宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > OKB > 正文

首发 | Yearn.Finance惊爆漏洞 DeFi再遭打击 一文带你探明事件始末

作者:

时间:1900/1/1 0:00:00

2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。

2020年被称为“DeFi元年”,DeFi在Compound首创的“流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。

北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。

黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。

攻击者获利数目截图

首发 | 欧科云链推出“天眼方案”推动链上安全系统再升级:8月28日,区块链产业集团欧科云链宣布推出区块链“天眼方案”,主要通过链上数据追踪系统研发、对外技术支持、凝聚企业众力等途径,全面助力区块链安全提升和产业平稳健康发展。

据了解,在“天眼方案”下,欧科云链集团将打造链上数据追踪系统,通过溯源数字资产、监控非法交易等手段,全力遏制等非法行为;协助执法机关办案,并为打造法务等区块链系统提供技术支持;为联盟链和基于各类业务的链上数据提供区块链+大数据的解决方案。[2020/8/28]

此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:

序号

首发 | 区块链技术及软件安全实战基地正式成立:金色财经报道,今日,中软协区块链分会、人民大学、菏泽市局相关部门联合共建的区块链技术及软件安全实战基地正式成立。同时聘任中软协区块链分会副秘书长宋爱陆为区块链技术及软件安全实战基地特别专家。

区块链技术及软件安全实战基地主要涉及领域为:非法数字货币交易与、区块链与电信、网络、四方支付、冒用商标注册等,联合社会治理、城市安全、前沿技术领域的行业专家,进行警协合作。

据公开报道,近期菏泽市下属机关刚破获一起特大电信网络案,打掉多个涉嫌以网贷和投资“比特币”为名的团伙,抓获犯罪嫌疑人83名,扣押冻结涉案资金2700万元。[2020/7/21]

交易目的

首发 | DVP: Bitstamp交易所存在漏洞 可导致大量KYC等信息被泄露:金色财经讯,近日,DVP收到安全人员提交的全球知名交易所Bitstamp的漏洞,攻击者可以利用该漏洞查看大量用户ID、银行卡等敏感信息,严重威胁用户信息安全。为避免发生KYC泄露的恶性事件,DVP安全团队在收到该漏洞后,第一时间通知该平台进行修复,但未收到回应。DVP提醒相关用户关注个人信息安全,以免造成损失。[2019/8/13]

交易获利

1

利用漏洞获利

3Crv:349852,USDT:11305

2

首发 | 百度推动246家博物馆线上藏品上链:金色财经讯,近日,百度超级链联合百度百科,基于区块链技术创建 “文博艺术链”,推动百科博物馆计划中的246家博物馆线上藏品上链。基于“文博艺术链”,百度将与博物馆共同推动线上藏品版权的确权与维护,同时探索线上藏品版权数字化交易方式,为合作的博物馆提供更全面的服务和更多的权益。据介绍,此项目将分阶段进行,一期将完成线上藏品的入链确权,为每一件藏品生产专属的版权存证证书。让每一名用户可以在百度百科博物馆计划的PC端和WAP端的藏品页查看证书。后续,百度还将推动AI与区块链技术在文博领域的结合应用,用来保障上链数据与藏品相匹配,为后续进行藏品图像版权数字化交易奠定基础。[2019/1/30]

利用漏洞获利

3Crv:316814,USDT:11833

3

利用漏洞获利

3Crv:287544,USDT:11818

4

利用漏洞获利

3Crv:258554,USDT:11761

5

利用漏洞获利

3Crv:276366,USDT:11472

6

利用漏洞获利

3Crv:249387,USDT:11242

7

将前6笔交易获得的3Crv总量的一半转换为USDT获利

869,2603Crv转换为878,188?USDT

8

利用漏洞获利

3Crv:226448,USDT:11242

9

利用漏洞获利

3Crv:198877,USDT:12302

利用漏洞获利

3Crv:172524,USDT:11987

11

将当前交易获得的3Crv剩余总量的一半转换为USDT获利

733,5553Crv转换为742,042USDT?

12

利用漏洞获利

3Crv:152217,USDT:11570

13

利用漏洞获利

3Crv:127856,USDT:11017

14

将剩余所有3Crv转换为DAI获利

506,814Crv转换为513,356DAI??

除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。

攻击大致流程图如下:

具体步骤如下:

利用闪电贷筹措攻击所需初始资金。

利用Yearn.Finance合约中漏洞,反复将DAI与USDT从3crv中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。

完成5次重复的DAI与USDT从3crv中存取操作后,偿还闪电贷。

CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。

安全建议

加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。

而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。

CertiK建议:

完备的安全保障=安全审计实时检测资产保障

?

CertiK审计服务CertiK实时检测安全预言机Skynet天网CertiKShield去中心化资产保障计划

CertiK的一系列安全服务及工具,可覆盖项目及用户的资产安全需求。

对于投资者来说,在投资一个项目之前,可以对照衡量项目方的安全实力之后,再做投资考虑。

如有审计需求,欢迎搜索点击CertiK公众号底部对话框,留言免费获取咨询及报价!

标签:CRV3CRVUSDTUSDcrv币涨不起来的原因3CRV价格GUSDT价格SFUSD

OKB热门资讯
King Data:数据预知ETH牛市$2000近在咫尺

以下内容数据来自KingData,转发、引用请注明数据源为KingData。KingData用数据赋能交易,快人一步遇见财富。以太坊再创新高,单价逼近1700美金.

1900/1/1 0:00:00
关于 Optimistic Rollup 你需要知道的一切(下)

OptimisticRollup的激励机制Layer2可扩展性方案基于这样一个事实,即,我们试图尽可能减少链上执行的事务的数量。我们使用欺诈证明来取消已发生的无效状态转换.

1900/1/1 0:00:00
XT 关于即将上线MASQ 的公告

敬的XT用户: XT即将上线MASQ,详情如下:充提时间:2021年2月9日16:16开放交易:2021年2月9日16:16MASQ主网以社区为动力,旨在解决互联网审查问题,并为所有人建立一个开放且免费的互联网世界.

1900/1/1 0:00:00
狗狗币最高暴涨10倍 马斯克发起投票 130万人里有70%跟着“疯”

美国散户的逼空战火烧到了币圈,这次他们的目标是狗狗币。近日不少美国散户称,狗狗币是下一个游戏驿站和比特币,价格会达到1美元,并将颠覆加密市场。当时,狗狗币价格只有0.007美元.

1900/1/1 0:00:00
BigONE 关于将下架 6 个交易对及其资产的公告

亲爱的用户: 为了提供更好更健康的交易体验,BigONE将下架以下6个活跃度较差的交易对:XG/USDT,DUO/USDT,ANY/USDT,DIP/USDT、GCT/BTC,HMC/BTC.

1900/1/1 0:00:00
yDAI受创,Curve“喜”收意外之财

两级反转?黑客攻击yDAI保险库后,Curve坐收渔翁之利。北京时间2月5日,YearnFinance发推文表示v1yDAI保险库遭到攻击.

1900/1/1 0:00:00