以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > USDC > Info

USDT:老牌DeFI項目被盜超1000萬美元 簡要梳理攻擊過程

Author:

Time:1900/1/1 0:00:00

2023年4月13日,據Beosin-Eagle Eye態勢感知平臺消息,Yearn Finance的yusdt合約遭受黑客閃電貸攻擊,黑客獲利超1000萬美元。

https://eagleeye.beosin.com/RiskTrxDetail/0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d關于本次事件,Beosin安全團隊在白天已將簡析以快訊的形式分享給大家,現在我們再將長文分享如下:

攻擊交易

0x8db0ef33024c47200d47d8e97b0fcfc4b51de1820dfb4e911f0e3fb0a4053138

0xee6ac7e16ec8cb0a70e6bae058597b11ec2c764601b4cb024dec28d766fe88b2

Blur CEO評亞馬遜進軍NFT市場:老牌機構或難以有效駕馭新范式:金色財經報道,Blur首席執行官Tieshun Roquerre在談到亞馬遜進軍NFT市場時表示,雖然這一舉措是“積極”的,但帶來的影響可能較為有限,他說道:“每當出現新的范式時,老牌機構很少能有效地駕馭,如果Web2公司能在Web3中做出引人注目的東西,我會感到驚訝。”不過,OpenSea 首席商務官Shiva Rajaraman對亞馬遜涉足區塊鏈和Web3持樂觀態度。

此前報道,科技巨頭亞馬遜或將于4月24日推出其NFT平臺“Amazon Digital Marketplace”,該平臺將首先向美國客戶提供服務,然后逐步推廣至其他國家。[2023/3/15 13:05:03]

攻擊者地址

0x5bac20beef31d0eccb369a33514831ed8e9cdfe0

0x16Af29b7eFbf019ef30aae9023A5140c012374A5

直播 | 方魚 > 老牌交易所滿幣如何在合約市場異軍突起:金色財經 · 直播主辦的《 幣圈 “后浪” 仙女直播周》第5期本期3:00準時開始,本期“后浪”仙女 滿幣網 CMO 將在直播間聊聊“老牌交易所滿幣如何在合約市場異軍突起”,感興趣的朋友掃碼移步收聽![2020/6/18]

攻擊合約

0x8102ae88c617deb2a5471cac90418da4ccd0579e

下面以

0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d為例進行分析。

1.攻擊者首先通過閃電貸借出了500萬Maker: Dai Stablecoin、500萬USD以及200萬Tether: USDT Stablecoin作為攻擊本金。

動態 | 加州老牌金融公司IDC與數字資產交易所合作:據cryptoglobe報道,總部位于加利福尼亞州的外匯分銷平臺和在線交易平臺提供商Integral Development Corp.(IDC)已宣布將與數字資產交易平臺Mint Exchange合作,以推出機構級別加密貨幣交換。[2018/11/16]

2.攻擊者調用aave池子合約的repay函數償還其他人的欠款,這一步是為了將aave池子抵押收益降低,從而降低yearn:yUSDT Token合約中aave池子的優先級(yearn: yUSDT Token合約會根據收益情況判斷將資金投入哪個池子)。

3.接著攻擊者調用yearn: yUSDT Token合約的deposit函數質押了90萬Tether: USDT Stablecoin,該函數會根據質押量為調用者鑄相關數量的yUSDT,計算方式與池子中各種代幣余額有關,如下圖,此時為攻擊者鑄了82萬的yUSDT。

金色財經獨家分析 區塊鏈開始對老牌社交媒體企業造成影響:金色財經獨家分析,據橙皮書報道,微信小程序中第一個區塊鏈小程序正式誕生。加密貨幣在2017年占盡資本市場的風頭,區塊鏈也開始成為2018年重要的潮流概念。各行業也在積極擁抱區塊鏈,在社交媒體業,有聲音稱,區塊鏈是微信、Facebook的終極敵人,區塊鏈將改變社交媒體。這也難怪微信等社交媒體開始主動利用區塊鏈技術,例如Facebook就宣布了成立以來最大重組將新成立區塊鏈部門,區塊鏈部門由現任Facebook Messenger的主管馬庫斯(David Marcus)領導,馬庫斯表示,將組織一個小團隊探索如何最好地把區塊鏈技術應用到Facebook平臺上。可以看出目前區塊鏈技術已經開始對老牌社交媒體企業造成影響。[2018/5/9]

區塊鏈為IBM與Visa等老牌公司注入新的生機:隨著區塊鏈技術的發展,市場上對于這項技術的需求也越來越多,而這種情況也會給現有老牌技術企業帶來更多的業務量,從而為一些已經過時的產品帶來生機。到目前為止,甲骨文、SAP SE、IBM、微軟等大牌技術企業均認識到了這項技術的巨大潛力,并全力以赴開展各種形式的區塊鏈業務。這就足以彰顯出這項技術所取得的巨大進步,而目前看來這項技術的未來前景也是一片光明的。[2017/12/29]

4.此時,合約中有90萬Tether: USDT Stablecoin與13萬Aave: aUSDT Token V1

5. 接下來攻擊者使用15萬USD兌換了15萬的bZx USDC iToken,并將其發送給了yearn: yUSDT Token合約,此時,合約中有118萬的資金,攻擊者擁有90/103的份額,也就是能提取103萬資金。

6.隨后,攻擊者調用yearn: yUSDT Token合約的withdraw函數提取質押資金,此時合約中僅有攻擊者之前質押的90萬Tether: USDT Stablecoin、初始的13萬Aave: aUSDT Token V1以及攻擊者轉入的15萬bZx USDC iToken,而如果一個池子中代幣不足的話,會按順序提取后續池子的代幣,此時攻擊者將90萬Tether: USDT Stablecoin以及13萬Aave: aUSDT Token V1全部提取出來,經過本次操作,合約中僅有15萬bZx USDC iToken。

7. 隨后,攻擊者調用yearn: yUSDT Token合約的rebalance函數,該函數會將當前池子的代幣提取出來,并質押到另一個收益更高的池子中,由于第2步操作,合約會將USDT和USDC提取出來,添加到收益更高的池子中,但當前合約僅有bZx USDC iToken,也只能提取出USDC,提取出來后將復投到其他USDT池子,此時復投將跳過。

8.攻擊者向池子中轉入1單位的Tether: USDT Stablecoin,并再次調用yearn: yUSDT Token合約的deposit函數質押了1萬Tether: USDT Stablecoin,由于第7步的操作,合約已經將所有池子中的資金全部取出來了,并且沒辦法添加到新池子中,導致pool這個變量計算出來就是攻擊者向其中打入的1,而作為除數的pool,將計算出一個巨大的值,向攻擊者鑄了1.25*10^15枚yUSDT。

9.最后,攻擊者利用yUSDT將其他穩定幣全部兌換出來并歸還閃電貸。

本次攻擊主要利用了yUSDT Token合約配置錯誤,在進行rebalance重新選擇池子的時候,僅使用了USDT(token為USDT)作為添加數量,而USDC無法添加池子,從而導致了攻擊者使用USDC將該合約所有USDT“消耗掉”后,池子余額變為了0,從而鑄了大量的代幣。

截止發文時,Beosin KYT反洗錢分析平臺發現被盜資金1150萬美元部分已經轉移到Tornado cash,其余還存儲在攻擊者地址。

針對本次事件,Beosin安全團隊建議:初始化配置時進行嚴格檢查。同時項目上線前建議選擇專業的安全審計公司進行全面的安全審計,規避安全風險。

原文:《被盜超1000萬美元,Yearn Finance如何被黑客“盯上”?》

來源:panewslab

PANews

媒體專欄

閱讀更多

金色財經 善歐巴

Chainlink預言機

白話區塊鏈

金色早8點

Odaily星球日報

Arcane Labs

深潮TechFlow

歐科云鏈

BTCStudy

MarsBit

Tags:USDSDTUSDTTOKEUSDR幣gusdt幣最新消息BABYUSDTimtoken最新官方網

USDC
ANC:超募364倍 淺談MM Finance的融資爭議

Arbitrum 空投帶來的造富效應并未消退, 4 月 3 日,MM Finance 在 Arbitrum 上線.

1900/1/1 0:00:00
TOK:探討構建十億用戶的Web3 社交圖譜兩種方法:鏈上圖和鏈式圖

來源:W3.Hitchhiker原文標題:《The Billion User Social Graph》撰文:Jon Stokes編譯:Dan.

1900/1/1 0:00:00
AOS:ChatGPT的邪惡孿生兄弟ChaosGPT來了

如今ChatGPT的火爆早已不是新聞。甚至,在很短的時間內,人們口中流行的話題又火速變成了GPT4,和搭載了GPT4的Copilot。有關AI對人們生活的影響的討論沸沸揚揚.

1900/1/1 0:00:00
區塊鏈:金色Web3.0日報 | Aave 社區發起在 Immunefi 推出漏洞賞金計劃的提案

DeFi數據 1、DeFi代幣總市值:504.77億美元 DeFi總市值及前十代幣 數據來源:coingecko2、過去24小時去中心化交易所的交易量20.

1900/1/1 0:00:00
META:元宇宙退潮 林俊杰只是韭菜之一

已經從輿論場中消失很久的元宇宙,最新的一條消息,是林俊杰的元宇宙房產投資大跌了91%。 在2021年,元宇宙一度是幾乎所有行業的寵兒.

1900/1/1 0:00:00
AMP:疑與龐氏騙局One Coin有關 DWF Labs大起底

文/@nay gmy,譯/金色財經xiaozouDWF Labs究竟是何方神圣?過去的幾個月里,他們的身影無處不在,向所有人拋灑支票,從合法項目到死亡項目.

1900/1/1 0:00:00
ads