10月27日,链必安-区块链安全态势感知平台舆情监测显示,DeFi借贷协议Cream Finance再次遭受攻击,损失达1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析。
1?事件概览
攻击如何发生 Event overview
被盗约1.3亿美元!Cream Finance今年第五次遭黑客攻击,可能它真的有吸引“渣男”的体质。
10月28日消息,DeFi 协议 Cream Finance 针对闪电贷攻击事件发布回应称,其以太坊 CREAM v1 借贷市场被黑客攻击,攻击者从多个地址转移了价值约 1.3 亿美元的代币,没有其他市场受到影响。团队已经暂停了基于以太坊的 v1 借贷市场,并且正在进行事后审查。
2?事件具体分析
攻击者如何得手?Event overview
攻击者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻击合约:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
Alpha HomoraV2被攻击 官方正在调查被盗资金:2月13日消息,跨链DeFi平台Alpha Finance Lab(ALPHA)发推称,“我们收到关Alpha Homora V2被攻击的通知,现在正在与Andre Cronje和Cream.Finance共同应对。漏洞已修复,正在调查被盗资金,已经确认了主要嫌疑人。用户无法从Alpha Homora v2借入更多资金等于没有新的杠杆头寸,只能在现有头寸上借入。V1在安全运行,我们正处于高度戒备状态,区块链安全研究员samczsun和其他人正在调查问题,随后将披露更多信息。”[2021/2/13 19:41:14]
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1. 第一步先通过闪电贷从
DssFlash(0x1eb4cf3a948e7d72a198fe073ccb8c7a948cd853)合约借500,000,000DAI。
2. 把DAI放到yDAI
(0x16de59092dae5ccf4a1e6439d611fd0653f0bd01)合约中进行抵押,换取451,065,927.891934141488397224yDAI。
声音 | 分析师Larry Cermak:目前加密交易所总被盗金额已达13.5亿美元:The Block分析师Larry Cermak近期发推对币安被盗事件发表以下看法: 1. 4100万美元对于币安来说不是什么大事,他们47天就能赚回来; 2.这是历史上第六大交易所被盗事件,目前交易所总被盗金额已达13.5亿美元; 重组(reorg)是个愚蠢的想法,因为它并不奏效。[2019/5/11]
3. 把换取yDAI代币放到Curve.fi: y Swap?
(0x45f783cce6b7ff23b2ab2d70e416cdb7d6055f51)中添加流动性并获取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD 。
动态 | 日本加密交易所相继出现IDN攻击 提醒用户注意密码被盗:据Coinpost消息,近日以日本加密货币交易所为目标的钓鱼欺诈事件频出,一些诱导和非法广告伪装成日本国内的交易所进行IDN攻击。GMO Coin和remixpoint提醒用户,小心非法广告取用户交易所ID及密码等重要信息。[2019/3/11]
4. 接着将
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并获取446,756,774.416766306389278551yUSD。
5. 再在crYUSD中调用铸币函数,铸造?22,337,774,341.38713187?个crYUSD代币。
6.攻击合约
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在构造函数里创建了攻击合约
反钓鱼工作小组:2017年以来约12亿美元加密货币被盗:据路透消息,根据反钓鱼工作小组(APWG)周四发布的数据,自2017年初以来,犯罪分子已经窃取了约12亿美元的加密货币。因为比特币的受欢迎程度和超过1500个加密货币的出现,使人们的注意力集中在不受监管的行业。APWG主席兼加密货币安全公司CipherTrace的首席执行官Dave Jevans在接受采访时表示,除了使用加密货币进行贩和等犯罪活动之外,另一个问题是坏人盗用了这些加密货币 。Jevans估计,在这12亿美元中,只有大约20%或更少的资金已经被收回,他还指出全球执法机构已在全力追查这些罪犯。APWG主席Dave Jevans称,欧盟最新的“通用数据保护条例”(GDPR)将对互联网的整体安全性产生负面影响,并将不经意地帮助网络犯罪分子。通过限制对重要信息的访问,新法律将大大阻碍对网络犯罪、数字货币盗窃、网络钓鱼、勒索软件、恶意软件、加密、加密劫持的调查。[2018/5/25]
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻击合约B从AAVE借贷524,102.159298234706604104??WETH
7.B发送6000WETH给A
印度交易所推迟偿还被盗的比特币“没有得到当局的许可”:印度的加密货币交易所Coinsecure已经宣布,它不能在这个时候向客户偿还他们被盗的比特币。该交易所声称,尽管调查正在进行中,但需要当局授权,才能启动索赔过程。[2018/5/1]
8. ?B将剩余的WETH兑换为ETH,并以此调用crETH池子进行抵押。
9. ?使用攻击合约B借出
446,758,198.60513882090167283?个YUSD代币,并以此铸币crYUSD,铸完币后归还,并将crYUSD发送给A,重复两次。
10. 使用攻击合约B借出
446,758,198.60513882090167283个YUSD,发送给A。
11. ?使用1,873.933802532388653625 WETH在uniswap v3中交换出7,453,002.766252个USDC。
12. 将3,726,501.383126 个USDC在Curve.fi中交换为DUSD。
13.?将DUSD交换为?
450,228,633.135400282653487952 yDAI+yUSDC+yUSDT+yTUSD。
14. 将8,431,514.81679698041016119个 yDAI+yUSDC+yUSDT+yTUSD 直接发送回yUSD抵押池。由于使用直接转账,totalDebt不变,balanceOf(self)变大,导致totalAsset变大,最终影响到oracle预言机的价格获取pricePerShare变大,即可以通过抵押yUSD借出更多的代币。
15. 以yUSD代币为抵押,借出cream 协议所有支持借贷的代币。
16. 最后归还攻击A合约的闪电贷。
3?事件复盘
我们需要注意什么 Case Review
本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使totalAsset增大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。
注意?
此前,Cream Finance已经至少遭到黑客的四次攻击,这次攻击也使得该项目成为黑客成功攻击次数最多的DeFi项目。
今年2月13日,黑客利用Alpha Homora V2技术漏洞从Cream Finance旗下零抵押跨协议贷款功能 Iron Bank借出ETH、DAI、USDC等资产,导致该项目损失约3800万美元。此后Alpha Finance表示将全额赔付资产。
同月28日,DeFi聚合平台Furucombo遭到严重漏洞攻击,Cream Finance 储备金账户受影响,Cream Finance 团队随即撤销了所有对外部合约的批准,但仍损失 110 万美元。
3月15日,Cream Finance 域名遭到黑客攻击,部分用户会看到网站发起输入助记词的请求,很快该项目官方发推提醒用户不要输入助记词,表示其智能合约和用户资金仍然安全,并在1个小时后宣布重新获得域名所有权。
8月30日,Cream Finance 因可重入漏洞遭遇闪电贷攻击,黑客获利4.2亿个AMP、1308个ETH以及少量USDC等稳定币资产,总资产价值超过3400万美元。
加上本次攻击事件,Cream Finance?可以说是年度最“衰”的DeFi项目。
ProShares 比特币策略 ETF(股票代码:BITO)于10月19日正式上市交易,首日交易金额即超过了10 亿美元,这是有史以来发行日交易金额第二高的 ETF.
1900/1/1 0:00:00金融时报的编辑斯蒂芬·福里在10月25日发表评论,他介绍了自己从一个对加密货币怀疑论者到拥有一个非同质化代币的过程。他认为非同质化代币或许能成为让一些人进入加密货币世界的契机,因为它仍是一件艺术品.
1900/1/1 0:00:00在过去的一周里用户的重点关注依然围绕着链游、NFT 与元宇宙。同时,Web3.0 的概念和以迈向 Web3.0 为目标的产品逐渐更深入地走入用户的关注圈.
1900/1/1 0:00:00BAT三家都在业务上搭建了以区块链为中心的部分。不过阿里的区块链业务赋能其他业务比较多,腾讯的区块链业务更具独立性,而百度的区块链的特点就更为不同。其目前主打的是开源。本文中笔者整理了百度超级链的相关资料,帮助大家了解百度超级链.
1900/1/1 0:00:00经过数次延迟,美国证券交易委员会(SEC)今天还是拒绝了投资公司 VanEck 推出直接跟踪比特币价格的 ETF 申请。在有关其决定的文件中,SEC 再次提到了对比特币现货市场恐存在“欺诈和操纵”的担忧.
1900/1/1 0:00:00时间跨度到了2021年的尾巴上,科技圈和创投圈在过去两年没有听到更多的好的故事,当然,除了国内前两年兴起的社区电商,勉强算得上一个被资本追捧的赛道,其他的似乎已经没有了太多的喧嚣.
1900/1/1 0:00:00