以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

REA:被盜 1.3 億美元 吸引渣男體質?Cream Finance今年第五次遭黑客攻擊全解析

Author:

Time:1900/1/1 0:00:00

10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

#1事件概覽

攻擊如何發生Eventoverview被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。

#2事件具體分析

攻擊者如何得手Eventoverview攻擊者:0x24354d31bc9d90f62fe5f2454709c32049cf866b攻擊合約:0x961d2b694d9097f35cfffa363ef98823928a330d0xf701426b8126BC60530574CEcDCb365D47973284交易hash:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c921.第一步先通過閃電貸從DssFlash合約借500,000,000DAI。

分析:BTC.com的被盜資產大部分已轉入Tornodo Cash:1月3日消息,X-explore推特發文稱,鏈上分析顯示,BTC.com 被盜資產為 32.5 BTC 和 1964 ETH。大部分轉入Tornodo Cash,部分轉入CEX交易所Binance和Kucoin。

此前報道,BIT Mining子公司BTC.com于12月初遭到網絡攻擊,損失約300萬美元。[2023/1/3 9:50:06]

2.把DAI放到yDAI合約中進行抵押,換取451,065,927.891934141488397224yDAI。

Ankr回應被盜:正在與交易平臺合作以立即停止交易:12月2日,Ankr在其官方社交平臺表示,其aBNB被盜,目前與交易平臺合作以立即停止交易。

此前報道,Ankr遭黑客攻擊,10萬億枚aBNBc被鑄造,其在Pancake上的交易池流動性被掏空,aBNBc價格已幾乎歸零。[2022/12/2 21:17:24]

3.把換取yDAI代幣放到Curve.fi:ySwap中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。

4.接著將447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。

安全團隊:Nomad目前被盜資金返還約856萬美元:8月3日消息,跨鏈通訊協議Nomad遭遇攻擊之后,今日Nomad官方發布返還被盜資金說明,請白帽黑客將資金發送到以太坊上唯一的官方資金回收錢包地址:0x94A84433101A10aEda762968f6995c574D1bF154。

此后,官方資金回收錢包上陸續收到白帽黑客們的返還資金,截止北京時間14:35,成都鏈安安全團隊使用鏈必追平臺追蹤發現,共收到101.8 ETH,200 WETH,3,757,163 USDC,2,001,000 USDT,1,050,279 FRAX,15,754,691 CQT,150,039 CARDS,2,100,559 IAG,4,554 SUSHI,150,039 C3,835,916 GERO,450,119 HBOT,一共價值約8,559,435美元。目前白帽黑客仍在持續返還被盜資金。[2022/8/3 2:56:05]

5.再在crYUSD中調用鑄幣函數,鑄造22,337,774,341.38713187個crYUSD代幣。

6.攻擊合約A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104WETH

WhaleAlert:4萬枚KuCoin被盜SNX轉移至未知錢包:WhaleAlert發推表示,4萬枚被盜SNX從KuCoinHacked2020轉移至未知錢包。[2020/9/28]

7.B發送6000WETH給A

8.B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。

9.使用攻擊合約B借出446,758,198.60513882090167283個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。

分析 | 全球加密交易平臺今年被盜9.27億美元:據bitcoinexchangeguide報道,根據區塊鏈安全公司CipherTrace數據,今年共有9.27億美元從與加密貨幣相關的平臺和交易所被盜。今年被盜的次數是2017年的3.5倍。[2018/12/8]

10.使用攻擊合約B借出446,758,198.60513882090167283個YUSD,發送給A。

11.使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。

12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。

13.將DUSD交換為450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。

14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。

15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。

16.最后歸還攻擊A合約的閃電貸。

#3事件復盤

我們需要注意什么CaseReview本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。

注意此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。加上本次攻擊事件,CreamFinance可以說是年度最“衰”的DeFi項目。

Tags:USDCREREACREAMusdt幣圈子CredefiREAPER價格cream幣怎么樣

萊特幣最新價格
CEO:推特CFO:加密貨幣波動性太大,公司目前不考慮投資

Odaily星球日報譯者|余順遂據《華爾街日報》報道,推特首席財務官NedSegal周一表示,由于加密市場極度動蕩以及該行業缺乏會計規則,將部分公司現金用于投資比特幣等加密貨幣“目前沒有意義”.

1900/1/1 0:00:00
AMA:專訪|Moonbeam黑客松入選參賽項目——AmaraLink

隨著DeFi的大爆發,以以太坊為首的許多公鏈生態都在繁榮發展,也有部分公鏈成立數億美元的基金發展生態,以確保社群的活躍程度.

1900/1/1 0:00:00
RWA:Airwaive 想成為無線網絡設備部署領域里的 Airbnb

Odaily星球日報譯者|MoniAirwaive是一家由前AT&T和中興通訊高管JeffYee創立的硅谷初創公司,該公司希望解決運營商建設5G網絡時面臨的一大難題.

1900/1/1 0:00:00
NERA:鏈游再出新主題,美食宇宙游戲「OneRare」能吸引到真吃貨玩家嗎?

“元宇宙”概念爆發,催生P2E鏈游崛起。角色扮演、虛擬空間、養成戰斗、多人建筑、知識問答等在內的各類鏈游輪番上線,給市場注入一股活力.

1900/1/1 0:00:00
COI:投一家Coinbase等于投100個消費品?A16Z的數據和紅杉的公告說明了什么?

市值2萬億美金之上,是頂級科技巨頭的競爭,就在幾天前,微軟市值超過蘋果,成為了這個星球上最有價值的科技公司。每當微軟股價新高的時候,有一個故事總是會被人提起.

1900/1/1 0:00:00
EVO:加密貨幣市場繼續呈波動性下行走勢,比特幣交易量下滑,買盤觀望

作者:MaryLiu圖片來源:比推終端、Glassnode、推特、CryptoCompare過去24小時,加密貨幣市場繼續呈現出波動性下行走勢.

1900/1/1 0:00:00
ads