宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 狗狗币 > 正文

Alpha Finance被盗3750万美元事件回顾 黑客掌握了内部信息

作者:

时间:1900/1/1 0:00:00

DeFi的黑暗艺术仍然是最有利可图的。

下面是我们至今遇到过最具戏剧性的故事之一。

一个虚假魔术,混乱及指控的故事,导致了迄今为止最大的DeFi黑客事件。

大约有3750万美元资金在一起复杂的DeFi案中被盗,这次攻击利用了多笔交易来突袭Alpha Finance的金库,同时让很多人相信是Cream的铁金库(Iron Bank)受到了影响。

这起谋杀案发生在一个有镜子的大厅里,DeFi协议日益交织的性质,加上攻击的复杂性,使得社区对谁是真正的受害者,以及谁该负责赔偿感到困惑。

攻击者的合约导致Homora代码“相信”他们的恶意合约是他们自己的,目的是操纵系统中的内部债务数量。

这是协议和攻击者之间的一场私人战斗。被利用的合约尚未被公布,也未提供给用户,这意味着他们没有受到直接影响。我们还没有看到过这样一个明目张胆的内部作案,Alpha Finance很快指出,他们找到了一个“主要嫌疑人”。

如果合约还没有准备好,为什么还要部署在主网上?

在混乱中,大玩家迅速采取行动来保护自己的资本。SBF从Cream Finance中提取了价值4亿美元的FTT,三箭资本(Three Arrows Capital)则向币安发送了价值300多万美元的ALPHA代币,其唯一目的可能是出售掉它们。

Alphabet、英伟达2021年回报率超过比特币:1月4日消息,去年12月,比特币表现平平,并进入了新的一年,2021年的回报率为60%,这是自2018年以来的最差表现。比特币持有者在2021年获得的收益率低于谷歌母公司Alphabet股票收益。根据谷歌金融的数据,谷歌母公司的股价在2021年上涨了68%,这要归功于其平台上的广告收入增加,包括YouTube。

此外,英伟达为视频游戏设备和加密货币矿机制造芯片,由于供应链问题促进了对其产品的需求(和价格),该公司获得了125%的回报,其市值目前已超过7500亿美元。(Decrypt)[2022/1/4 8:25:08]

与这次攻击相关的所有代币的价值均出现了下降。

Alpha Homora治理令牌ALPHA从2.25美元跌至1.78美元。

Iron Bank治理代币CREAM从288.32美元跌至193.51美元。

AAVE,其提供了这次攻击所需的闪电贷功能,它的治理代币从当天的518美元跌至492美元的低点。

然而,代币定价并不是这个故事中最有趣的方面。

Alpha Finance团队发布了一篇出色的调查报告,而他们的发现是惊人的。我们联合调查的结果表明,腐败的程度比预期的要严重得多。

Alpha Finance是否会公开他们的指控还有待观察,但他们最初关于有主要嫌疑人的声明表明,影响正在到来。

ALPEX交易所聘任Feras Nour(费拉斯)为数字媒体营销负责人:据官方消息,ALPEX交易平台近日聘任Feras Nour(费拉斯)为数字媒体营销负责人。 Feras 是一名获得认证的社交媒体和数字营销主管,拥有超过5年的专业经验,擅长于制定媒体营销战略、客户管理、数字社区管理和沟通、媒体数据分析、付费活动和内容创作等。

ALPEX数字资产和衍生品平台以“安全、稳定、可靠”著称,目前主要业务包括数字货币现货交易、场外交易(OTC)、永续合约交易和数字衍生品等方面。[2021/9/2 22:54:47]

从官方调查报告来看,我们可以看出,攻击者需要知道以下信息才能实施攻击:

HomoraBankv2为即将发布的版本部署了一个sUSD池子,这一版本既没有在UI上提供,也没有公开发布。

sUSD借贷池中没有流动性,因此攻击者可以完全操纵和夸大总债务金额和总债务份额;

借用函数计算中存在舍入错误计算,仅当攻击者是唯一借用者时才会产生影响;

resolveReserve函数可以在不增加totalDebtShare的情况下增加totalDebt,而实际上任何人都可以调用用于将收入收集到储备池的函数;

HomoraBankv2接受任何自定义spell,只要不变量检查出collateral>borrow(类似于Yearn中策略的spell);

ALPEX已恢复ETH及ERC-20代币的充值和提现:据官方消息,以太坊伦敦硬分叉升级完成。 ALPEX数字资产和衍生品交易平台现已恢复ETH以及ERC-20代币的充值和提现功能。

风险提示:数字货币交易存在风险,请用户注意风险和谨慎交易。[2021/8/6 1:38:38]

在这么多用户的注视下,抢劫者留下了清晰的线索,在罕见的反击行动中,受害者将袭击者挑了出来。

上述要求证明,实施这一攻击需要内幕信息。然而,由于涉及协议和审计公司的范围,内幕人士可能有多个可能。

rekt不再是在做指控的生意,但我们期待着看到Alpha Finance如何处理这种情况。

以下是Alpha Finance表述的经过:

攻击者制造了一个邪恶的spell(相当于Yearn的策略)

https://etherscan.io/tx/0x2b419173c1f116e94e43afed15a46e3b3a109e118aba166fcca0ba583f686d23

攻击者将ETH交换成UNI,并将ETH+UNI提供给Uniswap池子(获得ETH/UNI LP代币)。在同一笔交易中,在Uniswap上交换ETH->sUSD,并将sUSD存入Cream的Iron Bank(获得cysUSD)

https://etherscan.io/tx/0x4441eefe434fbef9d9b3acb169e35eb7b3958763b74c5617b39034decd4dd3ad

动态 | 加密软件公司AlphaPoint正在为其客户交易所提供保证金交易:据CoinDesk报道,加密软件公司AlphaPoint正在为其客户交易所提供保证金交易。11月12日,AlphaPoint宣布,将增加对保证金交易的支持,为使用其软件的加密经纪公司和交易所提供大量交易选择和控制。该公司表示,没有客户立即实施AlphaPoint保证金交易,但有几家公司正在对该平台进行beta测试,包括加拿大国家数字资产交易所(NDAX)。[2019/11/12]

使用邪恶的spell调用execute到HomoraBankV2,执行:借用1000e18 sUSD,将UNI-WETH LP存到WERC20,并在此过程中用作抵押品(绕过collateral > borrow检查),攻击者拥有1000e18 sUSD债务份额(因为攻击者是第一个借款人)

https://etherscan.io/tx/0xcc57ac77dc3953de7832162ea4cd925970e064ead3f6861ee40076aca8e7e571

再次使用邪恶spell调用execute到HomoraBankV2,执行:偿还100000098548938710983 sUSD(实际应计利息债务为100000098548938710984 sUSD),导致偿还份额比总份额少1。结果,攻击者现在有1 minisUSD债务和1份债务份额。

AlphaCar参加TokenSky经济高峰论坛 受多家投资机构关注:2018年3月14日首届TokenSky经济高峰论坛盛大举行,AlphaCar作为汽车行业公有链,因其扎实的底层技术、全新的共识机制、科学的算法以及丰富的产业资源,让多家全球投资机构表达了浓厚的参与意向。据了解,项目核心发起人Bill Deng为诺贝尔经济学奖Vernon Smith弟子,曾长期担任多家世界汽车巨头CIO一职。[2018/3/14]

https://etherscan.io/tx/0xf31ee9d9e83db3592601b854fe4f8b872cecd0ea2a3247c475eea8062a20dd41

调用sUSD银行的resolveReserve,产生19709787742196债务,而totalShare仍为1。当前状态:totalDebt = 19709787742197,而totalShare = 1

https://etherscan.io/tx/0x98f623af655f1e27e1c04ffe0bc8c9bbdb35d39999913bedfe712d4058c67c0e;

再次使用邪恶spell调用execute到HomoraBankV2,执行(重复16次,每次翻倍借入金额):借入19709787742196美元并转移给攻击者(每次翻倍,因为每次借入成功totalDebt都翻倍)。每次借入都比totalDebt值小1,导致相应的借入份额=0,因此协议将其视为无债务借入。在交易结束时,攻击者向Cream的Iron Bank存入19.54 sUSD。

https://etherscan.io/tx/0x2e387620bb31c067efc878346742637d650843210596e770d4e2d601de5409e3

继续这个过程:再次使用邪恶的spell调用execute到HomoraBankV2,执行(重复10次,每次翻倍借来的金额)。在交易结束时,攻击者将1321 sUSD存入Cream的Iron Bank

https://etherscan.io/tx/0x64de824a7aa339ff41b1487194ca634a9ce35a32c65f4e78eb3893cc183532a4;

通过Aave的闪电贷借入1,800,000 USDC,然后将这1,800,000 USDC换成1770757.5625447219047906 sUSD,并存入Cream以使攻击者有足够的流动资金使用自定义spell 借款,继续将sUSD借款翻番,从1322.70 sUSD增加到677223.15 sUSD(共10倍)。将1353123.59 sUSD换成1374960.72 USDC,从Cream借入426659.27 USDC(因为攻击者已在步骤b中存入sUSD)

https://etherscan.io/tx/0x7eb2436eedd39c8865fcc1e51ae4a245e89765f4c64a3200c623f676b3912f9

重复步骤8,这次金额大约是1000万USDC ,https://etherscan.io/tx/0xd7a91172c3fd09acb75a9447189e1178ae70517698f249b84062681f43f0e26e;

重复1000万USDC,

https://etherscan.io/tx/0xacec6ddb7db4baa66c0fb6289c25a833d93d2d9eb4fbe9a8d8495e5bfa24ba57

借款13244.63 WETH+360万USDC+560万USDT+426万DAI,向Aave供应稳定币(以获得aToken,因此USDC和USDT不能冻结),向Curve a3Crv池子供应aDAI、 aUSDT以及aUSDC

https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

将a3Crv LP代币添加到Curve的流动性gauge

https://etherscan.io/tx/0xc60bc6ab561af2a19ebc9e57b44b21774e489bb07f75cb367d69841b372fe896

其余的交易将资金发送到Tornado Cash以及GitCoin Grants,其中有1000 ETH被发送到Cream和Alpha的部署者地址。

这个故事很独特,也令人生疑。

当涉及到白帽子/黑帽子的活动时,我们总是期待看到角色转换,但是我们很少看到受害者如此清楚地指责。

几周前促成Yearn和Alpha Homora合作的Andre Cronje在谈到这次攻击时写道:

“花点时间研究了这次攻击,9笔交易,4种不同的操纵,其中一种包括精确的债务计算,这需要研究团队花费数小时才能弄清楚,Alpha立即采取了措施来缓解漏洞问题,在发现该问题后的几分钟内就解决了它。”

而Banteg的回复是:

“这个事件绝对是疯狂的,不可能有人随便看看合约,尤其是那些未经宣布的东西,就能发现这一点。”

也许这会导致另一起Yearn收购案,Cronje的名字在调查报告中被提到了4次,而且这个模式看起来确实很熟悉。。。

由于可能的嫌疑犯名单非常小,因此更容易排除和追踪潜在的攻击者,在这种情况下,名单范围甚至比平常更小。

在处理代码时,“Don’t trust, verify”是一句极好的口号,但它并不能阻止日益增长的社会偏执症。我们正经历一个加密货币和DeFi前所未有的增长时期,在这个时期,不工作的成本是非常高的。DeFi开发者的精神负担与日俱增。

帝国是建立在代码行之上的,金融的未来就在我们眼前。

开发人员陷入了竞争,而腐败的内部人员则帮助黑客在地下工作,在他们的基础上挖洞。

当一座塔倒塌时,其他的塔都会看着并学习。在尘埃落定之前,人群已经开始前进,而坚韧的的团队会重返赛场,以寻求更强的实力。

在不可避免的错误导致他们的匿名斗篷掉下之前,他们还能维持多长时间?

注:原文来自rekt

标签:USDALPETHPHAEarnBUSDalpaca币什么时候开启的挖矿eth钱包地址在哪里alpha币有投资价值吗

狗狗币热门资讯
视频:看清高年化诱惑 Pickle vs 币安智能链 vs 波场

DeFi流动性挖矿火爆一时,吸引了大量投资者参与。为了方便投资者及时了解DeFi挖矿项目的相关信息和挖矿流程,金色财经与Bitouq联合推出了“金色说明书”系列挖矿教程。每周三,周五固定更新。周末不定时更新.

1900/1/1 0:00:00
如何理解“DeFi银行”Compound

前言:Compound是DeFi上的借贷市场,但它并不是点对点的市场,而是流动性的资金池市场,这种模式让它更接近于传统银行的借贷模式.

1900/1/1 0:00:00
DAO 买下了俱乐部 球迷真的拥有球队了吗

在成长过程中,我们很多人都梦想成为职业运动员。进球、击出本垒打、投下三分球或击出一个底线正手制胜球时那种肾上腺素飙升的感觉是所有人都渴望的。随着年龄的增长,我们意识到职业体育可能不是我们的使命,拥有一支球队成为了我们的下一个梦想.

1900/1/1 0:00:00
NFT与元宇宙热度回撤 阵痛之后何去何从?

Dune Analytics 数据显示,2 月份 OpenSea 基于以太坊上的交易量为 35.77 亿美元,较一月份(49.54 亿美元)下降近三成,同时 NFT 成交量为 214 万笔,较一月份(246 万笔)下降 13%.

1900/1/1 0:00:00
成都链安:“黑色5月” 本月发生典型安全事件超32起

2021年5月盘点 据成都链安【链必安-区块链安全态势感知平台(Beosin-Eagle Eye)】安全舆情监控数据显示:2021年5月,据不完全统计,整个区块链生态发生的典型安全事件超32起,整体安全风险评级为【高】.

1900/1/1 0:00:00
3月10-20日|Heco每日快讯

致力于挖掘Heco公链潜力项目,促进Heco生态繁荣。共同抵制无审计、合约代码无开源的、虚假宣传项目,维护良好Heco生态环境。对于故意宣传抹黑友商项目、Heco品牌的读者还请多担待.

1900/1/1 0:00:00