10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議Cream Finance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
1?事件概覽
攻擊如何發生 Event overview
被盜約1.3億美元!Cream Finance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。
10月28日消息,DeFi 協議 Cream Finance 針對閃電貸攻擊事件發布回應稱,其以太坊 CREAM v1 借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約 1.3 億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的 v1 借貸市場,并且正在進行事后審查。
2?事件具體分析
攻擊者如何得手?Event overview
攻擊者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻擊合約:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
Arcadia Finance鏈上聯系攻擊者,要求退還90%被盜資金:7月10日消息,Arcadia Finance 在社交媒體上發文表示,已經注意到協議中存在潛在漏洞并暫停合約,正在與安全專家一起調查根本原因。Arcadia 還透露,已經在鏈上告知攻擊者,要求攻擊者將 90% 的資金退還到官方提供的地址;如果在接下來的 24 小時內沒有任何資金被返還,Arcadia 將向執法部門上報此事。[2023/7/10 10:46:18]
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1. 第一步先通過閃電貸從
DssFlash(0x1eb4cf3a948e7d72a198fe073ccb8c7a948cd853)合約借500,000,000DAI。
2. 把DAI放到yDAI
(0x16de59092dae5ccf4a1e6439d611fd0653f0bd01)合約中進行抵押,換取451,065,927.891934141488397224yDAI。
Allbridge公布攻擊事件進展:若黑客歸還被盜資產,將向其提供白帽賞金:4月3日消息,跨鏈橋Allbridge在推特上發布關于黑客攻擊事件的進展:
1.我們對黑客事件的調查仍在繼續,目前正在與合作伙伴和執法部門合作,以查明黑客的身份。此外,我們還宣布了一筆白帽賞金以換取被盜資產返還;
2.流動性供應已經重新開放,并將持續到本周末。在此期間,LP將能夠從資金池中撤回其資產;
3.本周末,流動性池將關閉,我們將使用所有可用的工具來創建一個恢復池,以補償那些受攻擊影響的用戶;
4.如果這些資金被黑客歸還或被當局沒收,它們將被存入同一個基金。
5.與此同時,我們正在為受黑客攻擊影響的用戶準備一份提交表格,以供這些用戶分享有關損失的信息。
此前消息,4月2日,跨鏈橋Allbridge遭到黑客攻擊,損失約57萬美元(其中包括282,889 BUSD 和290,868 USDT)。
之后BNB Chain表示,通過鏈上分析已確定Allbridge攻擊者,正在協助Allbridge團隊進行資金回收。[2023/4/4 13:42:45]
Slope:發現漏洞后已刪除服務器端日志記錄,1444個被盜錢包或可追溯到該漏洞:8月4日消息,Solana生態錢包Slope表示,在發現中心化Sentry服務器引發的漏洞后已刪除服務器端日志記錄。目前,受影響的9223個錢包中有1444個(15%)可能被追溯到此漏洞。Slope正在與審計合作伙伴和Solana基金會合作,以發現任何潛在的額外攻擊媒介,并且已通知相關執法機構,以便對攻擊者進行刑事調查。
區塊鏈安全機構OtterSec此前在社交媒體上發文表示,在過去兩天內,超過400萬美元資產從Solana錢包中被盜,已經確認Slope移動應用通過TLS將助記符發送到其中心化Sentry服務器,然后這些助記符以明文形式存儲,這意味著任何有權訪問Sentry的人都可以訪問用戶私鑰。在本次攻擊中這些地址中的約1400個地址存在于Sentry中,不過這并非所有被盜地址。我們仍在調查可能的其他媒介。另外,在Sentry實例中發現了超5300個未包含在此次漏洞攻擊的私鑰,其中2358個地址中有Token,建議Slope用戶盡快轉移資金。[2022/8/4 12:01:44]
3. 把換取yDAI代幣放到Curve.fi: y Swap?
(0x45f783cce6b7ff23b2ab2d70e416cdb7d6055f51)中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD 。
庫幣黑客轉移價值超460萬美元的被盜加密貨幣:12月11日消息,Whale Alert數據顯示,加密貨幣交易所庫幣(Kucoin)于2020年被盜的加密貨幣剛剛發生了5筆轉移交易,總計超過460萬美元,其中包括:
10,000,000枚AGI(約合424,536美元),2,700,000,000 枚DENT(約合563,147美元),26,590,851枚DRGN(約合1,144,305美元),8,797,634枚REQ(約合206,948美元),1,400,000,000枚DX(約合2,263,247美元)。[2020/12/11 14:55:42]
4. 接著將
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。
5. 再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。
全球最大的加密貨幣挖礦算力市場NiceHash被盜多達4736.42個BTC 價值約合6200萬美元:基于云技術的加密數字貨幣挖礦平臺NiceHash今日宣布,其系統以及被黑客破壞,而且他們的虛擬錢包中的比特幣也被竊取,目前還沒有對外披露被偷走的比特幣具體數量。[2017/12/7]
6.攻擊合約
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH
7.B發送6000WETH給A
8. ?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。
9. ?使用攻擊合約B借出
446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。
10. 使用攻擊合約B借出
446,758,198.60513882090167283個YUSD,發送給A。
11. ?使用1,873.933802532388653625 WETH在uniswap v3中交換出7,453,002.766252個USDC。
12. 將3,726,501.383126 個USDC在Curve.fi中交換為DUSD。
13.?將DUSD交換為?
450,228,633.135400282653487952 yDAI+yUSDC+yUSDT+yTUSD。
14. 將8,431,514.81679698041016119個 yDAI+yUSDC+yUSDT+yTUSD 直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf(self)變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。
15. 以yUSD代幣為抵押,借出cream 協議所有支持借貸的代幣。
16. 最后歸還攻擊A合約的閃電貸。
3?事件復盤
我們需要注意什么 Case Review
本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。
注意?
此前,Cream Finance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。
今年2月13日,黑客利用Alpha Homora V2技術漏洞從Cream Finance旗下零抵押跨協議貸款功能 Iron Bank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后Alpha Finance表示將全額賠付資產。
同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,Cream Finance 儲備金賬戶受影響,Cream Finance 團隊隨即撤銷了所有對外部合約的批準,但仍損失 110 萬美元。
3月15日,Cream Finance 域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。
8月30日,Cream Finance 因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。
加上本次攻擊事件,Cream Finance?可以說是年度最“衰”的DeFi項目。
頭條 ▌以太坊信標鏈已激活Altair硬分叉升級10月27日消息,以太坊信標鏈達到 Epoch 74240,已激活 Altair 硬分叉升級.
1900/1/1 0:00:00PolkaWorld 在前段時間發布了一篇關于判斷項目是否合法必須滿足的一些硬指標,今天是這個系列文章的下篇,除了硬指標,還需要考慮結合一些 “ 軟指標 ” 來進行判斷.
1900/1/1 0:00:00原文標題:Yearn TVL今年增長11倍 一文分析其兩個增長時期的主要驅動因素撰文:Dustin Teander 本文編譯自Messari我們都知道Yearn.
1900/1/1 0:00:0010月21日,BTC在經歷了近半年的低谷期后再創歷史新高,最高觸及66999美元;ETH也沖到了最高4375美元.
1900/1/1 0:00:00Facebook全面擁抱元宇宙,VR/AR硬件市場空間廣闊。本文報告內容來自中信建投投證券,文|楊艾莉 劉雙鋒 王天樂Facebook改名Meta,計劃為元宇宙投資數十億美元.
1900/1/1 0:00:00金色財經報道,11 月 9 日消息,NVIDIA 宣布推出用于創建 AI虛擬形象的平臺NVIDIA Omniverse Avatar,此前,NVIDIA的元宇宙概念在業內廣為流傳.
1900/1/1 0:00:00