近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
2、攻擊合約地址為
數據:以太坊分叉鏈EthereumFair交易量突破1000萬筆:金色財經報道,據以太坊分叉鏈EthereumFair數據顯示,其網絡交易總量已突破1000萬筆,本文撰寫時達到10,904,695筆。此外,當前EthereumFair出塊量為15,626,793個,平均出塊時間12.7秒,當前網絡錢包地址數為2,898,856個。[2022/10/12 10:32:39]
0xe2307837524db8961c4541f943598654240bd62f
Oasis宣布上線開發人員支持計劃“ROSE Bloom Grants Program”:6月15日消息,隱私計算網絡Oasis宣布上線開發人員支持計劃“ROSE Bloom Grants Program”,該計劃將允許開發人員探索DeFi和NFT解決方案的新領域,每個成功的提案都有資格獲得高達50,000美元的ROSE代幣。(Medium)[2022/6/15 4:29:52]
3、攻擊手法為重入攻擊
觀察:Consensus2022大會上沒有人稱目前為“加密冬天”:金色財經消息,正在召開的Consensus2022大會上,沒有人稱目前為“加密冬天”。[2022/6/11 4:18:03]
4、攻擊者獲利約200萬美元
攻擊手法分析
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
圖一
圖二
參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
?
注:任何共識失敗都是一個嚴重的問題,而一次未經宣布的硬分叉表明,這些漏洞如果不加以控制,可能會對以太坊造成非常大的危害.
1900/1/1 0:00:00碰到許許多多還在虧損中迷茫的投資者,沒有一成不變的行情,也沒有一成不變的投資者,需要不斷學習和調整從而融入到行情當中。多年的從業經歷,有情懷的指導團隊將陪伴你的投資之路,獲取投資干貨.
1900/1/1 0:00:00市場就是一個大舞臺,不是所有的行情都可以陳述,人是需要某種信念來激勵和約束的,人靜而后能安,人安而后能定,過去的波動,在無憾后微笑,才美麗;博弈的成敗,在收獲后微笑,才多姿;資金的起伏.
1900/1/1 0:00:00-黃金行情分析: 黃金承壓回修的概率會大一些,但是在下跌之前,也允許行情出現回彈測試5日線壓力的過程,如果行情持續承壓5日線,震蕩周期越長,則后期再度下跌的概率越大.
1900/1/1 0:00:00行情顯示,在11月12日18時短線突破16000美元,并迅速回踩15600美元后,比特幣于20時正式開始向上發力,價格不僅重回16000一線,并保持繼續上攻態勢.
1900/1/1 0:00:00行業動態 01?歐洲央行執委BenoitCoeure:大型科技公司已迫使各國央行意識到CBDC的存在歐洲央行執委會成員、國際清算銀行創新中心主席BenoitCoeure表示.
1900/1/1 0:00:00