月亮链 月亮链
Ctrl+D收藏月亮链
首页 > XMR > 正文

USD:慢雾:yearn攻击者利用闪电贷通过若干步骤完成获利_Aave DAI

作者:

时间:1900/1/1 0:00:00

2020年02月05日,据慢雾区情报,知名的链上机池yearnfinance的DAI策略池遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式给大家分享细节,供大家参考:

1.攻击者首先从dYdX和AAVE中使用闪电贷借出大量的ETH;

2.攻击者使用从第一步借出的ETH在Compound中借出DAI和USDC;

慢雾:Uwerx遭受攻击因为接收地址会多销毁掉from地址转账金额1%的代币:金色财经报道,Uwerx遭到攻击,损失约174.78枚ETH,据慢雾分析,根本原因是当接收地址为 uniswapPoolAddress(0x01)时,将会多burn掉from地址的转账金额1%的代币,因此攻击者利用uniswapv2池的skim功能消耗大量WERX代币,然后调用sync函数恶意抬高代币价格,最后反向兑换手中剩余的WERX为ETH以获得利润。据MistTrack分析,黑客初始资金来自Tornadocash转入的10 BNB,接着将10 BNB换成1.3 ETH,并通过Socket跨链到以太坊。目前,被盗资金仍停留在黑客地址0x605...Ce4。[2023/8/2 16:14:10]

3.攻击者将第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,这个时候由于攻击者存入流动性巨大,其实已经控制CruveDAI/USDC/USDT的大部分流动性;

慢雾:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函数相关问题:据Multichain(AnySwap)早前消息,2022年01月18日,一个影响6个跨链Token的关键漏洞正在被利用。慢雾安全团队进行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函数为检查用户传入的Token的合法性,且未考虑并非所有underlying代币都有实现permit函数,导致用户资产被未授权转出。慢雾安全团队建议:应对用户传入的参数是否符合预期进行检查,且在与其他合约进行对接时应考虑好兼容性问题。[2022/1/19 8:57:49]

4.攻击者从Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)贬值;

声音 | 慢雾:警惕“假充值”攻击:慢雾分析预警,如果数字货币交易所、钱包等平台在进行“EOS 充值交易确认是否成功”的判断存在缺陷,可能导致严重的“假充值”。攻击者可以在未损失任何 EOS 的前提下成功向这些平台充值 EOS,而且这些 EOS 可以进行正常交易。

慢雾安全团队已经确认真实攻击发生,但需要注意的是:EOS 这次假充值攻击和之前慢雾安全团队披露过的 USDT 假充值、以太坊代币假充值类似,更多责任应该属于平台方。由于这是一种新型攻击手法,且攻击已经在发生,相关平台方如果对自己的充值校验没有十足把握,应尽快暂停 EOS 充提,并对账自查。[2019/3/12]

5.攻击者第三步将剩余的DAI充值进yearnDAI策略池中,接着调用yearnDAI策略池的earn函数,将充值的DAI以失衡的比例转入CurveDAI/USDT/USDC池中,同时yearnDAI策略池将获得一定量的3CRV代币;

6.攻击者将第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢复;

7.攻击者触发yearnDAI策略池的withdraw函数,由于yearnDAI策略池存入时用的是失衡的比例,现在使用正常的比例体现,DAI在池中的占比提升,导致同等数量的3CRV代币能取回的DAI的数量会变少。这部分少取回的代币留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻击者已经持有了CurveDAI/USDC/USDT池中大部分的流动性,导致yearnDAI策略池未能取回的DAI将大部分分给了攻击者9.重复上述3-8步骤5次,并归还闪电贷,完成获利。参考攻击交易见原文链接。

标签:USDDAISDTUSDTSFUSDAave DAIusdt币交易违法吗能投入吗usdt币提现到银行卡会冻结吗

XMR热门资讯
ETH:中环球船务将控制全球2.8%比特币算力和8.25%以太坊算力_Iris Ecosystem

中环球船务宣布已签署具有约束力的意向书,收购内蒙古九链智能大数据园区服务有限公司51%股权,此项交易尚待完成尽职调查审查.

1900/1/1 0:00:00
USH:SushiSwap核心开发者发起“创建NFT交易所NATTO”的新提案_SUSHI

SushiSwap核心开发者levx.eth发起新提案,提议创建NFT交易所和Launchpad——NATTO.

1900/1/1 0:00:00
NFT:美剧《美国众神》250份NFT系列作品5分钟内售罄_CUR

NFT平台Curio在推特宣布称,其最新上架的美剧《美国众神》品牌旗下的“TechnicalBoy”系列在5分钟内售罄250份NFT作品.

1900/1/1 0:00:00
LOC:BlockTower首席投资官:牛市中获得2倍回报后抛售20%头寸或较为稳妥_blockchain是什么企业

针对2月14-15日比特币市场出现震荡,加密基金BlockTowerCapital管理合伙人兼首席投资官AriPaul表示目前可能正在进入简短的小幅市场修正,但仍处于剧烈牛市之中.

1900/1/1 0:00:00
数字资产:BC科技集团订立协议拟配售股份集资6.97亿港币,摩根士丹利出任独家配售代理_BlockPortal

2021年1月6日,BC科技集团宣布订立协议,将以先旧后新的方式配售股份预计集资约6.97亿港币,摩根士丹利出任独家配售代理,多家机构投资者参与认购股份配售.

1900/1/1 0:00:00
区块链:数字金融集团(DFG)宣布支持算力挖矿项目DHM_比特币

据官方消息,DHM为比特币永续标准算力,首期上线100PH/S。算力经第三方检测平台矿工爸爸公开,由Miners.fund携手微游云发售.

1900/1/1 0:00:00