2023年3月13日,EulerFinance資金池遭遇閃電貸攻擊,預計損失總計約1.95億美元。這一數字也是2023年迄今為止Web3領域所有其他安全事件資產損失總額的兩倍以上。
根據EulerFinance對自己描述,該平臺是“以太坊上的一個允許用戶借出和借入幾乎任何加密貨幣資產的非托管協議”。
造成該攻擊的
原因主要是EulerPool合約中的`donateToReserve`存在漏洞。由于該功能缺乏對調用者倉位健康度的檢查,用戶可以通過自主放棄一部分杠桿存款,使自身倉位失衡,從而使用Euler特色的清算規則清算自己的倉位而獲利。
攻擊者利用閃電貸借來的資產,首先通過Euler借貸協議中獨特的`mint'功能以及Euler資金池合約中易受攻擊的'donateToReserves'功能創建了一個高杠桿且資不抵債的狀況。隨后攻擊者在同一筆交易以清算者的身份清算自己創建的資不抵債的倉位“免費”獲得大量衍生eToken。最后通過提款耗盡資金池,并在多個EulerPools反復實施攻擊,以耗盡所有資金池。
韓國國會已提交6項與虛擬貨幣相關的法案,包括黑客攻擊損失的賠償責任等內容:韓國國會已提交多項與虛擬貨幣相關的法案,包括禁止利用未公開信息操縱市場和交易,規范經營者因黑客入侵等事故造成的損害的賠償責任,以及發行虛擬貨幣的要求。30日,據韓國國會議案信息系統透露,以保護虛擬貨幣(虛擬資產)投資者為主題的法案共有6件。議員李勇宇、金炳旭和楊京淑分別提出了《虛擬資產產業法》、《虛擬資產產業發展和用戶保護法》和《虛擬資產交易法》。議員姜敏國提交《電子金融交易法》修訂案,朱煥周提交《關于特定金融交易信息的報告及利用等法律(特別法案)》修訂案。這些法案的共同點是“任何人都不得操縱市場價格”。
此外,向國會提交的5個法案要求虛擬資產交易商必須注冊或獲得金融服務委員會批準。從通知、注冊和批準的順序來看,準入門檻很高。(韓聯社)[2021/5/30 22:56:55]
下面是對某一資金池的攻擊流程,還有其他四個具有相同漏洞的資金池也被攻擊了。
動態 | 報告:EOS DApp中合約漏洞致損失超11萬EOS:據鏈塔智庫,從已經落地的EOS DApp來看,截止2018年9月25日,EOS平臺共收錄了59個DApp。競猜類DApp的總交易額處于龍頭地位,占93%,無論從數量上還是交易額上都有著明顯的優勢。自今年5月以來,對EOS合約漏洞的攻擊行為頻發,項目方累計損失超過11萬個EOS。[2018/9/29]
攻擊流程
①攻擊者從AAVE閃電貸到3000萬DAI。
②攻擊者通過eDAI合約向Euler存入2000萬DAI,并收到2000萬eDAI。在攻擊者存入2000萬DAI之前,Euler池中的DAI余額為890萬。
③調用`eDAI.mint()`。該特定的`mint`功能是EuleFinancer獨有的,可允許用戶反復借款和還款。這是一種創建借貸循環的方法,其結果是帶杠桿的借貸倉位。
突發 | Bithumb稱黑客攻擊造成189億韓元的損失:日前受到黑客攻擊的Bithumb今日(6月28日)稱其損失金額統計結果是189億4600韓元。[2018/6/28]
④調用`mint`后,收到2億dDAI和1.95.6億eDAI。(注:dTokens代表債務代幣,eTokens代表抵押股權)。
⑤調用"repay",將eDAI池中的1000萬DAI償還給Euler,這就將1000萬dDAI銷毀了。隨后再次調用"mint",為攻擊合約創造另一個2億dDAI和1.956億eDAI形式的借貸倉位。此時攻擊者的倉位為:3.9億dDAI和4億eDAI。
⑥調用`donateToReserves`,將1億eDAI轉給Euler。由于沒有對這一行為的抵押狀況進行適當的檢查,"donate"后的攻擊者成為了"違規者",其風險調整后負債遠超過了的抵押品價值,因此可以對其進行清算。此時攻擊者的倉位為:3.9億dDAI和3億eDAI。
騰訊最新安全輿情:加密貨幣暴漲催活挖礦木馬 攻擊勒索損失巨大:騰訊安全聯合實驗室反病實驗室發布最新的《二月安全輿情報告》,報告顯示數字加密貨幣的持續火爆帶來挖礦木馬數量急劇增加,最高熱度2月份兩起較大規模的勒索軟件攻擊,分別針對了Ontario的兒童救助組織和薩克拉門托的投票記錄數據庫。據悉,Ontario兒童救助組織支付了5000美元贖回敏感數據。薩克拉門托投票記錄數據庫托管機構拒絕支付比特幣贖金,這意味著包含了1950萬個加州選民的53000條歷史選民記錄和個人信息被加密鎖定,或遭受泄露。[2018/3/15]
⑦攻擊者部署的清算人合約開始清算“違規者”。EulerFinance清算邏輯中一個特色功能是當被清算人的借貸倉位極其不健康時,清算人員可以在此過程中獲得最高20%的“折扣”。
⑧通過清算,清算人獲得了2.59億dDAI的“債務”,獲得3.1eDAI的“資產”。清算過程中轉讓的債務總額比資產低得多。清算人獲得了價值近4500萬的eDAI資產。
⑨清算人通過獲得的eDAI從協議中取走了所有的3890萬DAI的抵押品,然后償還了閃電貸款,獲利800萬美元。
攻擊者目前在地址一持有價值1350萬美元的ETH,在地址二持有1.48億美元的ETH以及4300萬DAI。
地址一:https://etherscan.io/address/0xB2698C2D99aD2c302a95A8DB26B08D17a77cedd4
地址二:https://etherscan.io/address/0xb66cd966670d962C227B3EABA30a872DbFb995db
神奇的是,第一次攻擊交易竟被MEV機器人無意攔截了。該機器人獲得了879萬美元的DAI。可惜攻擊者合約里把提款地址寫死了,MEV機器人在試圖歸還資金的過程中只能把截攔到的資金發到攻擊者的地址。
第二到第五筆攻擊使黑客獲得了價值1.77億美元的資產。
MEV機器人的所有者在鏈上留言并解釋他們無法歸還這些錢,并對受影響的用戶感到抱歉和遺憾。
寫在最后
目前,該事件是2023年Web3領域最大的一次黑客攻擊。EulerFinance在推文中承認了這一事件的真實性,并表示他們目前正在與安全專家和執法部門進行合作。
EulerFinance團隊的整體安全水平和意識在行業內處于相對較高的水準,目前也已與很多安全公司進行了合作。項目進行過審計,也有bugbounty漏洞賞金計劃加持,不過項目還是未能逃過黑客的磨爪。
因此CertiK安全專家再次提醒,新添加的功能,務必也要進行審計。由于上述合約漏洞是https://forum.euler.finance/t/eip-14-contract-upgrades/305引進的,才造成了如此嚴重的后果。
所以審計并不是一勞永逸的,合約在添加新功能時,務必要重新對新添加功能進行審計,否則即便已審計過“千里之堤”,也可能潰于未審計的“蟻穴”。
作為區塊鏈安全領域的領軍者,CertiK致力于提高Web3.0的安全和透明等級。迄今為止,CertiK已獲得了4000家企業客戶的認可,保護了超過3600億美元的數字資產免受損失。
1.金色觀察|Bankless:5個鯨魚錢包觀察工具幫助你發現alpha“Alpha”來自于“知情者”。如果你不夠“知情”,那么跟隨“知情者”的腳步,當然也是一種在加密領域大有所獲的方法.
1900/1/1 0:00:00從今年1月開始,國內的數藏市場刮起了“域名熱”,一些數字藏品平臺輪番上線“數字身份”板塊,效法區塊鏈公鏈網絡以太坊上的ENS等域名系統,賣起數藏版“Web3域名”.
1900/1/1 0:00:00金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.
1900/1/1 0:00:003月11日消息,DeFi研究員Ignas發文表示,USDC似乎處于恐慌狀態但不會像UST那樣歸零,Circle已澄清持有的現金數量,現在僅8.2%被困在硅谷銀行,但并不意味著錢沒有了.
1900/1/1 0:00:00金色財經記者:JessyNFT借貸市場最近迎來一名攪局者——ParaSpace,這個上線僅僅兩個多月的借貸協議從一月中旬到二月底這段時間長期穩定在了NFT借貸賽道?TVL第二高.
1900/1/1 0:00:00原文:《當RaaS服務興起:OPStack能否威脅到Cosmos護城河?》當OPStack這個方案被提出時,市場對于這項技術反響平平.
1900/1/1 0:00:00