以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > TRX > Info

CREAM:Cream Finance 攻擊事件分析-ODAILY

Author:

Time:1900/1/1 0:00:00

前言

北京時間10月27日晚,以太坊DeFi協議CreamFinance再次遭到攻擊,損失高達1.3億美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。

分析

基礎信息

攻擊者:0x24354D31bC9D90F62FE5f2454709C32049cf866b

攻擊tx:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

Web3 任務平臺 Crew3 更名為 Zealy:4月4日消息,Web3 任務平臺 Crew3 宣布更名為 Zealy。Zealy 表示將在接下來幾周和幾個月進行 UX/UI 優化以及發布包括鏈上獎勵等的功能。

去年 Crew3 在由 Redalpine 領投的一輪融資中籌集到 350 萬美元。[2023/4/4 13:44:38]

攻擊合約1:0x961D2B694D9097f35cfFfa363eF98823928a330d

攻擊合約2:0xf701426b8126BC60530574CEcDCb365D47973284

加密借貸平臺Cred稱欺詐行為導致資金損失:加密借貸平臺Cred表示,該公司在處理“特定”企業資金時遇到了違規行為,并正在與執法部門合作處理此事,Cred的資產負債表也受到了負面影響。該公司表示,最新情況將在未來兩周內提供。(Coindesk)[2020/10/28]

流程

1、攻擊者調用攻擊合約10x961D的0x67c354b5函數啟動整個攻擊流程,首先通過MakerDAO閃電貸借來500MDAI,然后質押兌換成yDAI,將yDAI在CurveySwap中添加流動性獲得ySwapToken憑證,再用于質押兌換成yUSD,最后在Cream中存入yUSD獲得憑證crYUSD;

Quail Creek Ventures創始人:當基本面因素重新進入市場時 BTC仍是避險資產:金融服務公司Quail Creek Ventures創始人Michael Conn表示,由于流動性緊縮,最近黃金和其他傳統的避險資產一直在拋售,當基本面因素重新進入市場時,BTC仍然是避險資產。對此,加密對沖基金BitBull Capital首席執行官Joe DiPasquale表示認同,他認為“比特幣的地位非常好,可以作為避險資產。”DiPasquale指出,最近與全球股市一起進行的加密貨幣拋售,僅代表著可能發生的經濟緊縮的普遍風險規避,并不一定會使比特幣的避險地位失效。(福布斯)[2020/3/10]

2、隨后攻擊合約10x961D調用攻擊合約20xf701的flashLoanAAVE()函數,先通過AAVE閃電貸借來524102WETH,其中6000WETH轉給攻擊合約10x961D,剩下WETH存入Cream獲得crETH。隨后三次從Cream借出446758198yUSD,前兩次借出后再次存入Cream獲得crYUSD并轉給攻擊合約10x961D,第三次直接將借出的yUSD轉給攻擊合約10x961D,用于后面贖回;

3、flashLoanAAVE()函數緊接著調用攻擊合約10x961D的0x0ed1ecb1函數,通過UniswapV3和Curve完成WETH=>USDC=>DUSD的兌換,通過YVaultPeak合約用383317DUSD贖回了3022172yUSD,加上第二步攻擊合約20xf701轉來的446758198yUSD,在ySwap中贖回約450228633ySwapToken憑證。并將其全部轉給yUSD合約,導致Cream協議對抵押資產yUSD的價值計算劇增,最后借出大量ETH、CRETH2、xSUSHI等共15種資產,其中ETH轉給攻擊合約20xf701用于歸還閃電貸;

4、最后贖回各資產成DAI,歸還閃電貸。

細節

此次攻擊的核心代碼原因在于PriceOracleProxy喂價合約對抵押資產的價值計算出現問題,價格因子pricePerShare通過簡單的資產數額占比來動態定價,而這種方式容易受到閃電貸的大額資產操控。

此次攻擊的成因是多維度的,同樣也反映出其他很多問題,比如Cream協議允許yUSD的重復循環地存入和借出、ySwap的憑證可直接轉給yUSD等等。

總結

CreamFinance遭遇的閃電貸攻擊的核心原因在于對抵押物價值的計算易被操控,使得攻擊者通過閃電貸的巨額資金抬高了抵押物的價格,而超額借出了Cream金庫的資產。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:CREUSDCREAMCREACRE8USDC價格scream幣發行量CREA價格

TRX
Footprint Analytics: 新生態激勵,是否能讓 HECO 重生?-ODAILY

撰文:Footprint分析師Lynn數據來源:FootprintAnalytics-HECOChainDashboard(https://footprint.

1900/1/1 0:00:00
LUX:以DeFi、Gamefi、Socialfi為基礎,解析元宇宙經濟體系的建構(上)-ODAILY

幾天前大洋彼岸的國會山聽證會讓我們領略到當今世界強大的美利堅爭奪下一個時代身位的姿態;從香港《南華早報》網站傳來的最新的消息是中國正在探索設立虛擬資產交易場所.

1900/1/1 0:00:00
比特幣:2011年的先知「少錯派」對比特幣的分析與回顧-ODAILY

WeiDai是中本聰之后就比特幣接觸的第一批人之一,他是“LessWrong”的經常性貢獻者。哈爾·芬尼也是這樣的人,他是中本聰之外第一個進行比特幣交易的人.

1900/1/1 0:00:00
區塊鏈:數字化轉型浪潮滾滾 區塊鏈造就可信“數字經濟底座”-ODAILY

11月2日消息,《證券日報》刊發文章《數字化轉型浪潮滾滾,區塊鏈造就可信“數字經濟底座”》,文章指出:多位業內人士認為.

1900/1/1 0:00:00
NFT:NFT/元宇宙 入門指南-ODAILY

1、什么是NFT? 非同質化代幣指的是一類具有唯一性的數字資產,這些資產的所有權是在鏈上流轉的。從數字商品到物理資產的債權都可以用NFT表示.

1900/1/1 0:00:00
SAMA:Kusama 網絡開啟第 11 次平行鏈插槽 Auction !-ODAILY

加入PolkaWorld社區,共建Web3.0! 10月6日下午16:50,Kusama網絡的第10個平行鏈插槽拍賣結束!隨后進行了40min左右的隨機“搖骰子”來決定最后的獲勝者.

1900/1/1 0:00:00
ads