Float Protocol遭遇闪电贷攻击,智能合约漏洞致2.8万美元损失

据慢雾安全团队监测,DeFi项目Float Protocol近期遭受闪电贷攻击,导致约2.8万美元(10.71枚ETH)资产被非法提取。此次攻击的核心在于攻击者通过操控Uniswap V3现货市场价格,引发其底层Hypervisor合约中流动性提供者份额估值失真。

价格操纵路径揭示合约防御机制缺失

攻击者利用闪电贷借入大量资金,在Uniswap V3资金池中执行大额交易,人为扭曲currentTick()与getTotalAmounts()函数返回值,致使合约误判当前资产价值。由于关键逻辑未集成TWAP或外部预言机验证,亦无滑点防护机制,系统无法识别异常交易行为。

反复存提套利放大损失规模

在价格被恶意拉高后,攻击者持续向合约中注入被高估的流动性份额,并迅速提取等值超额收益,形成闭环套利。该操作可重复执行,直至系统流动性严重受损,最终完成对协议资产的定向掠夺。