宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火必APP > 正文

16 万美元资产被盗竟是乌龙事件?成都链安简析 Yeld.finance 「闪电贷攻击」事件

作者:

时间:1900/1/1 0:00:00

DeFi项目Yeld.finance称该项目的DAI池遭受到闪电贷攻击,但成都链安分析称,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。

事件概览

北京时间2021年2月27日,舆情监测到,DeFi知名项目Yeld.finance官方发出通告,表示该项目的DAI池遭受到闪电贷攻击,原文链接如下:

https://yeldf.medium.com/the-yeld-dai-earn-vault-has-been-hacked-93f27d475b1b

成都链安安全团队第一时间介入响应,对原文中所提及的交易

(0x57b378f8d20d3945ab40cd62aa24063f375bcfc5693c2e788dc193ffa1a5cc3a)进行分析。经分析后发现,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。闪电贷攻击表示不背这个锅。

Bakkt 面向个人的应用将于 3 月 16 日停止服务:2月13日消息,数字资产平台 Bakkt 宣布其面向个人的应用将于 3 月 16 日停止服务,未来将专注其 B2B 技术解决方案,即通过安全合规平台上的 SaaS 和 API 解决方案,为企业的客户提供加密货币和忠诚度解决方案。当前的 Bakkt App 用户将保留对 Bakkt 平台上所有加密货币和现金的访问权限。用户仍将能够查看加密货币余额,以及出于计算税收目的访问加密货币交易报告。[2023/2/14 12:04:43]

事件分析**

聚合协议OpenOcean已集成Polygon生态16 个DEX:金色财经消息,聚合协议OpenOcean宣布已集成Polygon生态16个DEX,总流动性资金达17.6亿美元。此外,OpenOcean还支持Polygon生态9个钱包及50种代币。[2022/4/30 2:41:14]

图1交易信息

如图1所示,该笔交易是名为0xf0f225e0的用户,调用了0xe780cab7ca8014543f194fc431e6bf7dc5c16762合约的deposit函数。经确认,0xef80cab7合约正是项目方的DAI池。该笔交易一共产生了6笔代币转移,分别用T1到T6表示。那么,这些代币转移究竟是什么操作导致的呢?下面通过代码进行分析:

NFT Worlds系列NFT 24小时交易量近600万美元,地板价升至16 ETH:2月22日消息,据 NFTGo.io 数据显示,NFT Worlds 系列 NFT 24 小时交易量超过 597 万美元,24 小时交易量增幅达 92.4%。地板价升至 16 ETH。[2022/2/22 10:07:30]

图2deposit函数源代码

很明显,第538行代码,产生导致了序号为T1的代币转移,将token转移到yDAI合约。这是一笔普通的代币转账,表示用户存入了9,377DAI到yDAI合约。

第541-553行代码,是yDAI合约用于计算用户存入的DAI应返回给用户多少yDAI,并在第554行进行铸币,对应序号为T2的代币转账,表示yDAI合约向用户铸了9,306yDAI。

Dash Core v0.16 RC3已在测试网上发布:Dash在推特上表示,Dash Core v0.16 RC3已在测试网上发布,该版本包括最近由该网络批准的区块奖励重新分配。[2020/9/15]

然后进入第555行的rebalance函数,分析该函数的逻辑。

图3rebalance函数源码

动态 | 今日恐慌指数16 恐慌程度大幅提升:据Alternative.me数据显示,今日恐慌指数为16(昨日为21),恐慌程度与昨日相比有大幅度提升,恐慌等级仍然为极度恐惧。[2019/1/15]

图4recommend函数

第732行代码会计算newProvider,该函数会调用recommend函数(如图4所示),recommend函数会调用IEarnAPRWithPool合约查询4个Defi项目DYDX,COMPOUND,AAVE,FULCRUM中,年利率(APR)最高的项目,查询结果如图5所示:

图5recommend查询结果

其中dYdX池的APR最高,newProvider被设置为dYdX池。当前池为AAVE池,进入736行的if代码块,调用内部函数_withdrawAll。

图6_withdrawAll函数源代码

第778行代码将会提出AAVE池中的所有DAI,产生了序号为T3-T5的代币转移,具体代码可参考AAVE(0xfC1E690f61EFd961294b3e1Ce3313fBD8aa4f85d)合约redeem函数相关代码,此处不再详述。

最后是第741行代码,将从AAVE中提出的16.6余万枚DAI存入dYdX合约,产生了序号为T6的代币转移,即将16.6万枚DAI存入dYdX池。

整个交易就此结束,可以看到,这次所谓的「闪电贷攻击」只是「虚惊一场」。用户只是单纯的存入了一笔DAI,然后刚好触发了Yeld.finance项目的策略机制,并不是所谓的「闪电贷攻击」,可谓是闹了场「乌龙事件」。

值得注意的是,dYdX在该事件中充当了一个「良心商家」的角色,并不是以往闪电贷攻击中的帮凶。

安全建议

尽管本次事件经成都链安安全团队分析后被判断为虚假一场,但在这里还是有必要提醒各项目方,依然需要在日常的安全防护工作中,对闪电贷攻击加以预警和防范。

同时,作为致力于区块链生态安全建设的成都链安也在此建议,项目方的安全预警机制和安全加固工作切不可等闲视之。寻求第三方安全公司的力量,搭建覆盖全生命周期的一站式安全解决方案方为万全之策。

标签:DAINCEELDYELDYFDAI价格Skyrim FinanceSunShieldYeld Finance

火必APP热门资讯
谷燕西:从Coinbase招股说明书看加密数字资产行业的发展趋势

Coinbase是现在已经计划在纳斯达克通过直接挂牌的方式进行上市。它的招股说明书S1现在已经公开。我们可以通过这个招股说明书看Coinbase在过去几年的发展,并由此并由此判断加密数字资产行业发展的趋势.

1900/1/1 0:00:00
美债收益率重拾升势,美股黄金跳水,BTC何去何从?

一夜之间,美债收益率又涨了,美股跌了,黄金也跌了。周三美债收益率再度大涨,令股市承压,10年期美债收益率涨逾10基点,日内一度逼近1.5%。业内人士称,美债收益率与股市通常存在一定的“跷跷板”效应.

1900/1/1 0:00:00
巨大的能源消耗能否刺破比特币泡沫?

因为买比特币而成为百万甚至亿万富翁的故事并不少见,伊隆·马斯克就是最近的一位。今年2月初,他的电动汽车公司特斯拉购买了价值15亿美元的加密货币比特币,到2月底时,其账面利润已经超过9亿美元.

1900/1/1 0:00:00
挖矿太耗电,内蒙古决心清理 比特币牛市中的矿场怎么办?

来源:每日经济新闻,作者:张虹蕾比特币牛市热火朝天,“挖矿”带来的高耗能问题却再次给矿场主们“泼了一盆冷水”。近日,内蒙古宣布,拟4月底前全面关停虚拟币挖矿项目,引发行业热议.

1900/1/1 0:00:00
美国离推出比特币ETF有多远?芝加哥期权交易所已提交申请

本文来源:澎湃新闻,作者:叶映荷继加拿大批准全球前两只比特币ETF后,美国也有了新动态。3月2日,据美国媒体Forbes报道,芝加哥期权交易所于3月1日向美国证券交易委员会提交了一份比特币ETF的上市申请.

1900/1/1 0:00:00
BM正在组建团队开发新社交媒体项目Clarion

3月2日消息,EOS创始人BM在Github更新新项目Clarion代码。ClarionOS刚刚开始,处于早期设计阶段。正在组建开发团队来构建首个原型,该项目将在开放的环境下开发.

1900/1/1 0:00:00