10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議Cream Finance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
1?事件概覽
攻擊如何發生 Event overview
被盜約1.3億美元!Cream Finance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。
10月28日消息,DeFi 協議 Cream Finance 針對閃電貸攻擊事件發布回應稱,其以太坊 CREAM v1 借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約 1.3 億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的 v1 借貸市場,并且正在進行事后審查。
2?事件具體分析
攻擊者如何得手?Event overview
攻擊者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻擊合約:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
美執法部門已追回3000萬美元的Ronin被盜資金:9月8日消息,美國執法部門已追回3000萬美元的Ronin Network被盜資金。此前參與此次被盜資金追蹤的安全機構Chainalysis表示,被追回的資金來自于被幣安凍結的580萬美元以及在其他交易所被凍結的資金。Chainalysis并未透露其他交易所的名字,但表示聯邦調查局參與了本次調查。(華爾街日報)[2022/9/9 13:18:05]
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1. 第一步先通過閃電貸從
DssFlash(0x1eb4cf3a948e7d72a198fe073ccb8c7a948cd853)合約借500,000,000DAI。
2. 把DAI放到yDAI
(0x16de59092dae5ccf4a1e6439d611fd0653f0bd01)合約中進行抵押,換取451,065,927.891934141488397224yDAI。
PeckShield:約900萬美元Nomad被盜資金已被歸還:8月3日消息,PeckShield在其社交平臺表示,已檢測到約 900 萬美元 Nomad 被盜資金已被歸還至 Nomad 提供的資金回收地址。[2022/8/3 2:56:16]
3. 把換取yDAI代幣放到Curve.fi: y Swap?
(0x45f783cce6b7ff23b2ab2d70e416cdb7d6055f51)中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD 。
4. 接著將
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。
聲音 | V神:人們對Peter Schiff比特幣錢包被盜的評論,讓我感到悲哀:關于美國知名證券經紀人 Peter Schiff 比特幣錢包被盜并抨擊比特幣沒有價值的行為,不少人在 Twitter 上發表了評論,有人認為是 Peter 自己的問題,也有人認為是行業問題。
對此,以太坊創始人V神表示,有些評論說加密貨幣就是這樣的,用戶自己要記好自己私鑰,多備份幾次。看到這些評論很悲哀,我們應該打造一些更好用的錢包,而不是需要用戶自己增加安全性。[2020/1/20]
5. 再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。
6.攻擊合約
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH
聲音 | 安全專家:利用區塊重組彌補交易所被盜損失就像為風險管理不善的銀行提供緊急援助:比特幣安全專家表示,為彌補交易所損失而進行的重組,就像是對風險管理不善的銀行進行緊急援助。幸運的是,與銀行不同,這很難實現,也很可能失敗,這里不會有緊急援助。[2019/5/11]
7.B發送6000WETH給A
8. ?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。
9. ?使用攻擊合約B借出
446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。
coincheck被盜的NEM有可能已經被交易:關于價值580億日元的NEM從虛擬貨幣交易所cioncheck流失問題,10日,在接受調查相關人士的采訪中得知,一名日本男性通過名為“暗網(dark web)”的匿名性網站與其他虛擬貨幣交易了部分流失的NEM。日本警視廳網絡犯罪對策科于在9日之前聽取了關于男性的詳細背景等情況。根據調查官員的說法,從該男性的交易記錄的分析中發現他交易了NEM。 這名男子將少量的NEM兌換成了自己的萊特幣,他意識到NEM有可能是從coincheck交易所流出的。從犯人為在暗網進行交易而使用的賬戶的動向來看,以NEM流失時單價為110日元來換算的話當時價值5億日元以上,現在價值也超過3億日元的NEM有可能已經被交易了。[2018/2/11]
10. 使用攻擊合約B借出
446,758,198.60513882090167283個YUSD,發送給A。
11. ?使用1,873.933802532388653625 WETH在uniswap v3中交換出7,453,002.766252個USDC。
12. 將3,726,501.383126 個USDC在Curve.fi中交換為DUSD。
13.?將DUSD交換為?
450,228,633.135400282653487952 yDAI+yUSDC+yUSDT+yTUSD。
14. 將8,431,514.81679698041016119個 yDAI+yUSDC+yUSDT+yTUSD 直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf(self)變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。
15. 以yUSD代幣為抵押,借出cream 協議所有支持借貸的代幣。
16. 最后歸還攻擊A合約的閃電貸。
3?事件復盤
我們需要注意什么 Case Review
本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。
注意?
此前,Cream Finance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。
今年2月13日,黑客利用Alpha Homora V2技術漏洞從Cream Finance旗下零抵押跨協議貸款功能 Iron Bank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后Alpha Finance表示將全額賠付資產。
同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,Cream Finance 儲備金賬戶受影響,Cream Finance 團隊隨即撤銷了所有對外部合約的批準,但仍損失 110 萬美元。
3月15日,Cream Finance 域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。
8月30日,Cream Finance 因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。
加上本次攻擊事件,Cream Finance?可以說是年度最“衰”的DeFi項目。
相信歷史會一直記得2021年。這一年,加密藝術家Beeple的NFT作品在佳士得拍出天價讓NFT一夜間風靡全球,不但席卷藝術領域,還一躍進入主流視野,成為社會熱門話題.
1900/1/1 0:00:00自比特幣(Bitcoin)在2009年橫空出世以來,數字貨幣的迅猛發展引發了全球范圍內普遍關注.
1900/1/1 0:00:00區塊鏈給開源軟件的融資帶來了革命性的變化,但并非所有東西在一開始就行得通。事實上,2016—2018年期間的 ICO 經常是嚴重有問題的機制,它們讓創始人在交付任何產品前就能兌現.
1900/1/1 0:00:00現在的元宇宙并不完全像30年前西雅圖小說家尼爾·斯蒂芬森所勾勒出的那副場景。當時,斯蒂芬森正準備寫他那部震驚世界的科幻小說,他正在為他當時從事的昂貴的計算機藝術項目的設備昂貴而煩惱,《雪崩》就是.
1900/1/1 0:00:00原文標題:全球TOP100上市公司如何應用區塊鏈:具體應用、投資概況、員工數量及其對加密貨幣的態度 數據:全球比特幣ATM安裝總數突破2萬臺:CoinATMRadar統計數據顯示,5月1日以來.
1900/1/1 0:00:00我懷著興奮的心情寫下這些文字,因為終于夢想照進了現實,區塊鏈正在改變現實世界的一個領域的運行模式:一個以區塊鏈為基礎的全球藝術市場建立了起來,并因其強烈的吸引力而持續擴張.
1900/1/1 0:00:00