據慢霧區消息,2021年2月13日,以太坊DeFiAlphaFinance遭受攻擊,慢霧安全團隊第一時間跟進分析,并以簡訊的形式分享給大家,供大家研究。
1.攻擊者用一部分的WETH在UniswapWETH-UNI池子上添加流動性,再把一部分的WETH兌換成sUSD并在Cream中添加流動性獲得cySUSD憑證。
2.攻擊者通過AlphaHomoraV2從IronBank借出sUSD,并將LP抵押到WERC20中為后面開杠桿做準備。
3.攻擊者再通過AlphaHomoraV2將上一步借出的sUSD歸還給IronBank。
4.上面幾步似乎只是試探。
5.隨后攻擊者開始利用AlphaHomoraV2的杠桿借貸從IronBank中循環借出sUSD,每次借出數量都是上一次的一倍,最后將借出的sUSD再轉到Cream中添加流動性獲得cySUSD憑證。
zkSync域名服務平臺zks.network將于4月18日向用戶免費開放域名注冊服務:據官方消息,zkSync生態域名服務zks.network(ZNS)已上線zkSyncEra主網,將于4月18日向用戶免費開放域名注冊服務,支持zkSync用戶為其錢包地址注冊.zks域名。
據悉,ZNS將首先開放4位及以上字符名稱注冊。ZNS為zkSync上域名和去中心化身份平臺,用戶可以使用.zks后綴的域名作為去中心化網站用戶名并替代長字符串錢包地址,旨在簡化交易和Dapp交互。
ZNS致力于搭建zkSync上Web3DID廣泛應用系統,通過部署.zks,ZNS將在未來幾個月內在zkSync上推出其Web3社交媒體工具套件和DID集成插件。[2023/4/18 14:10:10]
6.之后攻擊者不滿足于這種低效的杠桿循環借貸疊cySUSD的方式,開始使用閃電貸加快速度。
時尚品牌Diesel和HAPE社區合作將推出可穿戴NFT空投:金色財經報道,據Decentraland官方網站信息顯示,時尚品牌Diesel將與HAPE社區將于3月30日在Decentraland的D-CAVE虛擬空間推出元宇宙時尚周,屆時將為所有參與者提供多個可穿戴NFT空投。Diesel去年和HAPE NFT達成合作并正式進軍Web3領域,此前還發布了一款名為Prototype的新運動鞋及NFT并且推出專門針對Diesel和NFT愛好者的元宇宙平臺D:Verse。[2023/3/27 13:28:05]
7.攻擊者開始從AAVE中閃電貸借出180萬USDC,并通過Curve將USDC兌換成sUSD,這時候攻擊者就拿到了大量的sUSD了。
8.隨后攻擊者先用sUSD到Cream中添加流動性,并獲得cySUSD憑證,再開始繼續使用AlphaHomoraV2的杠桿借貸從IronBank中循環翻倍的借出sUSD,最后利用借出的sUSD去歸還閃電貸。(償還的閃電貸中有包含先前幾步的一部分sUSD作為利息,因為最后一步借出的不足以還貸,但都是拿從Alpha借的去還的)
彭博社Joe Weisenthal:對加密貨幣價格的投機是該行業唯一的收入來源:金色財經報道,彭博社Odd Lots播客的聯合主持人Joe Weisenthal將正在發生的加密貨幣災難與 2008年的抵押貸款危機相提并論。 雖然這些危機乍一看似乎很相似,但Weisenthal認為,它們之間的主要區別在于人們仍然需要住房。另一方面,沒有必須通過加密貨幣來滿足的基本人類需求。 Weisenthal表示,對加密貨幣價格的投機是該行業唯一的收入來源。這就是為什么關鍵的“基本面”在熊市期間也會急劇下降。[2022/11/23 7:58:39]
9.重復上一步,閃電貸借出1000萬USDC,換成sUSD,先添加在Cream中,添加9,668,335的流動性拿到cySUSD,再繼續杠桿借貸,最后翻倍到10,088,930應該基本把池子借空了。然后開始重復添加流動性,獲取cySUSD。最后再去歸還閃電貸。
Luabase宣布完成450萬美元融資:金色財經報道,Luabase已從Costanoa?Ventures和 6?th?Man Ventures等投資者那里籌集了 450 萬美元。該平臺是開發人員構建應用程序的平臺。
Luabase 它允許用戶降低使用 SQL 查詢大量區塊鏈數據的成本,在筆記本中對其進行分析,并通過其 API 將數據嵌入到各種應用程序中。該公司在一份聲明中表示,該公司將在未來幾個月內支持所有以太坊虛擬機(EVM)鏈,并在 9 月推出 Github 集成,并在今年晚些時候推出自己的 SDK?。[2022/8/31 12:59:06]
10.再閃電貸借出1000萬,再重復添加流動性與借貸,獲取cySUSD并歸還閃電貸。
11.由于經過以上步驟攻擊者已獲得大量cySUSD,因此攻擊者開始直接在Cream借出WETH、USDC、USDT、DAI、sUSD。
總結:攻擊者使用閃電貸到AlphaFinance中進行杠桿借貸,并使用AlphaFinance本身的CreamIronBank額度來歸還閃電貸,在這個過程中攻擊者通過在Cream添加流動性獲得了大量的cySUSD,使攻擊者得以用這些cySUSD在CreamFinance中進行進一步的借貸。由于AlphaFinance的問題,導致了兩個協議同時遭受了損失。
往期回顧
BitMart入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」
引介|一種安全的LP價格的獲取方法
千萬美元損失背后的閃電貸攻擊——yearnfinance被黑簡析
如何通過恒定乘積黑掉SushiSwap?簡析SushiSwap第二次被攻擊始末
慢霧科技三周年啦!
慢霧導航
慢霧科技官網
https://www.slowmist.com/
慢霧區官網
https://slowmist.io/
慢霧GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
幣乎
https://bihu.com/people/586104
知識星球
https://t.zsxq.com/Q3zNvvF
火星號
http://t.cn/AiRkv4Gz
鏈聞號
https://www.chainnews.com/u/958260692213.htm
免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。
本文來源于非小號媒體平臺:
慢霧科技
現已在非小號資訊平臺發布68篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/9682875.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
盤點零知識證明代表性項目:如何影響和塑造區塊鏈生態系統?
據官方消息,二層擴容項目Celer宣布推出跨鏈支付網絡CelercBridge,用戶可以通過該網絡在任何以太坊Layer2網絡、以太坊主鏈、以及其他Layer1或Layer2之內或之間進行價值轉.
1900/1/1 0:00:00嶄新一年的篇章已經開啟,鴻運2021,愿您牛轉乾坤,心想事成,好運連連,Gate.io與您攜同進步,一起同迎牛市盛起.
1900/1/1 0:00:00DeFi數據 1.DeFi總市值:842.5億美元市值前十幣種漲跌幅,金色財經制圖,數據來源Coingecko2.過去24小時去中心化交易所的交易量:23.7億美元交易量排名前十的DEX數據來源.
1900/1/1 0:00:00陸百川2.19比特幣早間行情分析及操作策略有人選擇了離開,有人選擇了等待,前方一片迷霧,不是自己,可能是行情,未來值得期待,不是成功,可能是單邊.
1900/1/1 0:00:00美國司法部對北韓政府資助的拉撒路集團提出了新的指控。據稱,黑客有責任在協調的網絡搶劫期間竊取超過13億美元的加密貨幣和法令.
1900/1/1 0:00:00尊敬的社區用戶: 霍比特交易所將于2021年2月19日14:00上線SOL/USDT、ENJ/USDT、SXP/USDT、WAVES/USDT、LUNA/USDT聚合交易對.
1900/1/1 0:00:00