Edel Finance因抵押品定价漏洞遭攻击,损失约35万美元

Edel Finance因抵押品定价漏洞遭攻击,损失约35万美元

安全研究人员表示,攻击者操纵了与 ERC4626 金库和 wGOOGLx 抵押品估值相关的定价,并利用闪电贷辅助的捐赠攻击从 Aave Pool 和协议储备中借出并抽走资金。

AAVE

摘要

Edel Finance 在一起操纵抵押品定价方式的攻击中损失约 35 万美元。CertiK Alert 表示,存在漏洞的机制将 wGOOGLx 抵押品定价与其 GOOGLx 余额挂钩;而 SlowMist 称,该协议的价格源通过 latestAnswer() 和 convertToAssets() 读取 ERC4626 金库,尽管 totalAssets() 取决于底层资产余额。SlowMist 表示,这一设计使闪电贷辅助的捐赠攻击成为可能,进而扭曲预言机数值、抬高抵押品价值,并让攻击者得以借出资金并抽干 Aave Pool 和协议储备。更早的报告曾将损失估计约为 20.4 万美元。

术语与概念
  • ERC4626 vault: 一种用于生息资产的代币化金库标准,其会计处理和资产转换函数会影响抵押品的估值方式。
  • oracle: 智能合约用于获取价格或其他外部数值的数据源,可用于抵押品估值等功能。
  • flash-loan-assisted donation attack: 一种利用临时借入的流动性和资产转移,在单笔交易内扭曲链上会计或定价输入的攻击方式。