以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > MEXC > Info

老牌DeFI項目被盜超1000萬美元 簡要梳理攻擊過程_SDT:imtoken里的usdt提現人民幣教程

Author:

Time:1900/1/1 0:00:00

2023年4月13日,據Beosin-EagleEye態勢感知平臺消息,YearnFinance的yusdt合約遭受黑客閃電貸攻擊,黑客獲利超1000萬美元。

https://eagleeye.beosin.com/RiskTrxDetail/0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d

關于本次事件,Beosin安全團隊在白天已將簡析以快訊的形式分享給大家,現在我們再將長文分享如下:

事件相關信息

攻擊交易

0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d

Blur CEO評亞馬遜進軍NFT市場:老牌機構或難以有效駕馭新范式:金色財經報道,Blur首席執行官Tieshun Roquerre在談到亞馬遜進軍NFT市場時表示,雖然這一舉措是“積極”的,但帶來的影響可能較為有限,他說道:“每當出現新的范式時,老牌機構很少能有效地駕馭,如果Web2公司能在Web3中做出引人注目的東西,我會感到驚訝。”不過,OpenSea 首席商務官Shiva Rajaraman對亞馬遜涉足區塊鏈和Web3持樂觀態度。

此前報道,科技巨頭亞馬遜或將于4月24日推出其NFT平臺“Amazon Digital Marketplace”,該平臺將首先向美國客戶提供服務,然后逐步推廣至其他國家。[2023/3/15 13:05:03]

0x8db0ef33024c47200d47d8e97b0fcfc4b51de1820dfb4e911f0e3fb0a4053138

0xee6ac7e16ec8cb0a70e6bae058597b11ec2c764601b4cb024dec28d766fe88b2

分析 | 老牌山寨幣狗狗幣走勢或將出現變動:說起狗狗幣,相信大家都不會陌生,這是誕生于2013年的老牌山寨幣,從其歷史走勢可以看出狗狗幣走出過幾波獨立于比特幣的行情?。目前狗狗幣走到三角形整理末端,圖中可以看出其走勢將有再次重復其歷史走勢的可能,回顧之前走勢,大多數突破都有類似模式,布林帶逐漸收緊并且交易量也在減少,從三角形末端向上放量突破,大家可留意下此幣。[2019/3/7]

攻擊者地址

0x5bac20beef31d0eccb369a33514831ed8e9cdfe0

0x16Af29b7eFbf019ef30aae9023A5140c012374A5

攻擊合約

0x8102ae88c617deb2a5471cac90418da4ccd0579e

攻擊流程

下面以

0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d為例進行分析。

動態 | 本周9.6萬的BTC的賬戶遷移仍是老牌交易所資金賬戶合并整理:據Searchain.io消息,自上周五開始,以太坊出現了高達850萬ETH的資金遷移,經追蹤,可能是老牌交易所的賬戶整合,本周二開始,又出現了高達9.6萬的BTC的賬戶遷移,6.5萬的巨鯨地址資金被整齊的分散成661枚每筆,而后又分散為10個每筆,再匯聚到新的錢包地址,每個新錢包地址8000枚BTC余額,同ETH一樣,我們認為仍是老牌交易所的資金賬戶合并整理。[2018/12/5]

1.攻擊者首先通過閃電貸借出了500萬Maker:DaiStablecoin、500萬USD以及200萬Tether:USDTStablecoin作為攻擊本金。

2.攻擊者調用aave池子合約的repay函數償還其他人的欠款,這一步是為了將aave池子抵押收益降低,從而降低yearn:yUSDTToken合約中aave池子的優先級。

動態 | 美國老牌醫療保健軟件公司計劃開發數字貨幣:據Globe Newswire消息,美國老牌醫療保健軟件公司EPIC與Ronald S. Tucker宣布EPIC目前稱為發展、連接數字資產與金融市場的金融控股公司。EPIC的首要目標使發展一種數字貨幣,可用于商業金融交易,并可在數字貨幣交易所交易。[2018/10/15]

3.接著攻擊者調用yearn:yUSDTToken合約的deposit函數質押了90萬Tether:USDTStablecoin,該函數會根據質押量為調用者鑄相關數量的yUSDT,計算方式與池子中各種代幣余額有關,如下圖,此時為攻擊者鑄了82萬的yUSDT。

聲音 | Ripple首席營銷策略師:Ripple手續費僅為老牌銀行千分之一:據ambcrypto消息,日前Ripple首席營銷策略師Cory Johnson在采訪中解釋,Ripple運營方式是向使用該服務的客戶收取非常少的個人交易費用來獲利。他明確表示,向客戶收取的費用僅為老牌銀行收費的千分之一。[2018/9/23]

4.此時,合約中有90萬Tether:USDTStablecoin與13萬Aave:aUSDTTokenV1

5.接下來攻擊者使用15萬USD兌換了15萬的bZxUSDCiToken,并將其發送給了yearn:yUSDTToken合約,此時,合約中有118萬的資金,攻擊者擁有90/103的份額,也就是能提取103萬資金。

6.隨后,攻擊者調用yearn:yUSDTToken合約的withdraw函數提取質押資金,此時合約中僅有攻擊者之前質押的90萬Tether:USDTStablecoin、初始的13萬Aave:aUSDTTokenV1以及攻擊者轉入的15萬bZxUSDCiToken,而如果一個池子中代幣不足的話,會按順序提取后續池子的代幣,此時攻擊者將90萬Tether:USDTStablecoin以及13萬Aave:aUSDTTokenV1全部提取出來,經過本次操作,合約中僅有15萬bZxUSDCiToken。

7.隨后,攻擊者調用yearn:yUSDTToken合約的rebalance函數,該函數會將當前池子的代幣提取出來,并質押到另一個收益更高的池子中,由于第2步操作,合約會將USDT和USDC提取出來,添加到收益更高的池子中,但當前合約僅有bZxUSDCiToken,也只能提取出USDC,提取出來后將復投到其他USDT池子,此時復投將跳過。

8.攻擊者向池子中轉入1單位的Tether:USDTStablecoin,并再次調用yearn:yUSDTToken合約的deposit函數質押了1萬Tether:USDTStablecoin,由于第7步的操作,合約已經將所有池子中的資金全部取出來了,并且沒辦法添加到新池子中,導致pool這個變量計算出來就是攻擊者向其中打入的1,而作為除數的pool,將計算出一個巨大的值,向攻擊者鑄了1.25*10^15枚yUSDT。

9.最后,攻擊者利用yUSDT將其他穩定幣全部兌換出來并歸還閃電貸。

漏洞分析

本次攻擊主要利用了yUSDTToken合約配置錯誤,在進行rebalance重新選擇池子的時候,僅使用了USDT作為添加數量,而USDC無法添加池子,從而導致了攻擊者使用USDC將該合約所有USDT“消耗掉”后,池子余額變為了0,從而鑄了大量的代幣。

資金追蹤

截止發文時,BeosinKYT反洗錢分析平臺發現被盜資金1150萬美元部分已經轉移到Tornadocash,其余還存儲在攻擊者地址。

總結

針對本次事件,Beosin安全團隊建議:初始化配置時進行嚴格檢查。同時項目上線前建議選擇專業的安全審計公司進行全面的安全審計,規避安全風險。

原文:《被盜超1000萬美元,YearnFinance如何被黑客“盯上”?》

來源:panewslab

Tags:USDSDTUSDTTOKEarnBUSDimtoken里的usdt提現人民幣教程gusdt鉅達幣在香港怎么樣TOKKI價格

MEXC
從樂高崛起 看Web3生產關系革命之路_DAO:web3游戲項目價值排名

作者:王超 從消費者到共創者,社區成員身份和定位正在發生范式轉變。身處Web3世界的每一個人都對樂高很熟悉.

1900/1/1 0:00:00
美眾議院委員會發布穩定幣法案草案_穩定幣:穩定幣和加密貨幣的關系

金色財經報道,美國眾議院金融服務委員會周六在就穩定幣舉行聽證會之前發布了具有里程碑意義的穩定幣法案的討論草案。該法案可在委員會的聽證會頁面上找到,它代表了2023年通過的第一個主要加密立法.

1900/1/1 0:00:00
Pantera 合伙人解讀 MEV 常見攻擊方法和解決方案_PAN:MEV幣

在所有協議中,UniswapV2提取的MEV最多,約占總量的62%。撰文:PaulVeradittakit,PanteraCapital合伙人編譯:Leah,ForesightNews MEV簡.

1900/1/1 0:00:00
Arthur Hayes:囤了那么久的 $LDO 我為何全部虧本拋售?_ART:DeFiStarter

最近,加密研究員ThorHartvigsen總結了過去30天內一些知名風險投資基金、大型投資者以及交易員在加密貨幣市場上的活動.

1900/1/1 0:00:00
571 頁歐盟《加密資產市場條例》拆解,並不適用於 CBDC 和 NFT_BASE:shibmerican幣持幣人數

歐盟到底是走在前沿還是早就過時,這份監管架構至少是給了一個跨地域的模板。 來源|鏈得得 作者|毛利五郎 4月20日,歐洲監管機構的《加密資產市場條例》以517-38票,多數贊成獲得通過,成為世界.

1900/1/1 0:00:00
以太坊上海升級後下一站:坎昆升級、DVT、PBS_ROL:SHA

來源/bankless 編譯/Nick 本月的Shapella對以太坊來說意義重大,但擴展網絡的工作才剛剛開始。今天,我們來看看以太坊在Shapella之后的發展方向.

1900/1/1 0:00:00
ads