推特用戶josebaredes今日下午發文稱,CreamFinance遭遇黑客攻擊,看起來他們已經賺到了13,000ETH。而此時,Yearn創始人AndreCronje與Cream創始人JeffreyHuang正在ClubHouse談笑風生。
CreamFinance官方注意到該事后,緊急發布推文稱,我們意識到潛在的漏洞,并正在對此進行調查。這場黑客攻擊到底是如何進行的?這場DeFi攻擊事件又給我們帶來哪些反思呢?
CreamFinance到底是如何被攻擊?
TheBlock研究分析師@FrankResearcher在推特分析了CreamFinance推出的零抵押跨協議貸款IronBank被盜約3750美元資產的過程。
Ankr成為Secret Network企業級RPC提供商:金色財經報道,Web3基礎設施提供商Ankr近日宣布成為隱私公鏈Secret Network首批企業級RPC提供商之一。Ankr的Secret Network RPC將幫助Web3開發人員簡化Secret Network上的構建。Ankr的高性能RPC基礎設施將大規模擴展Secret的公共RPC資源。(Bitcoin.com)[2023/2/13 12:03:26]
黑客具體攻擊操作如下:
1.攻擊者使用AlphaHomora從IronBank借入sUSD,每次借入資金都是上次借款的兩倍。
YFI創始人AndreCronje將推出去中心化穩定幣信貸協議StableCredit:DeFi聚合收益協議yearn.finance(YFI)創始人AndreCronje宣布將于幾周后推出一款去中心化信貸協議StableCredit,該協議結合代幣化債務穩定幣、借貸、AMM和單面AMM風險來創建完全去中心化的貸款協議,允許基于任何資產創建代幣化的信用資產,比如StableCredit美元、歐元、日元等。[2020/9/11]
2.攻擊者通過兩筆交易來完成任務,每次將資金借給IronBank獲得cySUSD。
3.在某些時候,攻擊者從Aavev2獲得了180萬美元的USDC閃電貸款,并使用Curve將USDC換成了sUSD。
聲音 | Morgan Creek Digital創始人:美國正增加其他政府采用比特幣的可能性:金色財經報道,Morgan Creek Digital創始人Anthony Pompliano最近在題為“美國正在增加外國政府采用比特幣的可能性”的博客文章中表示,迄今為止,美國政府已經能夠對其他國家實施制裁,因為其“控制著其他國家所依賴的全球儲備貨幣”。盡管美國正武器化美元,但這導致了“意想不到的后果”。包括俄羅斯和中國等國家正在尋找美元的替代品,而委內瑞拉等國家則在創造新的貨幣。Pompliano聲稱,由于美國繼續將武器化美元作為避免審查的一種手段,更多的國家和人民最終將了解比特幣。[2020/1/15]
4.攻擊者把sUSD借給IronBank,使得他們可以繼續獲得cySUSD。
聲音 | Morgan Creek創始人:收購德意志銀行并通過比特幣重振它將很有趣:Morgan Creek創始人Anthony Pompliano發推文稱:“今天德意志銀行(Deutsche Bank)的市值僅略高于140億美元,股價直線下跌。如果我們能夠籌集到資金,收購這家逐漸走向衰敗的銀行,并通過擁抱比特幣來重振它,將是一件有趣的事情。瘋狂的事情已經發生。”[2019/6/1]
5.一些sUSD用于償還閃電貸款。
6.此外,1000萬美元的閃電貸款也被用來增加cySUSD的數量。
7.最終攻擊者獲得了數額巨大的cySUSD,這讓他們可以從IronBank借到任何資產。
8.隨后攻擊者借到了13.2萬枚WETH、360萬枚USDC、560萬枚USDT、420萬枚DAI。
9.穩定幣已轉入Aavev2,隨后向IronBank部署者轉入1000ETH、向Homora部署者轉入1000ETH,向Tornado轉入220ETH、向Tornadogrant轉入100ETH,還有大約1.1萬枚ETH在攻擊者錢包地址中。
Cream目前調查進展
Cream.Finance發現漏洞后,先是發推文“已暫停IronBank的資產借款”,“CREAMv1資金是安全的”,官方不久后將這兩條推文全部刪除。
接著Cream.Finance再發推文稱:對Cream合約和市場已完成調查,目前運行正常。V1和V2均已重新啟用。檢查報告隨后發布。
在Cream.Finance被黑客攻擊后,AlphaHomoraV2也遭受攻擊。AlphaFinanceLab官方緊急處理,隨后發推文稱:已收到關于AlphaHomoraV2漏洞的通知。官方正與AndreCronje及Cream.Finance一起研究。與此同時,漏洞已被修復,正在調查被盜資金,且已經鎖定主要嫌疑人。官方表示,用戶不能從AlphaHomorav2借入更多資金,即沒有新的杠桿頭寸,只能在現有頭寸上借入。V1是安全的,可以運行了。官方正處于高度戒備狀態,事后將披露更多細節。
糙快猛DeFi開發方式帶來的弊端和反思
今日DeFi項目漏洞頻發,展示出DeFi在迅猛發展背后的問題,或許到了DeFi開發者慢下來思考一下的時候了。在Cream.Finance等DeFi項目被攻擊后,神魚發微博稱,以AC為代表的糙快猛的DeFi開發方式,缺乏回歸測試,弊端開始顯現。值得一提的是,Yearn生態多個項目發生過黑客攻擊。其中包括Pickle、SushiSwap、Yearn和今日的Cream。
2月12日,據特拉華州官網顯示,灰度投資除YFI外,還新注冊SNX、SUSHI、STX和COMP、MKR五種信托基金產品,注冊時間均為2月10日。
雖然灰度CEO曾表示,注冊信托實體并不代表會推出相應產品,請用戶謹慎投資。但市場受消息影響異常興奮,從而促使這些DeFi項目最近兩日迅猛上漲,YFI價格更是一度超過BTC。然而,今日的黑客攻擊事件,直接影響了市場信心,DeFi龍頭領跌,市場似乎一下子冷靜了許多。
DeFi的開發類似于樂高積木,其可組合性和可擴展性為區塊鏈行業帶來了新的發展空間;但是,DeFi中如果有一塊”積木“出現問題,也非常容易引發系統性崩潰,從而為用戶帶來無法彌補的損失。DeFi行業還很年輕,歷經的時間的考驗還很短,黑客事件接連發生后,開發者或許也該重新審視一下DeFi帶來的危機和機遇,從而打造出真正經得起時間考驗的去中心化金融體系。
魔幻的2020年在牛市的陪伴下落下了帷幕,然而這一年中鏈上安全事件卻頻頻發生。律動BlockBeats將2020年中發生的鏈上安全事件進行了總結.
1900/1/1 0:00:00?V客在2020年11月,以600美金一枚的價格賣掉了10多枚以太坊,用以購買以太坊礦機和FIL挖礦所需要的質押幣.
1900/1/1 0:00:00回顧2020年全球經濟的淪陷,再到加密貨幣經濟的復蘇,行情價格愈發崢嶸,各國政府、機構對加密貨幣愈發的重視,灰度、FATF、J5等國際組織的密切關注都無一不是加速了區塊鏈3.0的到來.
1900/1/1 0:00:00鏈聞消息,據TheBlock報道,貸款提供商Ledn完成由WhiteStarCapital領投的第二輪種子輪融資,籌集到270萬美元.
1900/1/1 0:00:00編者按:本文來自?加密谷Live,作者:LukasWiesflecker,翻譯:Miko,Odaily星球日報經授權轉載.
1900/1/1 0:00:00尊敬的ZT用戶: 為給用戶帶來更好的交易環境和交易體驗,進一步提高網站性能,保證客戶使用的便捷。WWW.ZTB.IM將于2021年2月11日16:30開始臨時維護升級,維護升級時間預計為半小時.
1900/1/1 0:00:00