bZx駭客事件分析 - 數位貨幣

Ursula avatar
By Ursula
at 2020-02-18T17:13

Table of Contents

前幾天bZx因駭客操作損失兩千三百顆左右的ETH,沒看到版上有相關消息

小弟想說翻譯Reddit那邊看到的分析文

分享給DeFi技術發展有興趣的朋友們~



事件操作過程:

1. 駭客先在dy/dx交易平台用 "flash loan" 借出 10kETH


2. 把其中5.5kETH拿去Compound 換112顆wBTC(Wrapped Bitcoin)


3. 另外1.3kETH拿去bZx,利用5倍槓桿去放空ETH相對BTC的價格


4. bZx為滿足步驟3的槓桿要求,拿它們自己的5.6kETH 跟Kyberswap換51顆wBTC

Kyberswap用Uniswap去完成上述的交換,但也因此讓Uniswap的wBTC價格上漲


5. 上述那51顆WBTC實際只值約2kETH,所以在wBTC供給有限的情況下價格開始飆漲

使得bZx得要付5.6k顆ETH去換那51顆wBTC

但實際上bZx的智能合約不應該去執行這樣損失很大的交易


6. bZx系統在這種情況下,理論上會要求駭客去補足步驟5發生的損失

但實際上駭客原本給bZx的ETH不足以彌補步驟這樣的損失


7. 上述過程中,bZx付了5.6kETH 換到實際等值於2k的ETH,中間損失3.6k

扣掉駭客抵押的1.3k 實際上bZx共損失2.3kETH


8. 雖然bZx會要求駭客去補足損失的2.3k 但駭客實際上不會去理


9. 上面這一連串過程發生時,駭客可以把他在步驟2換到的wBTC拿去Uniswap賣掉


10. 因為Uniswap的wBTC價格在步驟5而飆漲的關係,駭客最後換到了6.8kETH


11. 最後駭客用他手邊的ETH去償還了步驟1所借的ETH


12. 所以駭客的獲利從高價賣出wBTC以及在Uniswap的Liquidity provider fees


節錄小結:真正損失的是bZx(損失約2.3k ETH)
除駭客外,其他在Uniswap的liquidity providers也因此獲益

在這整個操作的過程中,駭客沒有任何風險
如果中間遇到狀況,駭客只要歸還一開始借的ETH、支付約8鎂燃料費就行


以上翻譯自(https://mudit.blog/bzx-hack-analysis-defi-legos/)

--

All Comments

Mason avatar
By Mason
at 2020-02-20T10:56
這樣也算駭客?
Frederic avatar
By Frederic
at 2020-02-25T01:21
DeFi界的屎漏
Ingrid avatar
By Ingrid
at 2020-02-28T05:34
然後不曉得是不是因為ETH流出太多,現在fulcrum的ETH
Edwina avatar
By Edwina
at 2020-02-28T21:15
存款利率是年利42% XD
Vanessa avatar
By Vanessa
at 2020-02-29T20:38
http://i.imgur.com/Lm2Sd6K.jpg
Frederica avatar
By Frederica
at 2020-03-04T07:48
DeFi聲稱要與ChainLink合作,藉由外部Oracle來抑制這種
問題了,Link會不會有利多呢
Harry avatar
By Harry
at 2020-03-08T03:33
好利害的手法

MtGox將在今年三月開放債權人認領?

George avatar
By George
at 2020-02-18T07:02
根據這篇新聞 https://tinyurl.com/y6a8jwbv MtGox將2020年3月31日設為開放債權人認領BTC的最後期限 目前其冷錢包中還有137,891個比特幣 換算今日市值超過10億美金(還不包含比特幣的各個fork) 要是真的在三月底釋出肯定會衝擊幣市 - ...

Re: Fcoin停機好多天了

Megan avatar
By Megan
at 2020-02-17T18:33
※ 引述《asoedarren (天真歲月陽仲壽)》之銘言: : 外傳龐氏騙局的Fcoin交易所 最近停機一陣子 雖說有公告可以用寫信來提款 但實際情況 : 不知道 是否要開始割了? 有版友錢在裡面的嗎? : 話說幣優是不是變向救了一些人 因為之前Fcoin網格開始收費 不少人撤出Fcoin 過不久 : 就 ...

Exodus 1’s bitcoin.com錢包無法正常使

Ophelia avatar
By Ophelia
at 2020-02-17T17:10
大家好 有板眾在用HTC,然後剛好也有用bitcoin.com wallet請注意一下喔 HTC的bitcoin.com錢包似乎是獨立版本,記憶詞是直接使用zion的記憶詞,因此無法導入 到其他BCH錢包使用 但現在似乎是HTC上的版本問題,send功能無法使用,甚至會直接crash,setting按鈕 ...

貸款3千萬租廠房挖比特幣 父子3人竊電

Puput avatar
By Puput
at 2020-02-17T16:21
貸款3千萬租廠房挖比特幣 父子3人竊電挖礦!遭台電求償8500萬 台電公司與刑事局攜手破獲一起虛擬貨幣挖礦竊電案,刑事局南部打擊犯罪中心17日宣布 偵破新北市淡水區一貿易公司楊姓負責人一家人涉嫌承租12處套房、舊公寓、廠房利用跨 接電錶方式竊電裝設礦機挖比特、以太、萊特等虛擬貨幣,3人竊電期間長達一年 ...

用戶報告台灣交易所比特之星出金不順,官

Michael avatar
By Michael
at 2020-02-17T13:27
新聞來源連結: http://bit.ly/31ZCoRK 新聞本文: 用戶報告台灣交易所比特之星出金不順,官方表示 : 系統升級中 近期在 PTT 數位貨幣版上有網友表示台灣的數位貨幣交易所比特之星 Bitstarex 近期遇 到出金問題,於 2/8 申請新台幣提現後直至目前尚未成功出金。 http ...