10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議Cream Finance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
1?事件概覽
攻擊如何發生 Event overview
被盜約1.3億美元!Cream Finance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。
10月28日消息,DeFi 協議 Cream Finance 針對閃電貸攻擊事件發布回應稱,其以太坊 CREAM v1 借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約 1.3 億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的 v1 借貸市場,并且正在進行事后審查。
2?事件具體分析
攻擊者如何得手?Event overview
攻擊者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻擊合約:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
幣安智能鏈上借貸協議Neko Network遭攻擊,疑似400萬美元被盜:8月13日消息,幣安智能鏈(BSC)上借貸協議Neko Network遭攻擊,疑似400萬美元被盜。攻擊者利用協議漏洞以用戶名義抵押資產產生借貸,并將借得資金直接發送至攻擊者自己地址,Neko Network借貸功能已暫停,所有資產池已凍結以避免更多攻擊發生,由于時間鎖的設定,需等待24小時才能開放資金池,讓用戶提出池內資金。Neko Network是由零息貨幣市場協議Maze Protocol團隊開發的產品。[2021/8/13 1:52:23]
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1. 第一步先通過閃電貸從
DssFlash(0x1eb4cf3a948e7d72a198fe073ccb8c7a948cd853)合約借500,000,000DAI。
2. 把DAI放到yDAI
(0x16de59092dae5ccf4a1e6439d611fd0653f0bd01)合約中進行抵押,換取451,065,927.891934141488397224yDAI。
動態 | 受母公司系統牽連被盜 Bitpoint臺灣CEO明日與Bitpoint Japan恰談賠償事宜:Bitpoint臺灣CEO郭雅寧于7月31日就本月12日發生的Bitpoint Japan被盜事件表示:“如果不能保證賠償,將立即提起訴訟。”受被盜事件影響,Bitpoint臺灣已于7月23日停止服務,再次開放的時間目前還未定,并且用戶的資金也不能取出。郭雅寧計劃8月1日與Bitpoint Japan的社長小田玄紀會面,以要求賠償。郭雅寧表示:“要求賠償的不是Bitpoint Japan被盜的部分,而是向臺灣方面賠償價值6億臺幣的加密貨幣和1.5億美元的法幣。” 據相關人士表示,Bitpoint Japan和Bitpoint臺灣使用的是同一個系統,Bitpoint臺灣于4月底被盜,當時要求日本那邊改善系統,而系統始終沒有被改善。(Cointelegraph)[2019/7/31]
3. 把換取yDAI代幣放到Curve.fi: y Swap?
(0x45f783cce6b7ff23b2ab2d70e416cdb7d6055f51)中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD 。
動態 | GateHub部分被盜XRP流入Bitfinex、Digifine等交易所:本月初,錢包服務商GateHub近日被盜,共導致100個XRP分類帳錢包損失超過2300萬枚XRP。近日,據Whale alert監測,這些被盜的XRP被轉至不同的交易所。6月16日18:57,r4hyD開頭的地址(被標記為GateHub hack 2019)向r9o9M開頭地址轉入400,025枚XRP。該接收地址為Bitfinex交易所地址。此外,今日凌晨3:01和3:27,rfrnAC開頭的地址(被標記為Gatehub Hack 2019)向rnG2X(被標記為 Digifinex Exchange) 開頭的地址轉入2筆XRP,共計4萬枚XRP。此外,還有多筆XRP轉移至其他交易所。[2019/6/17]
4. 接著將
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。
日媒稱黑客已洗白價值5.34億美元的被盜新經幣:據日本媒體報道,東京網絡安全公司表示通過對被盜NEM交易記錄分析,現在大多數被盜的新經幣已經通過暗網渠道洗清。1月26日,日本比特幣交易所Coincheck遭黑客攻擊,交易所內5. 23 億個NEM幣被盜,價值5. 3 億美元,約 26 萬用戶受害。這次被盜是繼2014年Mt.Gox破產事件后,日本加密貨幣史上最大的黑客盜幣事件。[2018/3/28]
5. 再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。
6.攻擊合約
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH
“眼鏡蛇Cobra”對BCH態度反轉 BCH粉絲懷疑其賬號被盜:“眼鏡蛇Cobra”是Bitcoin.org和Bitcointalk.org的負責人,他歷來是數字貨幣社區內神密、卻具有大量控制權的人物。近日,他在不久前剛開設的Twittr賬號中表示自己于近日增持了BCH,并認為BCH是具備與閃電網絡競爭的優質幣種。而此前,他一直很討厭BCH,認為它是BTC上的一顆需要根除的瘤,并指定BCH是由一名開發人員和另兩名男子所集中控制。對此,許多BCH支持者對“眼鏡蛇Cobra”的言論持懷疑態度,認為其Twitter賬號可能被盜。神秘人物“眼鏡蛇Cobra”曾提出過許多惹有爭議的言論,包括:改變BTC的PoW算法,在網上推薦列表中移除Coinbase,改變中本聰在比特幣白皮書中所做的某些聲明等。[2018/3/7]
7.B發送6000WETH給A
8. ?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。
9. ?使用攻擊合約B借出
446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。
10. 使用攻擊合約B借出
446,758,198.60513882090167283個YUSD,發送給A。
11. ?使用1,873.933802532388653625 WETH在uniswap v3中交換出7,453,002.766252個USDC。
12. 將3,726,501.383126 個USDC在Curve.fi中交換為DUSD。
13.?將DUSD交換為?
450,228,633.135400282653487952 yDAI+yUSDC+yUSDT+yTUSD。
14. 將8,431,514.81679698041016119個 yDAI+yUSDC+yUSDT+yTUSD 直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf(self)變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。
15. 以yUSD代幣為抵押,借出cream 協議所有支持借貸的代幣。
16. 最后歸還攻擊A合約的閃電貸。
3?事件復盤
我們需要注意什么 Case Review
本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。
注意?
此前,Cream Finance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。
今年2月13日,黑客利用Alpha Homora V2技術漏洞從Cream Finance旗下零抵押跨協議貸款功能 Iron Bank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后Alpha Finance表示將全額賠付資產。
同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,Cream Finance 儲備金賬戶受影響,Cream Finance 團隊隨即撤銷了所有對外部合約的批準,但仍損失 110 萬美元。
3月15日,Cream Finance 域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。
8月30日,Cream Finance 因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。
加上本次攻擊事件,Cream Finance?可以說是年度最“衰”的DeFi項目。
概要 NFTs 是基于密碼技術確保其唯一性的加密代幣,通常與數字內容 (有時還包括實物資產) 相關聯,提供了相關的所有權證明.
1900/1/1 0:00:00金色財經報道,11 月 9 日消息,NVIDIA 宣布推出用于創建 AI虛擬形象的平臺NVIDIA Omniverse Avatar,此前,NVIDIA的元宇宙概念在業內廣為流傳.
1900/1/1 0:00:00上周,臉書(Facebook)首席執行官馬克·扎克伯格(Mark Zuckerberg)宣布,Facebook改名為Meta。他將其稱之為“元宇宙”(metaverse).
1900/1/1 0:00:00各生態頭部項目解讀,下一批爆發的會是誰?今年以來,新公鏈/側鏈掀起新一輪熱潮。從年初的 BSC,到年中的 Polygon、Solana,再到如今的 Fantom、Avalanche 以及 Ter.
1900/1/1 0:00:00本文由Eigen Labs譯制,原文作者Zhen Yu Yong。請點擊閱讀原文獲取文章英文原版內容,Eigen Team 將持續為您輸送區塊鏈最新干貨,請您持續關注!Enjoy~隨著區塊鏈和其.
1900/1/1 0:00:00原標題:首只比特幣期貨ETF成交量萎縮 比特幣今年底會觸及10萬美元?最近,美國證監會批準了比特幣期貨ETF(Proshares Bitcoin Strategy ETF).
1900/1/1 0:00:00