10月27日,链必安-区块链安全态势感知平台舆情监测显示,DeFi借贷协议CreamFinance再次遭受攻击,损失达1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析。
1?事件概览
攻击如何发生Eventoverview
被盗约1.3亿美元!CreamFinance今年第五次遭黑客攻击,可能它真的有吸引“渣男”的体质。
10月28日消息,DeFi协议CreamFinance针对闪电贷攻击事件发布回应称,其以太坊CREAMv1借贷市场被黑客攻击,攻击者从多个地址转移了价值约1.3亿美元的代币,没有其他市场受到影响。团队已经暂停了基于以太坊的v1借贷市场,并且正在进行事后审查。
2?事件具体分析
攻击者如何得手?Eventoverview
攻击者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻击合约:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1.第一步先通过闪电贷从
DssFlash合约借500,000,000DAI。
6月价值约227万美元NFT被盗,较上月下降23%:金色财经报道,派盾(PeckShield)监测显示,2023年6月,价值约227万美元NFT被盗,与上个月相比下降23%。被盗的NFT中一半都在160分钟内在各个市场出售,最初在Blur上出售被盗NFT的比例为86%,其次是OpenSea,占比13.76%。[2023/7/3 22:14:23]
2.把DAI放到yDAI
合约中进行抵押,换取451,065,927.891934141488397224yDAI。
3.把换取yDAI代币放到Curve.fi:ySwap?
中添加流动性并获取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。
Beosin:分布式资本创始人沈波目前被盗资金已经大部分兑换为DAI:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,2022年11月23日,分布式资本创始人沈波发布消息表示个人钱包被盗,被盗资金约4200万美元。通过分析USDC的转账交易,定位到该笔攻击交易(0xf6ff8f672e41b8cfafb20881f792022f6573bd9fbf4f00acaeea97bbc2f6e4f7)。由于该笔交易是由0x6be85603322df6DC66163eF5f82A9c6ffBC5e894地址发起,因此认定为私钥泄露。目前被盗资金已经大部分兑换为DAI,并且转移到0x4ac9ca41efe0ea19b8f3493a91d8a5f706e1e8f
9和0x66F62574ab04989737228D18C3624f7FC1edAe14地址中,还有1606个Ether在0x24B93EED37e6FfE948A9bdF365d750B52AdCBC2e。再次提醒用户注意钱包安全。Beosin Trace将持续对黑地址异动进行监控。[2022/11/23 8:00:14]
4.接着将
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并获取446,756,774.416766306389278551yUSD。
DeFi项目Pickle Finance pDAI池被盗资金发生异动1500万 DAI被转移:2020-11-22攻击 pickle pDAI池的黑客地址(0x701781...7a4E08)在沉寂47天后出现异动,黑客地址向5个新地址转出共计1500w DAI,之后使用Uniswap、1inch将DAI兑换为Ether和CORN等代币,并且,黑客在转移资金过程中使用了混币平台Tornado.cash。[2021/1/8 16:43:31]
5.再在crYUSD中调用铸币函数,铸造?22,337,774,341.38713187?个crYUSD代币。
6.攻击合约
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在构造函数里创建了攻击合约
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻击合约B从AAVE借贷524,102.159298234706604104??WETH
Lendf.Me遭攻击被盗12个币种 累计损失超2469万美元:据慢雾科技反(AML)系统统计显示,根据攻击者部署的攻击合约(0x538359785a……759D91D)从Lendf.Me得到的资产统计来看,累计的损失约24,696,616美元,具体盗取的币种及数额为:
WETH:55159.02134,WBTC:9.01152,CHAI:77930.93433,HBTC:320.27714,HUSD:432162.90569,BUSD:480787.88767,PAX:587014.60367,TUSD:459794.38763,USDC:698916.40348,USDT:7180525.081569999,USDx:510868.16067,imBTC:291.3471
之后攻击者不断通过1inch.exchange、ParaSwap、Tokenlon等dex平台将盗取的币兑换成ETH及其他代币。[2020/4/19]
7.B发送6000WETH给A
8.?B将剩余的WETH兑换为ETH,并以此调用crETH池子进行抵押。
突发 | Bancor交易所疑被盗超1200万美元加密货币 目前平台仍在维护:据cointelegraph报道,加密货币交易平台Bancor于7月9日因调查其“安全漏洞”停止运营,被盗代币的价值超过1200万美元。据悉,由于Bancor没有在热钱包中代表用户持有任何加密货币,因此用户资金未受影响。Bancor首席执行官Konstantin Gladych在一份声明中告诉Cointelegraph,部分被盗的加密货币通过Changelly交换。Bancor基金会已经冻结了BNT代币,正在帮助跟踪被盗资金。据熟悉此事的消息人士,被盗的加密货币包括Bancor的BNT(该平台能够冻结 )以及大约25000个ETH(约1220万美元)和30万个Pundi X(约1200美元)。据报道,Bancor正在其他交易所的帮助下追踪这些代币。[2018/7/10]
9.?使用攻击合约B借出
446,758,198.60513882090167283?个YUSD代币,并以此铸币crYUSD,铸完币后归还,并将crYUSD发送给A,重复两次。
10.使用攻击合约B借出
446,758,198.60513882090167283个YUSD,发送给A。
11.?使用1,873.933802532388653625WETH在uniswapv3中交换出7,453,002.766252个USDC。
12.将3,726,501.383126个USDC在Curve.fi中交换为DUSD。
13.?将DUSD交换为?
450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。
14.将8,431,514.81679698041016119个yDAI+yUSDC+yUSDT+yTUSD直接发送回yUSD抵押池。由于使用直接转账,totalDebt不变,balanceOf变大,导致totalAsset变大,最终影响到oracle预言机的价格获取pricePerShare变大,即可以通过抵押yUSD借出更多的代币。
15.以yUSD代币为抵押,借出cream协议所有支持借贷的代币。
16.最后归还攻击A合约的闪电贷。
3?事件复盘
我们需要注意什么CaseReview
本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使totalAsset增大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。
注意?
此前,CreamFinance已经至少遭到黑客的四次攻击,这次攻击也使得该项目成为黑客成功攻击次数最多的DeFi项目。
今年2月13日,黑客利用AlphaHomoraV2技术漏洞从CreamFinance旗下零抵押跨协议贷款功能IronBank借出ETH、DAI、USDC等资产,导致该项目损失约3800万美元。此后AlphaFinance表示将全额赔付资产。
同月28日,DeFi聚合平台Furucombo遭到严重漏洞攻击,CreamFinance储备金账户受影响,CreamFinance团队随即撤销了所有对外部合约的批准,但仍损失110万美元。
3月15日,CreamFinance域名遭到黑客攻击,部分用户会看到网站发起输入助记词的请求,很快该项目官方发推提醒用户不要输入助记词,表示其智能合约和用户资金仍然安全,并在1个小时后宣布重新获得域名所有权。
8月30日,CreamFinance因可重入漏洞遭遇闪电贷攻击,黑客获利4.2亿个AMP、1308个ETH以及少量USDC等稳定币资产,总资产价值超过3400万美元。
加上本次攻击事件,CreamFinance?可以说是年度最“衰”的DeFi项目。
11月3日消息,微软正在调整旗下的指标性产品,包括PowerPoint和Excel,以创建一个更加企业化的元宇宙版本.
1900/1/1 0:00:00根据《金融时报》的报道,全球社交平台巨头Twitter正在组建一个新部门,?名为“TwitterCrypto”,专注于加密、区块链和其他去中心化技术,并已聘请泰丝·莱尼尔森担任加密部门主管.
1900/1/1 0:00:00在现象级网剧《鱿鱼游戏》热播时,以剧情设定为创作原型的GameFi也出现了。在BSC链上,名为SquidGame的游戏效仿剧情,以可观的终极大奖为诱惑吸引玩家们闯关角逐,只不过,玩家们每过一关,都需要交纳一定数量「鱿鱼币」SQUID作.
1900/1/1 0:00:002016年4月,众筹达1.5亿美元,史上首个去中心化的组织TheDAO出现,其作为开源的分布式软件存在,开展风险投资基金。但在2个月内,该公司却被黑客入侵并解散.
1900/1/1 0:00:00在与上一个历史高点相隔189天之后,比特币的价格在10月20日飙升至新的高度,首次突破6.5万美元大关。新的高点是在美国第一个以比特币为重点的交易所交易基金成功推出之后出现的.
1900/1/1 0:00:00小红书的数字艺术平台R-SPACE正式上线了。这是在国内继阿里、腾讯之后又一家涉足NFT领域的行业巨头。与幻核、蚂蚁链粉丝粒略有不同的是,R-SPACE并非是一个独立的应用,用户可以直接在小红书应用内部购买数字藏品.
1900/1/1 0:00:00