近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官Ana Andrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
2、攻擊合約地址為
0xe2307837524db8961c4541f943598654240bd62f
Framework Ventures籌集到1億美元資金,將支持DeFi初創公司:加密風險投資公司 Framework Ventures 從機構支持者為其第二支基金籌集到 1 億美元資金,將主要投資基于區塊鏈的 DeFi 初創公司。該筆資金的主要支持者包括風投機構 Accolade Partners 和資管規模達 420 億美元的投資公司 Hall Capital Partners,以及美國一些主要的大學捐贈基金等。(路透社)[2021/5/15 22:05:34]
3、攻擊手法為重入攻擊
4、攻擊者獲利約200萬美元
聚幣Jubi DeFi新增鎖倉TRX 一鍵挖礦SUN創世礦幣:據官方消息,聚幣Jubi DeFi在推出“鎖倉JT,一鍵挖礦SUN創世礦幣”后,已于9月11日新增上線“鎖倉TRX,一鍵挖礦SUN”功能。據了解,在Jubi DeFi挖礦SUN的鏈上費用由聚幣Jubi承擔,用戶僅鎖倉即可享受到與SUN創世挖礦相同的獎勵,挖礦時間截止到2020年9月30日23:00(UTC+8)。 聚幣Jubi DeFi將陸續上線更多圍繞JT、JFI的挖礦產品,保障JT與JFI持有者的挖礦權益,讓用戶一站盡享DeFi挖礦紅利。[2020/9/11]
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
WeissRatings:只要DeFi能吸引更多人進入加密空間 就算是泡沫也是好的:加密評級機構韋氏評級(Weiss Ratings)發推稱,我們在加密領域擁有的事物變成泡沫是好事。ICO曾經很棒——但它變成了泡沫。DeFi是革命性的,我們只看到了冰山一角。只要這個泡沫能吸引更多的人進入加密空間,這就是一件好事。[2020/6/26]
圖一
圖二
參考鏈接:
https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol 函數,存在調用 tkn 地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
最近兩周,整個區塊鏈世界最火的事件是什么呢?如果你一直關注行業前沿動態的話,你一定清楚,最近兩周,沒有人可以和AC(Andre cronje)在風頭上一較高下.
1900/1/1 0:00:00近期Uniswap即將停止挖礦,再次啟動需要約一周的時間,作為DeFi上第一的鎖倉項目,鎖倉市值超29億美金,將對整個DeFi產生非常大的影響.
1900/1/1 0:00:00金色財經近期推出金色硬核(Hardcore)欄目,為讀者提供熱門項目介紹或者深度解讀。近期很多投資者認為是這一輪比特幣牛市是華爾街機構牛.
1900/1/1 0:00:00BTC自上一輪12500瀑布回踩至最低9800美金(19800-14000長期下降趨勢線轉支撐),確認前期突破有效,后面便啟動了一路向上的強勢行情.
1900/1/1 0:00:00文章系金色財經專欄作者炊事團團長供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.
1900/1/1 0:00:00本期由金色財經和Bitouq聯合推出。每周三,周五固定更新。周末不定時更新。那么如何用最易懂的方式來理解預言機?簡單來說,預言機的作用就是為去中心化程序提供鏈外資訊,這是因為在區塊鏈上可以理解為.
1900/1/1 0:00:00