宇宙链 宇宙链
Ctrl+D收藏宇宙链

首发 | Yearn.Finance惊爆漏洞 DeFi再遭打击 一文带你探明事件始末

作者:

时间:1900/1/1 0:00:00

2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。

2020年被称为“DeFi元年”,DeFi在Compound首创的“流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。

北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。

黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。

攻击者获利数目截图

此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:

Curver社区发起对CRV/yCRV流动性池提供激励的投票:9月24日消息,Curver社区发起对CRV/yCRV流动性池提供激励的投票,yCRV是Yearn上的Curve中DAI、USDC、TUSD、USDT流动性池LP代币。[2022/9/24 7:18:24]

序号

交易目的

交易获利

1

利用漏洞获利

3Crv:349852,USDT:11305

2

利用漏洞获利

3Crv:316814,USDT:11833

3

英国保守党党首竞选完成第四轮投票 进入第五轮投票候选人名单公布:7月19日消息,当地时间7月19日,英国保守党议员完成对竞选保守党党首的4名候选者的第四轮投票。进入第五轮投票的候选人名单出炉,他们是:前财政大臣里希·苏纳克(118票)、前国防大臣彭妮·莫当特(92票)和外交大臣伊丽莎白·特拉斯(86票)。这些候选人还将面临1轮投票,直到剩下最后2名角逐者。之后,约16万名保守党成员将对最后2名候选人进行投票,结果将于9月5日宣布,届时鲍里斯·约翰逊将移交首相办公室的钥匙。(央视新闻)[2022/7/20 2:24:24]

利用漏洞获利

3Crv:287544,USDT:11818

4

美股低开纳指跌逾1% 推特涨近3%:5月5日消息,美股三大指数集体低开,道指跌0.72%,纳指跌1.37%,标普500指数跌0.93%。推特涨近3%,马斯克就推特交易获得来自币安、a16z等多家机构投资者约71亿美元的融资承诺。(财联社)[2022/5/5 2:52:52]

利用漏洞获利

3Crv:258554,USDT:11761

5

利用漏洞获利

3Crv:276366,USDT:11472

6

利用漏洞获利

3Crv:249387,USDT:11242

7

将前6笔交易获得的3Crv总量的一半转换为USDT获利

869,2603Crv转换为878,188?USDT

8

利用漏洞获利

3Crv:226448,USDT:11242

9

利用漏洞获利

3Crv:198877,USDT:12302

利用漏洞获利

3Crv:172524,USDT:11987

11

将当前交易获得的3Crv剩余总量的一半转换为USDT获利

733,5553Crv转换为742,042USDT?

12

利用漏洞获利

3Crv:152217,USDT:11570

13

利用漏洞获利

3Crv:127856,USDT:11017

14

将剩余所有3Crv转换为DAI获利

506,814Crv转换为513,356DAI??

除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。

攻击大致流程图如下:

具体步骤如下:

利用闪电贷筹措攻击所需初始资金。

利用Yearn.Finance合约中漏洞,反复将DAI与USDT从3crv中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。

完成5次重复的DAI与USDT从3crv中存取操作后,偿还闪电贷。

CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。

安全建议

加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。

而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。

CertiK建议:

完备的安全保障=安全审计+实时检测+资产保障

来源:金色财经

标签:CRVUSDSDT3CRVCRV币usd币汇率trustwallet没有usdt3CRV币

比特币价格实时行情热门资讯
红日说币:2-4 比特币实操带单 多单斩获1157个点位 相信我 做奇迹的创造者

?我这里没有华丽的语言,只有实实在在的交易,以及明明郎朗的操作,市场只有一个方向,不是多头也不是空头,而是做对的方向。合理的风控+好的投资回报,让每个散户找到真正投资的乐趣,而不再是自己每天苦苦的交易却换来亏损的不断加大.

1900/1/1 0:00:00
中国移动物联网联盟正式上线基于IoTeX公链产品

今天,IoTeX正式上线中国移动物联网联盟官方网站,并作为首家海外公链平台受邀加入联盟执委会。此次上线首次面向联盟1681家物联网相关企业发布基于IoTeX的物联网产品和解决方案,涵盖供应链金融,可信资产追踪,3D人脸识别一体机,区块.

1900/1/1 0:00:00
灰度继续加仓ETH|补仓机会到来

BTC BTC昨天至今震荡微跌,当前价格在37100美元附近24小时资金净流出7亿美金。BTC涨至3.85W美元后开始回调整理,从形态来看,一小时级别完成了一个上升旗型的形态,4小时线也有收拢在MA10的趋势,日内守住3.65W有望继.

1900/1/1 0:00:00
T-MI TOKEN是什么平台?缺引来全球区块链爱好者热议

近日,随着比特币价格的上涨,区块链技术已经越来越被更多人所熟知。当越来越多的人涌入区块链世界并投资数字货币时,区块链将迎来前所未有的发展机遇,开启时代新进程.

1900/1/1 0:00:00
资金流向头部山寨 2/5行情分析

近期山寨市场走热,阿空常提及的DeFi龙头继续飙升,大资金已经流向头部山寨,机构对DeFi市场产生强烈兴趣.

1900/1/1 0:00:00
ETH手续费太高 释放了什么信息

今天一早想测试下虚拟做市商的玩法,连接好钱包后,在进行钱包授权合约交互的时候,发现第一步的手续费已经高达0.03ETH,也就是近400块人民币.

1900/1/1 0:00:00