宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火必APP > 正文

一文回顾YFI创始人Andre新项目遭黑客攻击事件

作者:

时间:1900/1/1 0:00:00

文章来源:matataki

作者:小岛美奈子

Mementotehominemesse:谨记你不过只是一个人。——《世界语言简史》,常被引用的拉丁语名言

这已经不是Andre第一次翻车了,今年早些时候,Andre在刚开始构建yCrv的时候,就发生过一次事故,使得一个早期用户损失了14w美金。

Medium,AndreCronje,Postmortem28–02–2020

Medium,AndreCronje,PostMortemofthePostMortem

这件事件之后,Andre的置顶推文就是那则著名的Disclaimer。

星展银行数字交易所CEO:2022年的比特币交易量增长了80%:金色财经报道,据星展银行Digital Exchange首席执行官Lionel Lim称,2022年星展银行的加密货币客户数量比前一年增加了一倍多,同期数字交易所的比特币交易量增长了80%。Lim认为,星展数字交易所的加密货币服务需求激增是2022年加密货币交易所崩溃的结果。

星展银行数字资产主管Evy Theunis表示,最近几个月星展银行看到了来自数字资产和区块链公司的更多合作咨询。星展银行的加密货币交易所于2020年推出,专门为机构投资者服务。[2023/5/10 14:55:28]

而就在本月中旬,YFI的社区项目SAFE也发生了内幕交易,提前买入了大额保单。虽然不是Andre的直接责任,但依然对YFI的社区造成了一定影响。

昨天发生的事故无论是损失金额,还是波及的人数,都比前几次事故要远远严重。而且事故原理也更加简单,简直可以作为Flashloan的入门教程了。以至于Andre都写不出像样的Postmortem来进行说明。

Render社区将决定是否在Solana链上建立新的燃烧和铸造平衡模型:金色财经报道,根据博客上的一篇文章,Render网络基金会周一提议在Solana区块链上构建其新的燃烧和铸造平衡(BME)模型。

社区在上个月批准的BME模式,要求用户燃烧预定数量的RNDR,即网络的原生代币,以换取通过节点运营商分发的不可伪造的工作信用。根据该提案,迁移到Solana可以通过加快交易时间、减轻交易成本和为编码者提供灵活性来支持BME模型的实施。

Render网络目前建立在Polygon区块链上,但在其用户中获得了对Solana迁移的强烈支持。根据提案中包含的社区情绪调查,大约55%的用户赞成切换到Solana,而14%的用户希望网络继续留在Polygon上。另外31%的用户支持迁移到其他区块链上,包括Aptos、以太坊和Algorand等。[2023/3/21 13:15:49]

事故原理

NFT市场Magic Eden计划集成Polygon:11月22日消息,NFT 市场 Magic Eden 宣布正在与 Polygon 集成以发展区块链游戏和 NFT 生态系统。Magic Eden 将为 Polygon 链上游戏开发者和创作者生态系统提供支持,包括在 Polygon 网络上托管的 Web3 游戏项目和游戏发行商,比如 Ubisoft、Atari、Animoca Brands、Decentraland、The Sandbox 等。Magic Eden 联合创始人兼首席运营官 Zhuoxun Yin 透露,双方还将在下个月上线加密孵化器。(TechCrunch)[2022/11/22 7:57:04]

Flashloan大家一定已经不陌生了,在今年EtherDenver期间,DeFi项目bZq就曾连续发生数次事故。其中第二次攻击并不是合约代码的漏洞,而是利用了合约设计的缺陷——所有合约都按照预定的设计在执行工作,但当这些合约组合时却形成了无风险套利的可能。因为攻击者需要在一笔tx内同时完成「借款」和「还款」的操作,因而这种攻击方法被称之为闪电贷??。DragonFly的研究员HaseebQureshi就曾撰文,称这种类型的攻击将会成为DeFi开发中的「新常态」。

数据:2022年黑客攻击事件已达275起,损失资金超35亿美元:11月1日消息,慢雾SlowMist在社交媒体上发文表示,2022年加密领域因黑客攻击事件导致的资金损失已超35亿美元。据其数据显示,今年全年已发生共计275起黑客攻击事件。[2022/11/1 12:06:17]

事故合约

https://etherscan.io/address/0x5ade7ae8660293f2ebfcefaba91d141d72d221e8

https://etherscan.io/address/0xc08f38f43adb64d16fe9f9efcc2949d9eddec198#code

黑客地址

https://etherscan.io/tx/0x3503253131644dd9f52802d071de74e456570374d586ddd640159cf6fb9b8ad8

可口可乐与南非时尚设计师RichMinsi合作推出“Coca-ColaPride”系列NFT:7月4日消息,可口可乐与南非时尚设计师Rich Minsi合作推出“Coca-ColaPride”系列NFT,共136件数字收藏品,旨在庆祝LGBTQIA+社区。该系列NFT以标志性的可口可乐瓶为特色,并附有Rich Mnisi的艺术品,目前已上架OpenSea(Polygon网络)。[2022/7/4 1:48:59]

我们可以看到黑客一共发起了三次CreateContract操作,并且再得手之后,还还回去一半。

再看一些具体的受害者Case,比如这位老哥花了390个ETH去买EMN,一个小时之后只卖回了1个。

再比如这位推上的老哥/img/20230515221013116341/1.jpg "/>

看上去也根本不像是演的。类似的受害者想必不在少数。

虽然攻击合约没有开源。。但是死观察这些tx的内联转账可知。。。这是一个标准的闪电贷??过程。。。。很容易把攻击原理还原出来,下面这则thread详细的描述了攻击经过:

如果你困惑于黑客是如何成功榨干$EMN合约的,这里是具体的机制。EMN合约允许你用DAI作为储备金,铸造EMN。它使用标准的类似Bancor的曲线——DAI被用作EMN的储备货币,EMN代币的价格由EMN的数量与储备货币中的数量决定。

第二种代币,eAAVE也类似,但有一个小而重要的不同——它是用EMN作为储备货币,但却是「虚拟的」——如果你通过向它发送EMN代币来铸造eAAVE,而不是将你的EMN存储在储备中,eAAVE合约实际上会销毁EMN。这种相互作用使得攻击者可以进行以下交易。下面是完整的攻击过程:

从Uniswap中闪电贷??出15m的DAI。

用你的DAI铸造尽可能多的EMN。

用一半的EMN铸造eAAVE。这将消耗EMN,减少总供应量,从而抬高EMN的价格。

以10m的价格卖出你的后一半EMN。

现在卖出你的eAAVE,取回你的前一半EMN,降低EMN的价格。

以6.649m的价格卖回你的前一半EMN。

向Uniswap归还15m的闪电贷??,享受1.67m的利润。

重复以上策略三次。

黑客能在如此短的时间里发现合约的漏洞,因而社区猜测也是一次内线作案。虽然说TestinProd是Andre的标准做法。但是今天的Andre头顶YFI之父的光环,其对社区的影响以不可同日而语。正所谓力量越大责任也越大,发生这样的事故,Andre本人其实难辞其咎。

后续

YFI的币价受此事故牵连,昨日大跌16%。

Andre本人也表示收到了许多受害者的私信人身威胁。随后Andre表示将会永久封存自己使用已久传奇账号Yearn.Deployer。并不再使用TwitterShill自己的新项目。

同时Andre也失去了他的左膀右臂。。。YFI社区KOL,第一时间shill并目睹了被骇全过程的/img/20230515221013116341/3.jpg "/>

截止目前,该事件的影响依然在发酵中。

标签:ANDDRENDRGONblockchainresearchandapplicationdrep币暴涨hundredchainDragonKnight

火必APP热门资讯
研报 | DeFi暴雷过后,潜伏危机仍未暴露

来源:哈希派 作者:LucyCheng 一、总览 2020年上半年比特币减半,小幅重燃市场热情;下半年去中心化金融市场意外大火,一举引爆整个加密社区.

1900/1/1 0:00:00
“DeFi+NFT”火爆,一文盘点NFT热门项目

MEME和WHALE等将DeFi流动性挖矿和NFT结合,让略显颓势的市场突然火热,似乎DeFi挖矿热度的接力棒传到了NFT手中。本文回归到NFT本身,先对NFT进行详细介绍进而探讨此番DeFi+NFT热度.

1900/1/1 0:00:00
即将触底反弹?比特币Google趋势已降至3月疫情时期低点

来源:彩云区块链,作者:irishash尽管在过去的两个月中,比特币的大部分时间一直在一万美元的区域上徘徊,但散户对比特币的兴趣似乎正在下降.

1900/1/1 0:00:00
谷燕西:美国房地产通证化将领先全球,成为全球首先流通交易的数字资产

目前的以比特币和以太坊为代表的加密数字货币本质上都是虚拟数字资产。它们的价值完全是市场通过交易共识的结果。这些加密数字货币本身没有任何底层资产做支持.

1900/1/1 0:00:00
取代CEX,“DeFi革命”只差临门一脚?

2020年某种程度已经成为真正意义上的“DeFi元年”,整个DeFi生态一路突飞猛进,就在8月30日,Uniswap也再次达到一个新的里程碑——24小时交易量有史以来首次高于Coinbase.

1900/1/1 0:00:00
流动性挖矿持续降温,以太坊手续费将至49天以来低点

以太坊交易的平均成本已降至49天以来的最低点,标志着超高交易成本的终结。根据BitInfoCharts的数据,昨天,以太坊的平均交易费用为2.248美元,创下了自8月9日以来的最低点。在8月23日时,平均交易费用曾低至2.28美元.

1900/1/1 0:00:00