一、事件概览
北京时间2021年2月27日,舆情监测到,DeFi知名项目Yeld.finance官方发出通告,表示该项目的DAI池遭受到闪电贷攻击,原文链接如下:
https://yeldf.medium.com/the-yeld-dai-earn-vault-has-been-hacked-93f27d475b1b?
成都链安安全团队第一时间介入响应,对原文中所提及的交易
(0x57b378f8d20d3945ab40cd62aa24063f375bcfc5693c2e788dc193ffa1a5cc3a)进行分析。经分析后发现,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。闪电贷攻击表示不背这个锅。
2021年韩国虚拟资产相关损失金额飙升至4.16万亿韩元:自3月以来,韩国针对与虚拟资产(虚拟货币)相关的非法活动进行了约3个月的集中打击,逮捕了187人,共62例。警察厅侦查局严厉打击虚拟资产类接待活动,共发现案件60起,涉案人员183人。从类型上看,以虚拟资产为幌子的虚假收据和多层次欺诈48起、160起,挪用虚拟资产交易16起,代购欺诈7起。另外,网络调查局严厉打击盗窃虚拟资产等侵犯信息通信网络犯罪,抓获四人。今年冻结了价值2506亿韩元的虚拟资产,以防止犯罪嫌疑人收集犯罪所得。
截至今年4月,据悉虚拟资产交易参与者约有580万。与虚拟资产相关的损失金额从2017年的4674亿韩元、2018年的1693亿韩元、2019年的7638亿韩元和去年的2136亿韩元一再增加,飙升至4.16万亿韩元。除本次发现的62起案件外,正在调查105起案件。(韩联社)[2021/6/10 23:27:10]
二、事件分析
数据:以太坊2.0合约余额新增1.16万ETH:据欧科云链OKLink数据显示,截至上午10时,以太坊2.0存款合约地址已收到289.12万ETH,近24小时新增11648 ETH。
同期以太坊24h链上活跃地址数逾58.81万,环比下降5.28%;链上交易量近302.83万ETH,环比下降7.57%;当前建议Gas费用为133.83Gwei,环比上升2.48%。[2021/2/1 18:34:34]
△图1?交易信息
如图1所示,该笔交易是名为0xf0f225e0的用户,调用了0xe780cab7ca8014543f194fc431e6bf7dc5c16762合约的deposit函数。经确认,0xef80cab7合约正是项目方的DAI池。该笔交易一共产生了6笔代币转移,分别用T1到T6表示。那么,这些代币转移究竟是什么操作导致的呢?下面通过代码进行分析:
Ripple前CTO最近一周每天出售逾1716万枚XRP:1月31日消息,研究人员Leonidas Hadjiloizou发推称,Ripple联合创始人、前CTO Jed McCaleb将在2月6日(下周六)之前每天出售12693308.88XRP。在最近一周(1月24日至1月30日),他每天出售17169607.54XRP。最近出售数量的增加必然会增加Jed在未来几周的出售数量,可能是在2月中旬。[2021/1/31 18:31:52]
△图2?deposit函数源代码
很明显,第538行代码,产生导致了序号为T1的代币转移,将token转移到yDAI合约。这是一笔普通的代币转账,表示用户存入了9,377DAI到yDAI合约。
最近30分钟合约市场爆仓930万美元 BTC爆仓716万美元:据合约帝行情统计报告显示:最近30分钟合约市场全网总计爆仓930万美元,其中BTC爆仓716万美元,ETH爆仓164万美元。[2021/1/5 16:28:31]
第541-553行代码,是yDAI合约用于计算用户存入的DAI应返回给用户多少yDAI,并在第554行进行铸币,对应序号为T2的代币转账,表示yDAI合约向用户铸了9,306yDAI。
然后进入第555行的rebalance函数,分析该函数的逻辑。
△图3?rebalance函数源码
△图4?recommend函数
第732行代码会计算newProvider,该函数会调用recommend函数(如图4所示),recommend函数会调用IEarnAPRWithPool合约查询4个Defi项目DYDX,COMPOUND,AAVE,FULCRUM中,年利率(APR)最高的项目,查询结果如图5所示:
△图5?recommend查询结果
其中dYdX池的APR最高,newProvider被设置为dYdX池。当前池为AAVE池,进入736行的if代码块,调用内部函数_withdrawAll。
△图6?_withdrawAll函数源代码
第778行代码将会提出AAVE池中的所有DAI,产生了序号为T3-T5的代币转移,具体代码可参考AAVE(0xfC1E690f61EFd961294b3e1Ce3313fBD8aa4f85d)合约redeem函数相关代码,此处不再详述。
最后是第741行代码,将从AAVE中提出的16.6余万枚DAI存入dYdX合约,产生了序号为T6的代币转移,即将16.6万枚DAI存入dYdX池。
整个交易就此结束,可以看到,这次所谓的“闪电贷攻击”只是虚惊一场。用户只是单纯的存入了一笔DAI,然后刚好触发了Yeld.finance项目的策略机制,并不是所谓的“闪电贷攻击”,可谓是闹了场乌龙事件。
值得注意的是,dYdX在该事件中充当了一个“良心商家”的角色,并不是以往闪电贷攻击中的帮凶。
三、安全建议
尽管本次事件经成都链安安全团队分析后被判断为虚假一场,但在这里还是有必要提醒各项目方,依然需要在日常的安全防护工作中,对闪电贷攻击加以预警和防范。
同时,作为致力于区块链生态安全建设的成都链安也在此建议,项目方的安全预警机制和安全加固工作切不可等闲视之。寻求第三方安全公司的力量,搭建覆盖全生命周期的一站式安全解决方案方为万全之策。
今天加密市场再度大跌,恐慌情绪蔓延。从直接原因看,美东时间周三,美国国债收益率再度大幅上涨,美股大跌,其中科技股更是遭受重创,特斯拉跌超8%.
1900/1/1 0:00:00大家上午好!我是你们的老朋友趋势论币,跟随趋势,把握节奏,让利润奔跑起来!首先我们还是回顾一下昨日的一个分析和布局:前天晚上的视频中我就有给大家说到48000一带是上方的短期压力.
1900/1/1 0:00:00前言小辣椒区块链与文中提到的企业、项目方没有利益关系。人是会犯错误的物种。小辣椒区块链不能保证所引用资料的真实、表达准确、观点正确,请根据自己的理性、能力圈参与市场.
1900/1/1 0:00:00上世纪四十年代的某一天,信息论之父ClaudeShannon在黑板上给大家演示:任何一个价位买进资金的50%,也就是说资金数量:股票市值=50%:50%.
1900/1/1 0:00:00BITP将进行钱包升级,WBF平台现已暂停BITP充提通道。开放时间另行通知;如有不便,敬请谅解!扫码加入WBF官方社群WBF风险提示:用户在进行充币前,建议仔细阅读该币充提页面的提示,以避免因.
1900/1/1 0:00:00亲爱的用户:币安创新区将于2021年02月26日17:00上线TerraVirtua,并开放TVK/BTC、TVK/BUSD交易对,TVK充值通道现已开放。TVK的上币费用为0BNB.
1900/1/1 0:00:00