近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官Ana Andrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
2、攻擊合約地址為
0xe2307837524db8961c4541f943598654240bd62f
Aurora推出9000萬美元的開發者基金,以促進NEAR生態DeFi的發展:5月12日消息,NEAR協議上的區塊鏈層Aurora與NEAR Protocol的DeFi部門Proximity Labs合作推出了9000萬美元的代幣基金,以加速去中心化金融 (DeFi) 應用程序的開發。為了給基金注入資金,Aurora背后的核心開發團隊Aurora Labs從其DAO資金庫中向Proximity Labs分配了2500萬個Aurora Token(約合9000萬美元)。Proximity將管理代幣并向有興趣在Aurora上構建基于DeFi的應用程序的開發人員提供資助。(The Block)[2022/5/13 3:12:08]
3、攻擊手法為重入攻擊
DeFi 概念板塊今日平均漲幅為0.84%:金色財經行情顯示,DeFi 概念板塊今日平均漲幅為0.84%。47個幣種中28個上漲,19個下跌,其中領漲幣種為:AKRO(+10.20%)、AST(+5.52%)、SNX(+4.95%)。領跌幣種為:LBA(-8.35%)、WAVES(-6.83%)、CRV(-2.89%)。[2021/10/15 20:30:41]
4、攻擊者獲利約200萬美元
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
Gate.io“天天理財”第195期 DeFi流動性挖礦明日開啟:據官方公告,Gate.io 將于4月24日(明日)12:00上線第195期,總額度 1,000,000 USDG,鎖倉期限7天。[2021/4/23 20:52:03]
圖一
圖二
參考鏈接:
https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol 函數,存在調用 tkn 地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
12月1日,在周線和月線收盤后,比特幣(BTC)的價格將面臨兩大關鍵事件。即將到來的周線尤其值得注意,因為這可能是自9月下旬以來的第一個紅色周線.
1900/1/1 0:00:00建行擔任發行顧問的30億美元ERC20債券發行將推遲時間退回5天前,11月11日有媒體消息指出,中國建設銀行計劃和香港金融科技公司Fusang合作,通過建設銀行馬來西亞納閩分行發售一只數字債券.
1900/1/1 0:00:00昨晚比特幣繼續創新高,行情從昨天凌晨的反彈開始發動,一路上行,在今天凌晨12點左右,先是突破前高16477,而后繼續上漲,最高時到達16880,當前依然在16700附近運行,單日大漲接近5%.
1900/1/1 0:00:00金色財經 區塊鏈11月23日訊? 上個世紀八十年代華爾街的交易員圈子里流傳著這么一句話:“交易越難做,行情就越好”,當時這句話背后的含義是,當市場訂單買入或賣出越難,從長遠來看市場前景就越好.
1900/1/1 0:00:00脆弱的DeFi協議 如下是最近一個多月以來,不少DeFi協議遭受的各種攻擊,有閃電貸套利攻擊,也有利用代碼漏洞的資金竊取.
1900/1/1 0:00:00隨著區塊鏈技術在金融領域的不斷推進,本周,建行又傳出大動作,建行計劃與香港金融科技公司Fusang合作,通過建設銀行馬來西亞納閩分行發售數字債券,成為國內首家利用數字代幣發行美元債券的銀行.
1900/1/1 0:00:00