10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
#1事件概覽
攻擊如何發生Eventoverview被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。
#2事件具體分析
攻擊者如何得手Eventoverview攻擊者:0x24354d31bc9d90f62fe5f2454709c32049cf866b攻擊合約:0x961d2b694d9097f35cfffa363ef98823928a330d0xf701426b8126BC60530574CEcDCb365D47973284交易hash:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c921.第一步先通過閃電貸從DssFlash合約借500,000,000DAI。
DEP/USDT和LEV/USDC兩個資金池被盜取10.58萬枚穩定幣:金色財經報道,據CertiK監測,DEPUSDT和LEVUSDC項目遭到漏洞攻擊,損失約10.5萬美元。攻擊者通過調用兩次“transferFrom”函數,將約3.6萬枚USDC和6.99萬枚USDT轉入攻擊者的EOA地址。目前被盜資金已被轉換成約65.3枚ETH。[2023/6/15 21:40:01]
2.把DAI放到yDAI合約中進行抵押,換取451,065,927.891934141488397224yDAI。
3.把換取yDAI代幣放到Curve.fi:ySwap中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。
Lossless Protocol已阻止Horizo??n攻擊事件中的7800萬枚AGG代幣被盜:金色財經消息,在Harmony跨鏈橋Horizo??n攻擊事件中,DeFi黑客識別與激勵協議Lossless Protocol成功阻止7800萬枚AGG代幣被盜。其中在黑客進行攻擊時,對應惡意交易被報告為Lossless Protocol上的黑客攻擊,從而將7800萬枚AGG代幣有效凍結了24小時。按規定,在這24小時內,由代幣所有者,Lossless技術團隊和安全委員會組成的決策機構需對報告進行調查,然后投票決定黑客攻擊是否得到確認。決策機構很快結束了對黑客攻擊的調查,并于UTC時間6月24日下午3:17成功找回了被盜的7800萬枚AGG代幣。
此前報道,6月24日以太坊與Harmony間跨鏈橋Horizo??n遭到攻擊,損失金額約1億美元。[2022/6/27 1:33:38]
4.接著將447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。
安全團隊:Ronin Network被盜資金中200枚ETH被轉入Tornado Cash:4月4日消息,據PeckShield監測,Ronin Network被盜資金中1000枚ETH被轉入另一個地址,隨后200枚ETH轉入Tornado Cash。[2022/4/4 14:02:52]
5.再在crYUSD中調用鑄幣函數,鑄造22,337,774,341.38713187個crYUSD代幣。
6.攻擊合約A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104WETH
派盾:2月DeFi漏洞利用被盜資金達3.39億美元:3月2日消息,派盾在社交媒體上公布了一份漏洞攻擊相關數據報告,數據顯示,2021年2月全網Defi漏洞利用被盜資金達3.39億美元。其中,針對跨鏈橋的攻擊有2起,共造成3.24億美元的損失,針對Token的攻擊有4起,共造成1014萬美元的損失,總計3.34億美元的損失由邏輯漏洞導致。[2022/3/2 13:32:17]
7.B發送6000WETH給A
8.B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。
分析 | Upbit被盜ETH的洗錢過程本周繼續開始活躍:北京鏈安Chainsmap監測系統發現,Upbit被盜ETH的洗錢過程在相對沉寂了近兩周后,本周繼續開始活躍。此前,在北京時間2019年12月25日,那時活躍的84f4開頭的洗錢核心地址暫停活動,其它被盜ETH集中的地址也相對沉寂。
而從本周日左右開始,集中于Upbit被盜ETH洗錢路徑第四層若干批ETH再度開始頻繁轉賬,涉及ETH超過25000枚。從近幾天觀察來看,其策略上不再集中于一個地址作為洗錢匯集地址,而是在三到四次轉賬后,在若干洗錢中心地址匯集,再以數枚到數十枚為單位轉賬到若干交易所。
據數據分析師SXWK介紹,Upbit被盜ETH的洗錢策略一直在調整,本次策略暫未進行諸如在去中心化交易所換成穩定幣的操作,而是更強調集中處理的相對分散性(集中處理地址更多)、效率(通常一批地址匯集的ETH在兩天內處理完畢),整體來看,洗錢行為依然在逐個處理第四層次的各批次ETH。[2020/1/9]
9.使用攻擊合約B借出446,758,198.60513882090167283個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。
10.使用攻擊合約B借出446,758,198.60513882090167283個YUSD,發送給A。
11.使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。
12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。
13.將DUSD交換為450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。
14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。
15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。
16.最后歸還攻擊A合約的閃電貸。
#3事件復盤
我們需要注意什么CaseReview本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。
注意此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。加上本次攻擊事件,CreamFinance可以說是年度最“衰”的DeFi項目。
11月中旬,比特幣將迎來17年以來的首次技術升級—Taproot,那么這對比特幣生態產生怎樣的影響?比特幣的治理機制將如何演進?加密投資機構ArringtonCapital合伙人NinosMan.
1900/1/1 0:00:00在比特幣ETF的利好刺激下,比特幣價格再次突破歷史新高。那么在美國SEC進一步加緊加密監管的背景下,為何期貨ETF能獲批上市?其運作機制如何?從SEC主席的表述來看,此次ETF獲批系根據1940.
1900/1/1 0:00:00最近,引發“PlayToEarn”熱潮的現象級鏈游AxieInfinity又憑借新舉措吸引了市場的眼球。建立在側鏈Ronin上的去中心化交易所Katana正式上線.
1900/1/1 0:00:00RocketPool是一個備受期待的去中心化以太坊質押服務協議。該協議允許任何人以幾乎任何數量的ETH參與質押,幫助確保以太坊轉向PoS鏈.
1900/1/1 0:00:0010月25日,Odaily星球日報聯合DFG和Acala于上海舉辦「萬物增長——波卡生態主題見面會」.
1900/1/1 0:00:00作者:VitalikButerin文章翻譯:Blockunicorn去年一個有趣的趨勢是人們對地方政府的興趣增加,對地方政府的想法有更大的差異和做更多的實驗.
1900/1/1 0:00:00