10月27日,链必安-区块链安全态势感知平台舆情监测显示,DeFi借贷协议CreamFinance再次遭受攻击,损失达1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析。
#1事件概览
攻击如何发生Eventoverview被盗约1.3亿美元!CreamFinance今年第五次遭黑客攻击,可能它真的有吸引“渣男”的体质。10月28日消息,DeFi协议CreamFinance针对闪电贷攻击事件发布回应称,其以太坊CREAMv1借贷市场被黑客攻击,攻击者从多个地址转移了价值约1.3亿美元的代币,没有其他市场受到影响。团队已经暂停了基于以太坊的v1借贷市场,并且正在进行事后审查。
#2事件具体分析
攻击者如何得手Eventoverview攻击者:0x24354d31bc9d90f62fe5f2454709c32049cf866b攻击合约:0x961d2b694d9097f35cfffa363ef98823928a330d0xf701426b8126BC60530574CEcDCb365D47973284交易hash:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c921.第一步先通过闪电贷从DssFlash合约借500,000,000DAI。
Bitfinex收回2016年的一起被盗事故中的部分资金,将用于赎回此前发行的债券代币RRT:7月7日消息,Bitfinex宣布,已收回了2016年8月的一起被盗事故中的部分资金,具体为312219.71美元现金和6.917BCH。
根据Bitfinex此前的合同义务条款,这些金额将用于赎回Bitfinex在2016年安全漏洞后发行的债权恢复代币(RRT)。由于目前有3000万枚RRT在流通,回收的金额不足以赎回所有RRT代币,因此Bitfinex将根据RRT持有者在UTC时间7月6日上午12:00.01持有的RRT规模,按比例赎回代币。[2023/7/7 22:22:30]
2.把DAI放到yDAI合约中进行抵押,换取451,065,927.891934141488397224yDAI。
Level Finance因合约漏洞被盗超过100万美元LVL代币:金色财经报道,去中心化交易所Level Finance遭遇安全漏洞,攻击者利用Level Finance智能合约中的“索赔倍数”漏洞从交易所窃取了超过214000个LVL代币,价值超过100万美元,并将LVL兑换成3345BNB。[2023/5/2 14:38:07]
3.把换取yDAI代币放到Curve.fi:ySwap中添加流动性并获取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。
4.接着将447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并获取446,756,774.416766306389278551yUSD。
安全团队:Wintermute 1.6亿美元资产被盗的可能原因:金色财经报道,Wintermute 在 DeFi 黑客攻击中损失 1.6 亿美元的各种资产,慢雾安全团队分析后发现如下信息:
Wintermute被盗智能合约:0x00000000ae347930bd1e7b0f35588b92280f9e75, Wintermute被盗EOA钱包:0x0000000fe6a514a32abdcdfcc076c85243de899b,攻击者地址:0xe74b28c2eAe8679e3cCc3a94d5d0dE83CCB84705,攻击者智能合约:0x0248f752802b2cfb4373cc0c3bc3964429385c26。
被盗原因可能是Wintermute被盗EOA钱包是使用Profanity来创建的靓号钱包(开头0x0000000),此前去中心化交易所聚合器 1inch 发布了一份安全披露报告,声称通过名为 Profanity 的工具创建的某些以太坊地址存在严重漏洞。[2022/9/20 7:08:49]
5.再在crYUSD中调用铸币函数,铸造22,337,774,341.38713187个crYUSD代币。
声音 | BCH支持者:无法通过双花找回加密巨鲸被盗的BCH资产:今日,加密巨鲸(zhoujianfu)被爆丢失价值2.6亿元的BTC和BCH,对于BTC/BCH矿工能否帮巨鲸回滚交易寻回损失的问题,BCH支持者“铁路追踪者”向表示,丢失的BTC,理论上有可能通过双花找回,但BTC市值庞大、牵扯利益方众多,所以也只存在理论上的可能性。而要通过BCH双花是连理论可能都没有。2018年末BCH和BSV分道扬镳后,BCH为了防止攻击,加了一项超过10个确认就无法回滚的设置。因此,BCH算力虽小,但对抵御双花的抵御能力很强。打个比方,如果一百年以后比特币上只剩下残存的100P算力了,突然来了4000P算力,你猜猜能回滚到哪儿?理论上可以回到高度618466,也就是现在。[2020/2/22]
6.攻击合约A(0x961d2b694d9097f35cfffa363ef98823928a330d)在构造函数里创建了攻击合约B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻击合约B从AAVE借贷524,102.159298234706604104WETH
日本交易所CoinCheck部分被盗的XEM可能在暗网被转换成比特币:据日经新闻报道,日本交易所CoinCheck部分被盗的XEM可能在暗网被转换成比特币。或有至少数百万日元的XEM被转换。目前警视厅正在监视网站,以便调查相关人员。[2018/2/9]
7.B发送6000WETH给A
8.B将剩余的WETH兑换为ETH,并以此调用crETH池子进行抵押。
9.使用攻击合约B借出446,758,198.60513882090167283个YUSD代币,并以此铸币crYUSD,铸完币后归还,并将crYUSD发送给A,重复两次。
10.使用攻击合约B借出446,758,198.60513882090167283个YUSD,发送给A。
11.使用1,873.933802532388653625WETH在uniswapv3中交换出7,453,002.766252个USDC。
12.将3,726,501.383126个USDC在Curve.fi中交换为DUSD。
13.将DUSD交换为450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。
14.将8,431,514.81679698041016119个yDAI+yUSDC+yUSDT+yTUSD直接发送回yUSD抵押池。由于使用直接转账,totalDebt不变,balanceOf变大,导致totalAsset变大,最终影响到oracle预言机的价格获取pricePerShare变大,即可以通过抵押yUSD借出更多的代币。
15.以yUSD代币为抵押,借出cream协议所有支持借贷的代币。
16.最后归还攻击A合约的闪电贷。
#3事件复盘
我们需要注意什么CaseReview本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使totalAsset增大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。
注意此前,CreamFinance已经至少遭到黑客的四次攻击,这次攻击也使得该项目成为黑客成功攻击次数最多的DeFi项目。今年2月13日,黑客利用AlphaHomoraV2技术漏洞从CreamFinance旗下零抵押跨协议贷款功能IronBank借出ETH、DAI、USDC等资产,导致该项目损失约3800万美元。此后AlphaFinance表示将全额赔付资产。同月28日,DeFi聚合平台Furucombo遭到严重漏洞攻击,CreamFinance储备金账户受影响,CreamFinance团队随即撤销了所有对外部合约的批准,但仍损失110万美元。3月15日,CreamFinance域名遭到黑客攻击,部分用户会看到网站发起输入助记词的请求,很快该项目官方发推提醒用户不要输入助记词,表示其智能合约和用户资金仍然安全,并在1个小时后宣布重新获得域名所有权。8月30日,CreamFinance因可重入漏洞遭遇闪电贷攻击,黑客获利4.2亿个AMP、1308个ETH以及少量USDC等稳定币资产,总资产价值超过3400万美元。加上本次攻击事件,CreamFinance可以说是年度最“衰”的DeFi项目。
随着前总统唐纳德特朗普推出自己的社交媒体网络,AkashNetwork首席执行官GregOsuri加入雅虎财经讨论去中心化云计算。视频文本ZACKGUZMAN:欢迎回到雅虎财经直播.
1900/1/1 0:00:00作者|秦晓峰编辑|郝方舟出品|Odaily星球日报 链上数据显示,10月19日以太坊创始人VitalikButerin钱包购买了价值50ETH的UBI代币,随后转移至黑洞进行销毁;10月29日.
1900/1/1 0:00:00编译|禾木木出品|AI科技大本营美东时间10月28日周四,在名为FacebookConnect的年度大会上,Facebook宣布,Facebook将公司名称更改为“Meta”.
1900/1/1 0:00:00近阶段,全球多个国家都在争相开展数字货币的研究,中国、法国、日本以及巴哈马等一些国家纷纷加入其中,唯独美国却仍未对其CBDC做出表态.
1900/1/1 0:00:00DFINITY,作为区块链行业Web3时代的引领者,其愿景是打造全球第一个区块链计算机-InternetComputer,在这一宏大愿景驱使下,数百位团队成员历时6年潜心开发.
1900/1/1 0:00:00Facebook对元宇宙的看好,超出想象。10月29日,Facebook联合创始人、首席执行官马克·扎克伯格在周三举行的FacebookConnect开发者大会中正式宣布,公司名称将更名为「Me.
1900/1/1 0:00:00