宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾: yearn finance 的 DAI 策略池遭受攻击系闪电贷攻击所致

作者:

时间:1900/1/1 0:00:00

链闻消息,据慢雾区情报,知名链上机池yearnfinance的DAI策略池遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式给大家分享细节,供大家参考:1)攻击者首先从dYdX和AAVE中使用闪电贷借出大量的ETH;2)攻击者使用从第一步借出的ETH在Compound中借出DAI和USDC;3)攻击者将第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,这个时候由于攻击者存入流动性巨大,其实已经控制CruveDAI/USDC/USDT的大部分流动性;4)攻击者从Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/攻击者第三步将剩余的DAI充值进yearnDAI策略池中,接着调用yearnDAI策略池的earn函数,将充值的DAI以失衡的比例转入CurveDAI/USDT/USDC池中,同时yearnDAI策略池将获得一定量的3CRV代币;6)攻击者将第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢复;7)攻击者触发yearnDAI策略池的withdraw函数,由于yearnDAI策略池存入时用的是失衡的比例,现在使用正常的比例体现,DAI在池中的占比提升,导致同等数量的3CRV代币能取回的DAI的数量会变少。这部分少取回的代币留在了CurveDAI/USDC/USDT池中;8)由于第三步中攻击者已经持有了CurveDAI/USDC/USDT池中大部分的流动性,导致yearnDAI策略池未能取回的DAI将大部分分给了攻击者;9)重复上述3-8步骤5次,并归还闪电贷,完成获利。

慢雾:利用者通过执行恶意提案控制了Tornado.Cash的治理:金色财经报道,SlowMist发布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻击,利用者通过执行恶意提案控制了Tornado.Cash的治理。5月13日,利用者发起了20提案,并在提案中说明20提案是对16提案的补充,具有相同的执行逻辑。但实际上,提案合约多了一个自毁逻辑,其创建者是通过create2创建的,具有自毁功能,所以在与提案合约自毁后,利用者仍可以部署不同的以与以前相同的方式将字节码发送到相同的地址。不幸的是,社区没有看到拟议合约中的犯规行为,许多用户投票支持该提案。

在5月18日,利用者通过创建具有多个交易的新地址,反复将0代币锁定在治理中。利用提案合约可以销毁并重新部署新逻辑的特性,利用者在5月20日7:18(UTC)销毁了提案执行合约,并在同一地址部署了一个恶意合约,其逻辑是修改用户在治理中锁定的代币数量。

攻击者修改完提案合约后,于5月20日7:25(UTC)执行恶意提案合约。该提案的执行是通过 Delegatecall 执行的,因此,该提案的执行导致治理合约中由开发者控制的地址的代币锁定量被修改为 10,000。提案执行完成后,攻击者从治理库中解锁了TORN代币。金库中的TORN代币储备已经耗尽,同时利用者控制了治理。[2023/5/21 15:17:00]

慢雾:V神相关地址近日于Uniswap卖出3000枚以太坊:11月14日消息,据慢雾监测显示,以太坊创始人Vitalik Buterin地址(0xe692开头)近日在Uniswap V3上分三笔将3000枚以太坊(约400万美元)兑换成了USDC。[2022/11/14 13:03:22]

慢雾:BXH 第一次被盗资金再次转移,BTC 网络余额超 2700 BTC:金色财经报道,10月8日凌晨(UTC+8),慢雾监控到 BXH 第一次被盗资金再次出现异动,经慢雾 MistTrack 分析,异动详情如下:

黑客地址 0x48c9...7d79 将部分资金(213.77 BTCB,5 BNB 和 1 ETH)转移至新地址 0xc01f...2aef,接着将资金兑换为 renBTC 跨链到 BTC 网络,跨链后地址为 1JwQ...u9oU。1JwQ...u9oU 在此次转移中接收到的总资金为 204.12 BTC。截止目前,BXH 第一次被盗事件在 BTC 网络共有 4 个黑客地址,总计余额为 2701.3 BTC,暂未进一步转移。慢雾 MistTrack 将持续监控被盗资金的转移。[2022/10/8 12:49:28]

标签:DAIUSDUSDCSDC2DAITUSDBAUSDCsdc币交易

币赢交易所热门资讯
请勿在公共交通工具上通话或打电话-这是COVID风险

为了遏制COVID-19的传播,法国医学研究院呼吁通勤者在地铁,公交车或社交距离较远的公共场所“避免说话或打电话”不是一个选择.

1900/1/1 0:00:00
关于LBank上线PERP(Perpetual Protocol)交易的公告

尊敬的LBank用户: LBank将于2021年2月4日18:00(UTC8)上线PERP,具体如下:开启交易对:PERP/USDT开启充值时间:2021.2.4?17:00(UTC8)Cream Finance发起关于将ALPHA抵.

1900/1/1 0:00:00
Aave创下520美元新高,DeFi新势力崛起

自2月初以来,Aave价格上涨了76%。今天,其创下了520美元的历史新高,总价值锁定升至49.6亿美元。目前,AAVE成为TVL排名第二的协议,仅次于Maker.

1900/1/1 0:00:00
牛市借贷挖矿的几大风险,该如何选择

编者按:本文来自?彩云区块链,Odaily星球日报经授权转载。现在的数字货币圈内,基本上已经认同牛市的到来了,而近期挖矿也成为了很多人关心的话题,相对于直接购买比特币而言,普通人仍然比较认可挖矿所带来的价值,于是挖矿开始火爆了起来,连.

1900/1/1 0:00:00
Gate.io 今日ETH2.0 PoS挖矿奖励已发放,年均收益率为14%

Gate.io今日ETH2.0PoS挖矿奖励已发放,用户可以到账单明细中查看详情。Gate.io于12月21日起为ETH2持仓用户按14日平均持仓分发ETH2.0PoS挖矿奖励,当前年均收益率为14%,挖矿收益每日分发,目前获得每日收.

1900/1/1 0:00:00
牛市当前,我想对空仓的朋友说几句

以太坊超过1500美元后开启了一波一发不可收拾的涨势,截至写稿时为止,已经超过了1700美元。DeFi领域的几个头部项目也涨到了让人吃惊的地步:Aave超过了500美元、MakerDAO超过2600美元、Compound超过了500美.

1900/1/1 0:00:00