Float Protocol 在攻擊者利用閃電貸操縱 Uniswap V3 的現貨價格,並利用其 Hypervisor 合約計算流動性提供者份額價值的方式後,損失了約 28,000 美元,即 10.71 ETH。
摘要
- Float Protocol 在閃電貸攻擊操縱 Uniswap V3 現貨價格後損失了約 28,000 美元,即 10.71 ETH。
- SlowMist 表示,這次操縱導致受影響的 Hypervisor 合約計算出膨脹的 LP 份額價值。
- 攻擊者利用大額交換扭曲了 currentTick() 和 getTotalAmounts(),然後針對不正確的值反覆存入和提取。
- SlowMist 表示,關鍵功能缺乏 TWAP 或預言機驗證以及滑點保護。
SlowMist 在 8 月 31 日表示,攻擊者扭曲了 Uniswap V3 的 slot0 現貨價格,導致受影響的 Hypervisor 合約計算出不正確的 LP 份額價值。這家區塊鏈安全公司將漏洞追溯到缺乏 TWAP 或預言機驗證以及滑點保護的功能。
透過在底層 V3 流動性池中進行大額交換,攻擊者操縱了 currentTick() 和 getTotalAmounts() 返回的值。SlowMist 表示,攻擊者隨後在 Hypervisor 合約處理膨脹的份額價值時反覆存入和提取資金。
安全公司將攻擊者地址識別為 0xaea29218262dc6b0904ca077f6527c49dfd426d9,攻擊合約為 0xb46655eb5b77de277063a75586d1883e951b6c54。
兩個易受攻擊的合約被列為 0x85cbed523459b7f6f81c11e710df969703a8a70c 和 0xc86b1e7fa86834cac1468937cdd53ba3ccbc1153,而底層流動性池被識別為 0xe8c2036068fc3b0161ee1def0e8d01df4eac0ac。
Float Protocol 漏洞利用依賴於 Uniswap V3 現貨價格操縱
攻擊的核心在於受影響的合約如何從底層 Uniswap V3 池獲取定價資訊。SlowMist 表示,大額交易使攻擊者能夠扭曲包含池當前價格和 tick 資訊的 slot0。
一旦池價格被移動,操縱改變了 currentTick() 和 getTotalAmounts() 返回的值。受影響的 Hypervisor 合約使用更改後的數據來計算 LP 份額價值,這使得攻擊者能夠在這些份額被錯誤定價時與合約互動。
閃電貸提供了進行大額交易所需的臨時資本。正如 crypto.news 先前解釋的,閃電貸允許在無需預先抵押的情況下借入資產,只要貸款和費用在同一區塊鏈交易中償還。
如果未償還,整個交易將被還原。該機制允許交易者獲得大量臨時流動性進行套利、抵押品交換和清算,但相同的流動性也可用於利用易受攻擊的定價或智慧合約邏輯。
在對 Float Protocol 的分析中,SlowMist 將損失歸因於合約依賴可操縱的現貨價格,而沒有檢查可以將其與時間加權平均價格或其他預言機進行驗證。根據安全公司的說法,關鍵功能也缺乏滑點保護。
攻擊者反覆使用膨脹的 LP 份額價值
SlowMist 表示,攻擊者在改變 Uniswap V3 池價格後並未停止。一旦 slot0 被扭曲,攻擊者利用膨脹的 LP 份額計算反覆存入和提取受影響的合約。
這個序列允許在合約依賴被操縱的池狀態時提取價值。SlowMist 估計最終損失約為 10.71 ETH,在發布警報時價值約 28,000 美元。
類似的做法也曾用於其他 DeFi 攻擊,在另一個合約使用被操縱的數值之前,大型臨時交易扭曲了價格或池比率。
7 月,Allbridge Core 被暫停,因為攻擊者利用 Kamino 的 112 萬美元 USDC 閃電貸進行攻擊,PeckShield 估計造成約 165 萬美元的損失。
Onchain Lens 表示,Allbridge 攻擊者快速進行 USDC 和 USDT 兌換,以改變穩定幣池內的比率。攻擊者隨後以扭曲的匯率提取流動性,然後在同一筆交易中償還閃電貸。
Allbridge 表示,事件發生後,部分流動性池暫時失衡,並要求因異常定價而獲利的用戶考慮返還資金。該協議暫停了 Core,而調查人員追蹤了從 Solana 轉移到以太坊的資產。
價格數據一直是 DeFi 攻擊的目標
7 月的另一起事件顯示,即使弱點存在於協議的智能合約之外,被操縱的價格資訊也可以被利用。
Ostium 得出結論,其2375 萬美元 USDC 漏洞源於受損的鏈下基礎設施。該去中心化交易協議表示,攻擊者提交了虛假的 BTC/USD 價格報告,使得資金從其 OLP 流動性金庫中被抽走。
Ostium 表示其智能合約並非此次漏洞的來源。自動監控檢測到攻擊,交易於 7 月 23 日恢復,該協議報告用戶抵押品未受影響。
Float Protocol 的事件涉及 SlowMist 描述的不同機制。該安全公司的分析將弱點定位在受影響的 Hypervisor 合約中,其中被操縱的 Uniswap V3 池數據可能影響用於評估 LP 份額的計算。
閃電貸資金今年也出現在其他攻擊中。7 月對 Swan Treasury 的攻擊使用了 PancakeSwap 閃電貸,此前受損的鏈下簽名者密鑰允許攻擊者以大幅折扣購買 STY 代幣。
Swan Treasury 漏洞造成估計 62.5 萬美元的損失。安全分析發現,使用協議受損的簽名者密鑰偽造了索賠和轉帳簽名,允許以約 100 倍的折扣購買約 687,000 個 STY,然後將其出售到 STY/USDT 池中。
閃電貸為交易提供了資金,而調查人員將根本漏洞歸因於洩漏的簽名者密鑰,而不是協議的簽名驗證邏輯。
SlowMist 指出 Float Protocol 合約缺少價格檢查
對於 Float Protocol,SlowMist 特別指出缺少 TWAP 或預言機驗證是攻擊路徑的一部分。
TWAP 使用一段時間內收集的觀察結果,而不是僅依賴某一時刻的價格。流動性池內的現貨價格可以在足夠大的交易改變資產比率時移動,SlowMist 表示 Float Protocol 攻擊者利用了這一機制。
Crypto.news 的閃電貸指南將價格操縱描述為利用臨時流動性對抗易受攻擊的 DeFi 應用程式的常見方式之一。報告指出,閃電貸為攻擊提供資金,而可利用的弱點可能在於價格預言機、治理系統或合約邏輯。
在 Float Protocol 的案例中,SlowMist 表示大型交易被用來扭曲 Uniswap V3 池的 slot0 值,進而改變 currentTick() 和 getTotalAmounts()。攻擊者反覆存入和提取,而受影響的 Hypervisor 合約計算出膨脹的 LP 份額價值,導致估計損失 10.71 ETH。






