做重入保护,导致攻击重入了存款函数进行转账代币来通过闪电贷还款的余额判断,由于存款时有记账所以攻击者可以成功提款获利。
04:18
派盾:Curve Finance稳定币池攻击事件已造成2676万美元损失
7月28日消息,据安全机构PeckShield(派盾)监测,受Curve Finance稳定币池alETH/msETH/pETH黑客攻击事件影响,Alchemix、JPEG'd、MetronomeDAO、deBridge和Ellipsis目前已累计损失2676万美元。据此前消息,Curve Finance推特发文称,由于递归锁出现故障,许多使用Vyper 0.2.15的稳定币池(alETH/msETH/pETH)遭到攻击。团队正在评估情况,crvUSD合约和其它资金池不受影响。
11:41
Curve Finance:最好迁移到Vyper 0.3.7+最新版本合约
金色财经报道,Curve Finance在社交媒体提醒称,Vyper 0.3.7+已进行了较好的重构和审核,虽然不涉及任何保证(也没有任何保证),但最好迁移到最新版本合约。此前,截至目前,Curve Finance官方已确认四个流动性池受到Vyper编译器0.2.15-0.30版本影响,分别是:crv/eth、aleth/eth、mseth/eth、peth/eth,另外Arbitrum上tricrypto的一个流动性池“可能”受到影响,审计员和Vyper开发人员仍无法找到漏洞,因此需要投资者尽快退出。
Copyright © 2018-2022 211COIN版权所有.