近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
DeFi借貸協議Euler Finance已部署至以太坊主網:金色財經報道,據官方博客消息,Euler Finance應用程序已正式上線并成功部署至以太坊主網上。在接下來的幾周內將發布更多有關如何充分利用該協議的信息。用戶已可以開始以無需許可的方式激活借貸市場。[2021/12/14 7:37:01]
2、攻擊合約地址為
0xe2307837524db8961c4541f943598654240bd62f
3、攻擊手法為重入攻擊
4、攻擊者獲利約200萬美元
DeFIL DAO Grant Pool已收到來自平臺價值73.4萬美金的捐贈:據官方消息,DeFIL DAO Grant Pool已收到來自DeFIL2.0平臺價值734,447.48美金的捐贈,共計906,725.28枚DFL。DeFIL DAO Grant Pool是完全去中心化的自治資金池,DeFIL2.0將定期將平臺所發行的FIL算力通證FILST價值的5%以DFL的形式捐贈給DeFIL DAO Grant Pool,并由社區投票來決定資金的使用。據悉,DeFIL2.0將于近期上線DAO投票治理界面,用戶可通過質押DFL來獲取投票權。[2021/8/26 22:38:06]
攻擊手法分析
OKEx DeFi播報:DeFi總市值342.3億美元,OKEx平臺REN領漲:據OKEx統計,DeFi項目當前總市值為342.3億美元,總鎖倉量為351.5億美元。行情方面,今日DeFi代幣今日漲跌各異,OKEx平臺DeFi幣種漲幅前三位分別是REN、TAI、BADGER。截至18:00,OKEx平臺熱門DeFi幣種表現如下:[2021/1/20 16:37:06]
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
幣贏CoinW平臺DeFi幣種 ETHV領漲:據幣贏行情數據顯示,截止今日10:00(GMT+8),平臺內DeFi幣種今日ETHV領漲,今日漲幅為30.58%,現價0.3536USDT;STRONG今日漲幅26.85%,現價224.4139USDT;DEGO今日漲幅22.42%,現價0.5299USDT;UNIFI今日漲幅為17.18%,現價0.68USDT。風險提示:近期行情波動較大,請注意控制風險。[2020/9/23]
圖一
圖二
參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
11月3日下午,中國未來區塊鏈創新中心舉行了首場活動——Chainge技術沙龍·開放金融全國行第三站.
1900/1/1 0:00:00原文:DappRadar譯者:Odaily星球日報余順遂11月5日,DappRadar發布2020年10月DApp生態系統報告。根據報告,2020年10月,以太坊交易量超過470億美元.
1900/1/1 0:00:00以太坊的原生加密貨幣ETH價格已超過547美元。突破之后,交易員正在確定近期的幾個關鍵阻力位。在短期內,交易員普遍認為600美元是ETH的主要阻力區域,因為這一阻力位同樣是始于2018年5月看跌.
1900/1/1 0:00:00據相關信息,某某比特CEO趙某因涉嫌掩飾、隱瞞犯罪所得、收益罪被帶走,現已進入審查起訴階段。可以發現,因幣圈匿名性、去中心化引發的刑事風險不再局限于洗錢罪這個單一罪名,有擴大化趨勢.
1900/1/1 0:00:00暗池、做市商與流動性提供本身便是同一類目下的問題,下文簡述暗池與流動性做市商的概念。 什么是暗池 暗池的簡單定義為,匿名且不公開呈現交易執行流動性指的是一些非公開化的交易市場,在公開市場中進行交.
1900/1/1 0:00:00作為美國有史以來第一支比特幣基金,PanteraCapital從2018年至2020年一共募集到1.64億美元,其中大部分資金流入比特幣.
1900/1/1 0:00:00