近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
2、攻擊合約地址為
DeFi項目Clearpool上線Kucoin:據官方消息,DeFi項目Clearpool (CPOOL)將于北京時間2021年10月26日18點在Kucoin BurningDrop上線。用戶可以通過USDT/KCS/ETH資產來挖掘CPOOL。在燃燒加速期間,已經參與的用戶可以通過燃燒POL獲得更多的CPOOL獎勵。 據悉,Clearpool是一個去中心化的資本市場生態系統。機構借款人可以獲得無擔保的流動性,流動性提供者可以獲得經風險調整的回報。[2021/10/26 20:57:39]
0xe2307837524db8961c4541f943598654240bd62f
BadgerDAO通過集成RenVM推出可將比特幣帶至DeFi的網橋Badger Bridge:官方消息,去中心化組織 BadgerDAO (BADGER)宣布通過集成 RenVM 推出可將比特幣帶入 DeFi 的網橋\"Badger Bridge\"。Badger Bridge 允許用戶將比特幣轉換為 renBTC 或 WBTC,或直接將比特幣存儲至 BadgerDAO 機槍池 bCRVrenBTC 和 bCRVsBTC。[2021/4/27 21:02:08]
3、攻擊手法為重入攻擊
DeFi平臺Compound現在支持USDT借貸:在最近一次關于是否將USDT加入協議的投票中,797981.28票贊成該提議,85580.73票反對。值得注意的是,雖然用戶可以提供和使用USDT貸款,但穩定幣不能作為抵押品。(theblockcrypto)[2020/5/2]
4、攻擊者獲利約200萬美元
攻擊手法分析
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
圖一
圖二
參考鏈接:
https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
Tags:DGEBADDEFIGERPower LedgerSHIBADOLLARS價格Plenty DeFiRangers Protocol
這里是IPFS資訊快車,想進filecoin技術交流群的以及與圈內大佬深入溝通,或者了解更多FIL資訊,深入了解FIL的(+V:FIL101).
1900/1/1 0:00:00眾所周知,虧損是投資不可分割的一部分,無論你交易技術多高,都會有虧損發生。尤其在合約交易中,保全本金比追求盈利更現實,所以如何降低虧損就顯得非常重要.
1900/1/1 0:00:0011月13日,火幣聯合創始人杜均做客幣世界直播間,就《“守夜人”杜均:歸去來兮,火幣劍指海外》進行了主題分享.
1900/1/1 0:00:00被稱為“數字黃金”的比特幣價格再起升勢。褪去“一夜暴富”的魔幻外衣,比特幣跌落16000美元已超兩年之久。近日,被稱為“數字黃金”的比特幣價格再起升勢,一路飆漲,重回公眾視野.
1900/1/1 0:00:00這里是IPFS資訊快車,想進filecoin技術交流群的以及與圈內大佬深入溝通,或者了解更多FIL資訊,深入了解FIL的(+V:FIL101).
1900/1/1 0:00:00昨日要聞回顧1.DeFi借貸協議Aave正式在Kovan測試網上發布Aavev2版本2.基于MaticNetwork網絡的OpFi協議將推遲至11月13日上線原生代幣ORO3.
1900/1/1 0:00:00