宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > DAI > 正文

损失过亿级的不止SVB Euler Finance 1.95亿美元黑客事件刚刚上演

作者:

时间:1900/1/1 0:00:00

2023年3月13日,EulerFinance资金池遭遇闪电贷攻击,预计损失总计约1.95亿美元。这一数字也是2023年迄今为止Web3领域所有其他安全事件资产损失总额的两倍以上。

根据EulerFinance对自己描述,该平台是“以太坊上的一个允许用户借出和借入几乎任何加密货币资产的非托管协议”。

造成该攻击的

原因主要是EulerPool合约中的`donateToReserve`存在漏洞。由于该功能缺乏对调用者仓位健康度的检查,用户可以通过自主放弃一部分杠杆存款,使自身仓位失衡,从而使用Euler特色的清算规则清算自己的仓位而获利。

攻击者利用闪电贷借来的资产,首先通过Euler借贷协议中独特的`mint'功能以及Euler资金池合约中易受攻击的'donateToReserves'功能创建了一个高杠杆且资不抵债的状况。随后攻击者在同一笔交易以清算者的身份清算自己创建的资不抵债的仓位“免费”获得大量衍生eToken。最后通过提款耗尽资金池,并在多个EulerPools反复实施攻击,以耗尽所有资金池。

消息人士:Multicoin两周内基金资产损失超一半:11月17日消息,据消息人士,因FTX破产事件,Multicoin在大约两周内资产规模下跌55%。该损失除了此前The Block报道的Multicoin基金资产管理规模(AUM)中约有10%被冻结在FTX上以外。

消息人士称,损失还因其长期看涨Solana以及Solana生态项目Mango,持有FTX.US股权,和未完成的衍生品合约。此外,Multicoin没有关闭其旗舰产品或转为自营交易业务的计划,还正在引入运营和基础设施的改进,包括努力降低交易对手风险等。(blockworks.co)[2022/11/17 13:14:50]

下面是对某一资金池的攻击流程,还有其他四个具有相同漏洞的资金池也被攻击了。

报告:Genesis在对冲市场波动中损失约700万美元:金色财经报道,加密借贷公司Genesis Trading报告中表示,包括Alameda Research在内的\"所有交易对手方\"损失约700万美元,此前该公司周二对冲并出售抵押品,因预期FTX流动性紧缩后市场会出现波动。

该公司重申,它对FTX的原生代币或 \"任何其他由集中式交易所发行的代币 \"没有重大风险。其贷款簿上95%的抵押品是由美元、稳定币、比特币和以太币坊组成的。(the block)[2022/11/10 12:40:12]

攻击流程

①攻击者从AAVE闪电贷到3000万DAI。

②攻击者通过eDAI合约向Euler存入2000万DAI,并收到2000万eDAI。在攻击者存入2000万DAI之前,Euler池中的DAI余额为890万。

Venus Protocol因Chainlink暂停LUNA价格更新而损失超1000万美元:5月13日消息,Venus Protocol 发表声明称,LUNA 价格发生极端波动后 Chainlink 暂停了 LUNA 价格的更新导致 Venus 借贷市场上 LUNA 的价格保持在了 0.107 美元,而 LUNA 的市场价格彼时已降至 0.01 美元。价格更新暂停后有两个地址通过抵押 2.3 亿枚 LUNA(当时价值约 230 万美元)借出了约 1350 万美元的资产,导致协议损失约 1120 万美元。目前 LUNA 借贷市场已暂停,本次损失将由风险基金进行弥补。Venus 还表示将在 Chainlink 重启喂价后开放市场,目前也在仔细评估 UST 的情况,并将在必要时采取进一步行动。[2022/5/13 3:12:55]

③调用`eDAI.mint()`。该特定的`mint`功能是EuleFinancer独有的,可允许用户反复借款和还款。这是一种创建借贷循环的方法,其结果是带杠杆的借贷仓位。

数据:空头头寸清算损失高达1.43亿美元:2月25日消息,随着加密市场从周四的跌势中复苏,空头头寸清算损失高达1.43亿美元。分析工具Coinglass数据显示,大约73%的交易者“做空”市场。加密交易所OKX清算空头损失超5200万美元,仅比特币跟踪期货就有2300万美元,币安紧随其后,清算空头损失2500万美元,FTX损失1600万美元。

数据显示,在过去12小时内,共清算了8900万美元的比特币追踪期货,5300万美元的以太币追踪期货和586万美元的Terra LUNA追踪期货。(Coindesk)[2022/2/25 10:16:11]

④调用`mint`后,收到2亿dDAI和1.95.6亿eDAI。(注:dTokens代表债务代币,eTokens代表抵押股权)。

⑤调用"repay",将eDAI池中的1000万DAI偿还给Euler,这就将1000万dDAI销毁了。随后再次调用"mint",为攻击合约创造另一个2亿dDAI和1.956亿eDAI形式的借贷仓位。此时攻击者的仓位为:3.9亿dDAI和4亿eDAI。

⑥调用`donateToReserves`,将1亿eDAI转给Euler。由于没有对这一行为的抵押状况进行适当的检查,"donate"后的攻击者成为了"违规者",其风险调整后负债远超过了的抵押品价值,因此可以对其进行清算。此时攻击者的仓位为:3.9亿dDAI和3亿eDAI。

⑦攻击者部署的清算人合约开始清算“违规者”。EulerFinance清算逻辑中一个特色功能是当被清算人的借贷仓位极其不健康时,清算人员可以在此过程中获得最高20%的“折扣”。

⑧通过清算,清算人获得了2.59亿dDAI的“债务”,获得3.1eDAI的“资产”。清算过程中转让的债务总额比资产低得多。清算人获得了价值近4500万的eDAI资产。

⑨清算人通过获得的eDAI从协议中取走了所有的3890万DAI的抵押品,然后偿还了闪电贷款,获利800万美元。

攻击者目前在地址一持有价值1350万美元的ETH,在地址二持有1.48亿美元的ETH以及4300万DAI。

地址一:https://etherscan.io/address/0xB2698C2D99aD2c302a95A8DB26B08D17a77cedd4

地址二:https://etherscan.io/address/0xb66cd966670d962C227B3EABA30a872DbFb995db

神奇的是,第一次攻击交易竟被MEV机器人无意拦截了。该机器人获得了879万美元的DAI。可惜攻击者合约里把提款地址写死了,MEV机器人在试图归还资金的过程中只能把截拦到的资金发到攻击者的地址。

第二到第五笔攻击使黑客获得了价值1.77亿美元的资产。

MEV机器人的所有者在链上留言并解释他们无法归还这些钱,并对受影响的用户感到抱歉和遗憾。

写在最后

目前,该事件是2023年Web3领域最大的一次黑客攻击。EulerFinance在推文中承认了这一事件的真实性,并表示他们目前正在与安全专家和执法部门进行合作。

EulerFinance团队的整体安全水平和意识在行业内处于相对较高的水准,目前也已与很多安全公司进行了合作。项目进行过审计,也有bugbounty漏洞赏金计划加持,不过项目还是未能逃过黑客的磨爪。

因此CertiK安全专家再次提醒,新添加的功能,务必也要进行审计。由于上述合约漏洞是https://forum.euler.finance/t/eip-14-contract-upgrades/305引进的,才造成了如此严重的后果。

所以审计并不是一劳永逸的,合约在添加新功能时,务必要重新对新添加功能进行审计,否则即便已审计过“千里之堤”,也可能溃于未审计的“蚁穴”。

作为区块链安全领域的领军者,CertiK致力于提高Web3.0的安全和透明等级。迄今为止,CertiK已获得了4000家企业客户的认可,保护了超过3600亿美元的数字资产免受损失。

标签:DAIEULEDALUNADAIN币eul币总量多少MVEDA币luna币还能涨回来吗

DAI热门资讯
DeFi“野猫时代”:探寻协议内的特定稳定币

撰文:BenGiove 编译:DeFi之道 基于费用的DeFi应用程序一直在这个熊市中挣扎。像Aave和Curve这样的顶级协议正在寻找协议内的稳定币,以建立新的收入来源并扩大其野心.

1900/1/1 0:00:00
ChatGPT思考:探索智能的极限

TheGameofScale在中国已然拉开。2022年12月,ChatGPT横空出世。OpenAI用一个核弹级的成果改变了科学研究和工程应用的范式。在中国,ChatGPT受到了广泛的关注与深刻的讨论.

1900/1/1 0:00:00
模因币会是2023年里投资者的最佳选择吗?

Mar.2022,DanielDataSource:MemeTokenDashboard模因币与投资不是经常在一起被认真讨论的词.

1900/1/1 0:00:00
一文了解如何铸造BRC-20 Token 都有哪些玩法?

原文作者:Cookie,律动BlockBeats昨日,/img/20230515162142416990/0.jpg "/>让我们一起看看BRC-20Token的玩法.

1900/1/1 0:00:00
HashKey:2023 值得关注的五大技术趋势

图片来源:由MazeAI生成2023年值得关注的5大技术热点 以太坊的主要技术升级 Staking相关的技术和产品服务模块化区块链的优化和「L3」等应用专有Rollup等生态发展ZK跨链桥等非扩容领域内的ZK应用AA+MPC、闪电网络.

1900/1/1 0:00:00
金色观察 | Bankless:5个鲸鱼钱包观察工具帮助你发现alpha

文/?WilliamPeaster,Bankless作者;译/金色财经xiaozou“Alpha”来自于“知情者”。如果你不够“知情”,那么跟随“知情者”的脚步,当然也是一种在加密领域大有所获的方法.

1900/1/1 0:00:00