月亮链 月亮链
Ctrl+D收藏月亮链
首页 > AVAX > 正文

USD:被盗 1.3 亿美元 Cream Finance今年第五次遭黑客攻击全解析_ANC

作者:

时间:1900/1/1 0:00:00

10月27日,链必安-区块链安全态势感知平台舆情监测显示,DeFi借贷协议Cream Finance再次遭受攻击,损失达1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析。

1?事件概览

攻击如何发生 Event overview

被盗约1.3亿美元!Cream Finance今年第五次遭黑客攻击,可能它真的有吸引“渣男”的体质。

10月28日消息,DeFi 协议 Cream Finance 针对闪电贷攻击事件发布回应称,其以太坊 CREAM v1 借贷市场被黑客攻击,攻击者从多个地址转移了价值约 1.3 亿美元的代币,没有其他市场受到影响。团队已经暂停了基于以太坊的 v1 借贷市场,并且正在进行事后审查。

2?事件具体分析

攻击者如何得手?Event overview

攻击者:

0x24354d31bc9d90f62fe5f2454709c32049cf866b

攻击合约:

0x961d2b694d9097f35cfffa363ef98823928a330d

0xf701426b8126BC60530574CEcDCb365D47973284

Sentiment攻击者已归还约48万美元的被盗资金:金色财经报道,链上数据显示,DeFi借贷协议Sentiment的攻击者已经归还了250枚ETH(约48万美元)的被盗资金。此前报道,Sentiment被盗资产约100万美元,其中包含0.5枚WBTC、30枚WETH、53.8万枚USDC和36万枚USDT。[2023/4/6 13:47:13]

交易hash:

0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

1. 第一步先通过闪电贷从

DssFlash(0x1eb4cf3a948e7d72a198fe073ccb8c7a948cd853)合约借500,000,000DAI。

2. 把DAI放到yDAI

(0x16de59092dae5ccf4a1e6439d611fd0653f0bd01)合约中进行抵押,换取451,065,927.891934141488397224yDAI。

分析:FTX攻击者已将至少410万美元被盗资产转移到OKX:11月30日消息,链上数据分析师ZachXBT发推称,FTX攻击者将被盗资金从混币器ChipMixer取出后,已经将部分FTX被盗资金转移到OKX,到目前为止,其计算至少有410万美元(255枚BTC)被发送到OKX。每个地址都遵循类似的模式,从ChipMixer取出后,50%剥离,50%发送到OKX。[2022/11/30 21:10:55]

3. 把换取yDAI代币放到Curve.fi: y Swap?

(0x45f783cce6b7ff23b2ab2d70e416cdb7d6055f51)中添加流动性并获取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD 。

4. 接着将

447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并获取446,756,774.416766306389278551yUSD。

Harvest Finance发推公布被盗资金分配方案:刚刚,Harvest Finance官方发推称,Harvest Finance此前受黑客影响的USDC/USDT用户经历了15%的亏损,这些受影响的用户将根据他们的存款按比例获得GRAIN代币,以及按比例分配黑客退回的250万美元。即如果受影响用户从黑客那里损失100 USDC,那么用户将得到大约7.39 USDC或USDT,以及大约92.6 GRAIN代币。官方表示仍在测试实现。随着更多实施细节的最终确定和MerkelDistributor网站的上线,将会公布更具体的细节。Harvest Finance再次强调被盗总金额为3380万美元,而不是2400万美元。[2020/11/9 12:05:11]

5. 再在crYUSD中调用铸币函数,铸造?22,337,774,341.38713187?个crYUSD代币。

中币欧码:“中币停盘事件”并未出现特大资金被盗的情况:在今日的“金色百家谈 | 中币欧码:和时间赛跑的30个小时”的线上直播中,中币欧码针对“中币停盘事件”发言指出:本次事件其实并没有出现特大资金被盗的情况,由于是半夜,提币出去的并不多,大约181万左右,其中包括质押资产在我们这里,我们已配资给的正常搬砖的做市商用户,所以把这些扣除之后,最后折合金额不超过50万,并非网上传言的巨额损失。无法追回,并被提走的,中币自身会承担这部分损失。[2020/9/24]

6.攻击合约

A(0x961d2b694d9097f35cfffa363ef98823928a330d)在构造函数里创建了攻击合约

B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻击合约B从AAVE借贷524,102.159298234706604104??WETH

7.B发送6000WETH给A

交易所暂缓推进EOS主网激活 近百万EOS被盗:据IMEOS消息,EOS主网上线期间大量EOS私钥被黑客偷走。已经有60多位英文区和韩文区的受害者,中文区的还没统计。涉及的EOS总数超过百万,截止目前已经有3个账号被找回,一个被认领。目前,由EOS42发起,EOSCannon(佳能社区)、EOS纽约、EOSNation、BlockSmith、EOSAmsterdam、EOSNation、EOSRio、EOSDAC节点正在支持处理此事。[2018/6/14]

8. ?B将剩余的WETH兑换为ETH,并以此调用crETH池子进行抵押。

9. ?使用攻击合约B借出

446,758,198.60513882090167283?个YUSD代币,并以此铸币crYUSD,铸完币后归还,并将crYUSD发送给A,重复两次。

10. 使用攻击合约B借出

446,758,198.60513882090167283个YUSD,发送给A。

11. ?使用1,873.933802532388653625 WETH在uniswap v3中交换出7,453,002.766252个USDC。

12. 将3,726,501.383126 个USDC在Curve.fi中交换为DUSD。

13.?将DUSD交换为?

450,228,633.135400282653487952 yDAI+yUSDC+yUSDT+yTUSD。

14. 将8,431,514.81679698041016119个 yDAI+yUSDC+yUSDT+yTUSD 直接发送回yUSD抵押池。由于使用直接转账,totalDebt不变,balanceOf(self)变大,导致totalAsset变大,最终影响到oracle预言机的价格获取pricePerShare变大,即可以通过抵押yUSD借出更多的代币。

15. 以yUSD代币为抵押,借出cream 协议所有支持借贷的代币。

16. 最后归还攻击A合约的闪电贷。

3?事件复盘

我们需要注意什么 Case Review

本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使totalAsset增大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。

注意?

此前,Cream Finance已经至少遭到黑客的四次攻击,这次攻击也使得该项目成为黑客成功攻击次数最多的DeFi项目。

今年2月13日,黑客利用Alpha Homora V2技术漏洞从Cream Finance旗下零抵押跨协议贷款功能 Iron Bank借出ETH、DAI、USDC等资产,导致该项目损失约3800万美元。此后Alpha Finance表示将全额赔付资产。

同月28日,DeFi聚合平台Furucombo遭到严重漏洞攻击,Cream Finance 储备金账户受影响,Cream Finance 团队随即撤销了所有对外部合约的批准,但仍损失 110 万美元。

3月15日,Cream Finance 域名遭到黑客攻击,部分用户会看到网站发起输入助记词的请求,很快该项目官方发推提醒用户不要输入助记词,表示其智能合约和用户资金仍然安全,并在1个小时后宣布重新获得域名所有权。

8月30日,Cream Finance 因可重入漏洞遭遇闪电贷攻击,黑客获利4.2亿个AMP、1308个ETH以及少量USDC等稳定币资产,总资产价值超过3400万美元。

加上本次攻击事件,Cream Finance?可以说是年度最“衰”的DeFi项目。

标签:USDNCECREANCOUSD价格Invox FinanceUnited Credit ChainPanda Finance

AVAX热门资讯
TEAM:金色观察丨拒绝VS允许 两大主流游戏平台面对NFT为何持有截然相反的态度_AMAZINGTEAM

10中旬,科幻动作冒险游戏《Age of Rust》的开发商SpacePirate Games发文表示,Steam将禁止所有使用 NFT 或加密货币的游戏.

1900/1/1 0:00:00
区块链:晚间必读5篇 | 一文读懂拜登政府发布的稳定币报告_aave币未来一个多少钱

1.适合初学者的Arweave工具和资源(建议收藏)本文汇集适合Arweave初学者的基本工具和资源。这些工具和资源将有助于你了解Arweave生态系统的基本构建模块.

1900/1/1 0:00:00
DEFI:从四个角度带你理解DeFi 2.0_defi币如何挖矿

纵观整个DeFi的发展历程,DeFi在2019年就已经初露头角,被定义为DeFi的元年,当时DeFi 总锁仓量(或“TVL”)为2.7亿美元; 2020年也延续了这样的势头.

1900/1/1 0:00:00
DAO:DAO 正在吞噬 B2B_AOS

上一期《DAO 的十三种风味》中,Daivd  为我们介绍 13 种可预见的 DAO 的应用场景。其中,Daivd 提到了 DAO 网络以及在 DAO 基金中“一揽子货币”的交互场景.

1900/1/1 0:00:00
NFT:Real Vision创始人对话Vitalik:以太坊没有杀手级应用 只有杀手级生态系统_HALO NFT OFFICIAL

在11月8日举办的新加坡金融科技节中,Real Vision 首席执行官、高盛前高管 Raoul Pal 与以太坊创始人 Vitalik Buterin 进行了一次深度对话.

1900/1/1 0:00:00
区块链:反垄断专家Thibault Schrepel如何看待区块链监管的发展方向?_ULT

区块链技术为在各方之间建立信任奠定了基础,但是还未发挥其潜力。Thibault Schrepel博士说,区块链和反垄断都以寻求自由经济贸易作为共同目标.

1900/1/1 0:00:00