以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > BNB > Info

損失過億級的不止SVB Euler Finance 1.95億美元黑客事件剛剛上演_DAI:EDA

Author:

Time:1900/1/1 0:00:00

2023年3月13日,Euler Finance資金池遭遇閃電貸攻擊,預計損失總計約1.95億美元。這一數字也是2023年迄今為止Web3領域所有其他安全事件資產損失總額的兩倍以上。

根據Euler Finance對自己描述,該平臺是“以太坊上的一個允許用戶借出和借入幾乎任何加密貨幣資產的非托管協議”。

造成該攻擊的

原因主要是Euler Pool合約中的`donateToReserve`存在漏洞。由于該功能缺乏對調用者倉位健康度的檢查,用戶可以通過自主放棄一部分杠桿存款,使自身倉位失衡,從而使用Euler特色的清算規則清算自己的倉位而獲利。

攻擊者利用閃電貸借來的資產,首先通過Euler借貸協議中獨特的`mint'功能以及Euler資金池合約中易受攻擊的'donateToReserves'功能創建了一個高杠桿且資不抵債的狀況。隨后攻擊者在同一筆交易以清算者的身份清算自己創建的資不抵債的倉位“免費”獲得大量衍生eToken。最后通過提款耗盡資金池,并在多個Euler Pools反復實施攻擊,以耗盡所有資金池。

Paxful CEO:將向在Celsius Earn中損失資金的Paxful用戶進行退款:3月30日消息,比特幣P2P市場Paxful首席執行官兼聯合創始人Ray Youssef在推特上表示,其承諾將向在Celsius Earn中損失資金的Paxful用戶進行退款。本周晚些時候,用戶的Celsius資金將可以在其Paxful錢包中使用。

Youssef解釋稱:“去年,Celsius宣布他們申請破產,因此,用戶無法在Paxful Earn中獲取資金。Paxful和其他許多人一樣,因為我們無法取回Celsius持有的資金而無法行動。另一個打擊是,法院裁定Celsius Earn賬戶屬于Celsius的破產財產,而不是其用戶。我們對這一事很不舒服,比特幣是一種財富保值工具,對許多人來說,這是他們未來所依賴的錢。為了得到用戶信任,我們采取了該行動。”[2023/3/30 13:34:23]

下面是對某一資金池的攻擊流程,還有其他四個具有相同漏洞的資金池也被攻擊了。

BitKeep:正排查原因,平臺原因導致的損失將全額賠付:12月26日消息,針對多名用戶反映的疑似盜幣問題,多鏈錢包BitKeep在Telegram群組發布公告回應稱,團隊正在緊急排查原因,如錢包被盜幣請盡快提供被盜截圖等相關材料(被盜的截圖、錢包地址、被盜交易ID、設備號、下載渠道等)給到工作人員或志愿者。

如因平臺原因導致的資產損失,BitKeep安全基金將進行全額賠付。[2022/12/26 22:07:54]

①攻擊者從AAVE閃電貸到3000萬 DAI。

②攻擊者通過eDAI合約向Euler存入2000萬 DAI,并收到2000萬 eDAI。在攻擊者存入2000萬DAI之前,Euler池中的DAI余額為890萬。

③調用`eDAI.mint()`。該特定的`mint`功能是Eule Financer獨有的,可允許用戶反復借款和還款。這是一種創建借貸循環的方法,其結果是帶杠桿的借貸倉位。

動態 | 加密貨幣詐騙和造假歐洲杯門票造成超1.82億英鎊損失:據businesscloud 消息,National Trading Standards的年度“消費者損害報告”顯示,加密貨幣詐騙和造假的2020歐洲杯門票是消費者和商家很頭疼的問題之一。在2017-2018年,詐騙損失已經超過1.82億英鎊。[2018/9/27]

④調用`mint`后,收到2億 dDAI和1.95.6億 eDAI。(注:dTokens代表債務代幣,eTokens代表抵押股權)。

⑤調用 "repay",將eDAI池中的1000萬DAI償還給Euler,這就將1000萬dDAI銷毀了。隨后再次調用 "mint",為攻擊合約創造另一個2億dDAI和1.956億eDAI形式的借貸倉位。此時攻擊者的倉位為: 3.9 億 dDAI 和 4億 eDAI。

行情 | 十億俱樂部損失成員 市值大幅縮水:金色盤面獨家分析:過去24小時,市場陷入了集體調整的走勢,XTZ失去了資格,而整體市值也大幅下降,好在BTC的走勢還算頑強。XRP、MIOTA、ADA分列跌幅榜前三位,跌幅均超過5%,市場短期處于牛皮趨勢,提醒投資者理性看待市場波動,做好風控。[2018/9/25]

⑥調用`donateToReserves`(該存在漏洞的函數于2022年7月被引入),將1億eDAI轉給Euler。由于沒有對這一行為的抵押狀況進行適當的檢查,"donate" 后的攻擊者成為了"違規者"(非健康負債水平的地址), 其風險調整后負債遠超過了的抵押品價值,因此可以對其進行清算。此時攻擊者的倉位為: 3.9 億 dDAI 和 3億 eDAI。

⑦攻擊者部署的清算人合約開始清算“違規者”。Euler Finance清算邏輯中一個特色功能是當被清算人的借貸倉位極其不健康時,清算人員可以在此過程中獲得最高20%的“折扣”。

⑧通過清算,清算人獲得了2.59億dDAI的“債務”,獲得3.1 eDAI的“資產”。清算過程中轉讓的債務總額比資產低得多。清算人獲得了價值近4500萬的eDAI資產。

⑨清算人通過獲得的eDAI從協議中取走了所有的3890萬DAI的抵押品,然后償還了閃電貸款,獲利800萬美元。

攻擊者目前在地址一持有價值1350萬美元的ETH,在地址二持有1.48億美元的ETH以及4300萬DAI。

地址一:https://etherscan.io/address/0xB2698C2D99aD2c302a95A8DB26B08D17a77cedd4

地址二:https://etherscan.io/address/0xb66cd966670d962C227B3EABA30a872DbFb995db

神奇的是,第一次攻擊交易竟被MEV機器人無意攔截了。該機器人獲得了879萬美元的DAI。可惜攻擊者合約里把提款地址寫死了, MEV機器人在試圖歸還資金的過程中只能把截攔到的資金發到攻擊者的地址。

第二到第五筆攻擊使黑客獲得了價值1.77億美元的資產。

MEV機器人的所有者在鏈上留言并解釋他們無法歸還這些錢,并對受影響的用戶感到抱歉和遺憾。

目前,該事件是2023年Web3領域最大的一次黑客攻擊。Euler Finance在推文中承認了這一事件的真實性,并表示他們目前正在與安全專家和執法部門進行合作。

Euler Finance團隊的整體安全水平和意識在行業內處于相對較高的水準,目前也已與很多安全公司進行了合作。項目進行過審計,也有bug bounty漏洞賞金計劃加持,不過項目還是未能逃過黑客的磨爪。

因此CertiK安全專家再次提醒,新添加的功能,務必也要進行審計。由于上述合約漏洞是https://forum.euler.finance/t/eip-14-contract-upgrades/305 引進的,才造成了如此嚴重的后果。

所以審計并不是一勞永逸的,合約在添加新功能時,務必要重新對新添加功能進行審計,否則即便已審計過“千里之堤”,也可能潰于未審計的“蟻穴”。

作為區塊鏈安全領域的領軍者,CertiK致力于提高Web3.0的安全和透明等級。迄今為止,CertiK已獲得了4000家企業客戶的認可,保護了超過3600億美元的數字資產免受損失。

CertiK中文社區

企業專欄

閱讀更多

金色財經 善歐巴

金色早8點

Arcane Labs

MarsBit

Odaily星球日報

歐科云鏈

深潮TechFlow

BTCStudy

澎湃新聞

Tags:DAIEULEDAQUOCrypto Daily Tokeneul幣最新消息SpaceDawgsQuoll Finance

BNB
美國財政部、聯邦儲備局和聯邦存款保險公司聯合聲明_加密貨幣:ICEbergT

今天,我們正在采取果斷行動,通過增強公眾對我們銀行系統的信心來保護美國經濟。這一步將確保美國銀行系統繼續履行其保護存款和為家庭和企業提供信貸支持的重要角色,以促進強勁和可持續的經濟增長.

1900/1/1 0:00:00
金色觀察 | 一文解讀 EigenLayer及相關術語_GEN:區塊鏈域名如何注冊

文/0xAsharib,區塊鏈開發人員;譯/金色財經xiaozou 術語解釋: 1、EigenLayer:是以太坊的再質押集,由一組智能合約構成.

1900/1/1 0:00:00
SVB危機敲響警鐘 加密市場或迎來至暗時刻?_BSP:nbs幣前景

原文作者:Babywhale,Foresight News2020 年 3 月 12 日,受疫情影響,美股經歷了自 1987 年「黑色星期一」以來最大的單日跌幅,觸發了美股歷史上第二次熔斷.

1900/1/1 0:00:00
我花86萬人民幣買了一只猴子 但它有82個爸媽_GAU:AUD

誒嘿,這該死的執行力!是的,你沒猜錯,外部山第一次猴子團購成功了!我們集結了82個愛猴人士,一群人二話不說、三番四次討論、更換了五六個方案,心里七上八下,終于,把外部山第一只BAYC.

1900/1/1 0:00:00
金色觀察 | 一文看懂ERC-4337賬戶抽象_USE:Protocol Zero

文/Jake&Stake,BanklessDAO作者;譯/金色財經xiaozou在OpenZeppelin最近的審計之后,ERC-4337的“Entry Point”合約在主網上線.

1900/1/1 0:00:00
金色早報 | Arbitrum公布DAO空投細則 耶倫:暫停或提高債務上限_SUI:工業區塊鏈

頭條 ▌ 美國財長耶倫:國會采取行動暫停或提高債務上限“至關重要”金色財經報道,美國財長耶倫表示,現在決定監管變革還為時過早,需要重新審視當前的銀行業監管.

1900/1/1 0:00:00
ads