10月27日,链必安-区块链安全态势感知平台舆情监测显示,DeFi借贷协议CreamFinance再次遭受攻击,损失达1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析。
1?事件概览
攻击如何发生Eventoverview
被盗约1.3亿美元!CreamFinance今年第五次遭黑客攻击,可能它真的有吸引“渣男”的体质。
10月28日消息,DeFi协议CreamFinance针对闪电贷攻击事件发布回应称,其以太坊CREAMv1借贷市场被黑客攻击,攻击者从多个地址转移了价值约1.3亿美元的代币,没有其他市场受到影响。团队已经暂停了基于以太坊的v1借贷市场,并且正在进行事后审查。
2?事件具体分析
攻击者如何得手?Eventoverview
攻击者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻击合约:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1.第一步先通过闪电贷从
DssFlash合约借500,000,000DAI。
安全公司:Alphapo钱包中至少有3100万美元被盗走:金色财经报道,据DeDotFi安全团队称,加密货币支付服务提供商Alphapo被盗金额超过3100万美元,有报告称金额高达约1亿美元。其中,以太坊、波场和比特币的热钱包遭到黑客攻击。被盗资金在各个EOA之间交换和分配。此次黑客攻击可能是由于私钥泄露造成的。调查仍在进行中。截至目前,被盗BTC的具体金额尚未得到证实。
金色财经此前报道,链上侦探ZachXBT表示,加密支付服务提供商Alphapo热钱包中的ETH、TRON和BTC被盗取,损失约合2300多万美元。[2023/7/24 15:54:16]
2.把DAI放到yDAI
合约中进行抵押,换取451,065,927.891934141488397224yDAI。
3.把换取yDAI代币放到Curve.fi:ySwap?
报告:2023年迄今被盗加密货币价值1.19亿美元:金色财经报道,根据Crystal Blockchain的新报告,2023年迄今,黑客已经在19起违规事件中窃取了1.19亿美元的加密货币,其中包括从2011年到2023年2月18日的Mt.Gox加密货币交易所黑客攻击的数据。今年迄今为止最大的DeFi黑客攻击是2月份的BonqDAO,从协议中窃取约8800万美元的加密货币。与DeFi相关的第二大攻击发生在Platypus Finance协议上,2月份的闪电贷攻击导致稳定币脱钩,用户损失约900万美元的资金。[2023/3/25 13:25:58]
中添加流动性并获取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。
4.接着将
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并获取446,756,774.416766306389278551yUSD。
Trust Wallet:Webverse联创被盗窃400万美元加密资产是源于社会工程攻击:金色财经报道,多链非托管钱包 Trust Wallet 发推表示,此前 Web3 元宇宙游戏引擎 Webverse 联合创始人表示未泄露助记词,仅因被拍照即被盗窃价值 400 万美元的加密盗窃。经调查,Trust Wallet 认为这是一次社会工程攻击引发的安全事件,涉及来自意大利罗马的有组织犯罪小组,已知案件地点在米兰和巴塞罗那。
该案例中,用户资金最初是在一个多签钱包中,在他们与犯罪分子见面办理业务的前几周,用户被犯罪分子说服将资金转移到一个新的非多签钱包中,随后犯罪分子分享了一份 NDA PDF 文件和 KYC 信息。而用户向犯罪分子展示资金证明并拍照后,新钱包就被掏空,所以才有了最初通过照片窃取资金的说法。[2023/2/9 11:56:27]
5.再在crYUSD中调用铸币函数,铸造?22,337,774,341.38713187?个crYUSD代币。
6.攻击合约
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在构造函数里创建了攻击合约
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻击合约B从AAVE借贷524,102.159298234706604104??WETH
Upbit被盗ETH转移2000枚至未知钱包地址:WhaleAlert数据显示,北京时间11:54,2000枚ETH从0xe0ed开头被标记为Upbit被盗ETH黑客钱包的地址转入0x0459开头对的未知地址,按当前价格计算,价值约41.54万美元,交易哈希为:0x69e6a5fda1e7ab683f4730132de6693c26fec72cae09b1f6ccbe40c24f7c76dd。[2020/5/6]
7.B发送6000WETH给A
8.?B将剩余的WETH兑换为ETH,并以此调用crETH池子进行抵押。
Cryptopia公布被盗案听证会最新进展 称法官未作出任何判决:3月10日,新西兰加密货币Cryptopia官方公布Cryptopia被盗案听证会最新进展称,听证会已于2月11日至14日在新西兰基督城高等法院(Christchurch High Court)举行。Gendall法官选择保留意见,就该案没有作出任何判决。[2020/3/10]
9.?使用攻击合约B借出
446,758,198.60513882090167283?个YUSD代币,并以此铸币crYUSD,铸完币后归还,并将crYUSD发送给A,重复两次。
10.使用攻击合约B借出
446,758,198.60513882090167283个YUSD,发送给A。
11.?使用1,873.933802532388653625WETH在uniswapv3中交换出7,453,002.766252个USDC。
12.将3,726,501.383126个USDC在Curve.fi中交换为DUSD。
13.?将DUSD交换为?
450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。
14.将8,431,514.81679698041016119个yDAI+yUSDC+yUSDT+yTUSD直接发送回yUSD抵押池。由于使用直接转账,totalDebt不变,balanceOf变大,导致totalAsset变大,最终影响到oracle预言机的价格获取pricePerShare变大,即可以通过抵押yUSD借出更多的代币。
15.以yUSD代币为抵押,借出cream协议所有支持借贷的代币。
16.最后归还攻击A合约的闪电贷。
3?事件复盘
我们需要注意什么CaseReview
本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使totalAsset增大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。
注意?
此前,CreamFinance已经至少遭到黑客的四次攻击,这次攻击也使得该项目成为黑客成功攻击次数最多的DeFi项目。
今年2月13日,黑客利用AlphaHomoraV2技术漏洞从CreamFinance旗下零抵押跨协议贷款功能IronBank借出ETH、DAI、USDC等资产,导致该项目损失约3800万美元。此后AlphaFinance表示将全额赔付资产。
同月28日,DeFi聚合平台Furucombo遭到严重漏洞攻击,CreamFinance储备金账户受影响,CreamFinance团队随即撤销了所有对外部合约的批准,但仍损失110万美元。
3月15日,CreamFinance域名遭到黑客攻击,部分用户会看到网站发起输入助记词的请求,很快该项目官方发推提醒用户不要输入助记词,表示其智能合约和用户资金仍然安全,并在1个小时后宣布重新获得域名所有权。
8月30日,CreamFinance因可重入漏洞遭遇闪电贷攻击,黑客获利4.2亿个AMP、1308个ETH以及少量USDC等稳定币资产,总资产价值超过3400万美元。
加上本次攻击事件,CreamFinance?可以说是年度最“衰”的DeFi项目。
原文标题:YearnTVL今年增长11倍一文分析其两个增长时期的主要驱动因素撰文:DustinTeander本文编译自Messari我们都知道Yearn.
1900/1/1 0:00:00据媒体报道,2021年10月20日,美国证券交易委员会批准的首支比特币ETF“ProSharesBitcoinStrategyETF”,在纳斯达克上市交易,交易代码为“BITO”.
1900/1/1 0:00:00在区块链技术早期,加密货币处于经济的灰色地带,其应用的独特性来源于监管的缺失。但随着金融机构进入该行业,区块链采用率飙升,监管者的风险核算方式也发生了变化.
1900/1/1 0:00:00LBank蓝贝壳于5月3日20:00首发 CSPR(Casper),开放USDT交易:据官方公告,5月3日20:00,LBank蓝贝壳上线 CSPR(Casper),开放USDT交易.
1900/1/1 0:00:00划重点2018年,Oculus高管杰森·鲁宾写了长达50页、名为“元宇宙”的文件,并将其发送给Facebook高管和董事会成员.
1900/1/1 0:00:00美国社交媒体脸书公司日前宣布,5年内拟在欧盟国家雇用1万名高技能人才打造“元宇宙”,这是世界科技巨头布局“元宇宙”的最新一步.
1900/1/1 0:00:00