以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > DAI > Info

被盜 1.3 億美元 Cream Finance今年第五次遭黑客攻擊全解析_USD:REAU

Author:

Time:1900/1/1 0:00:00

10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

1?事件概覽

攻擊如何發生Eventoverview

被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。

10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。

2?事件具體分析

攻擊者如何得手?Eventoverview

攻擊者:

0x24354d31bc9d90f62fe5f2454709c32049cf866b

攻擊合約:

0x961d2b694d9097f35cfffa363ef98823928a330d

0xf701426b8126BC60530574CEcDCb365D47973284

Trust Wallet:Webverse聯創被盜竊400萬美元加密資產是源于社會工程攻擊:金色財經報道,多鏈非托管錢包 Trust Wallet 發推表示,此前 Web3 元宇宙游戲引擎 Webverse 聯合創始人表示未泄露助記詞,僅因被拍照即被盜竊價值 400 萬美元的加密盜竊。經調查,Trust Wallet 認為這是一次社會工程攻擊引發的安全事件,涉及來自意大利羅馬的有組織犯罪小組,已知案件地點在米蘭和巴塞羅那。

該案例中,用戶資金最初是在一個多簽錢包中,在他們與犯罪分子見面辦理業務的前幾周,用戶被犯罪分子說服將資金轉移到一個新的非多簽錢包中,隨后犯罪分子分享了一份 NDA PDF 文件和 KYC 信息。而用戶向犯罪分子展示資金證明并拍照后,新錢包就被掏空,所以才有了最初通過照片竊取資金的說法。[2023/2/9 11:56:27]

交易hash:

0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

1.第一步先通過閃電貸從

DssFlash合約借500,000,000DAI。

Ankr回應被盜:正在與交易平臺合作以立即停止交易:12月2日,Ankr在其官方社交平臺表示,其aBNB被盜,目前與交易平臺合作以立即停止交易。

此前報道,Ankr遭黑客攻擊,10萬億枚aBNBc被鑄造,其在Pancake上的交易池流動性被掏空,aBNBc價格已幾乎歸零。[2022/12/2 21:17:24]

2.把DAI放到yDAI

合約中進行抵押,換取451,065,927.891934141488397224yDAI。

3.把換取yDAI代幣放到Curve.fi:ySwap?

中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。

LiveArt:被盜錢包為NFT項目運營錢包,并非國庫或官方錢包:10月18日消息,藝術NFT平臺LiveArt團隊表示,LiveArt國庫錢包和官方錢包并未被盜。17日凌晨12點24分被盜錢包為LiveArt的NFT項目Meta-morphic用于市場運營的錢包,其中全部資產為197個Meta-morphic NFT。LiveArt國庫、官方錢包及融資款和Meta-morphic預售款與被盜錢包無關,均未受影響。

Meta-morphic市場運營錢包被盜后,LiveArt團隊立即宣布愿承擔全部責任,于當天征集社區反饋、升級智能合約、銷毀全部被盜NFT、并公布對受到黑客事件波及的錢包的48小時補償方案。在市場上該系列NFT流通進入通縮,地板價迅速拉升至1.34ETH以上,24小時內漲幅570%。

2022年3月,LiveArt獲得Animoca Brands和Binance Labs等機構逾460萬美元融資。9月23日,LiveArt與當代藝術家黃宇興聯合推出的Meta-morphic NFT系列,1分鐘完成預售額900余枚ETH。[2022/10/18 17:30:34]

4.接著將

447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。

派盾:Fortress Protocol疑似遭遇攻擊,已有1048枚ETH和40萬枚DAI被盜:5月9日消息,派盾(PeckShield)預警顯示,BNB Chain 上借貸協議 Fortress Protocol 疑似遭攻擊,代幣 FTS 短時下跌 42%,目前已有 1048 枚以太坊和 40 萬枚 DAI 轉入 Tornado.cash。[2022/5/9 3:00:00]

5.再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。

6.攻擊合約

A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約

B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH

KuCoin被盜資金再出現異動 REQ等5種資產超826萬美元被轉移:Whale Alert數據顯示,庫幣(KuCoin)被盜資金又出現異動。11月4日,黑客將共計價值超826萬美元的REQ、DRGN、DX、DENT和TRAC五種資產轉移到了一個未知錢包。而此前13日消息,KuCoin黑客切換混合器方式至Wasabi錢包。[2020/11/5 11:42:53]

7.B發送6000WETH給A

8.?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。

9.?使用攻擊合約B借出

446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。

10.使用攻擊合約B借出

446,758,198.60513882090167283個YUSD,發送給A。

11.?使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。

12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。

13.?將DUSD交換為?

450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。

14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。

15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。

16.最后歸還攻擊A合約的閃電貸。

3?事件復盤

我們需要注意什么CaseReview

本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。

注意?

此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。

今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。

同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。

3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。

8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。

加上本次攻擊事件,CreamFinance?可以說是年度最“衰”的DeFi項目。

Tags:USDCREREACREAMpusd幣是違法的嗎Moss Carbon CreditREAUCREAMA

DAI
美國會成為加密貨幣的天堂嗎?_比特幣:INT

自中國全面禁止挖礦,美國在此領域代替中國成為挖礦產業聚集地,眾多加密貨幣交易所禁止/清退中國用戶。這是自2009年以來,加密貨幣經過漫長的野蠻生長之后,其交易服務最終在中國落下帷幕.

1900/1/1 0:00:00
企業在元宇宙中的未來是什么樣?_ACE:元宇宙

GlobalData社交媒體研究將元宇宙描述為“用戶在模擬場景中共享體驗和實時交互的虛擬世界”.

1900/1/1 0:00:00
金色觀察 | 元宇宙板塊持續拉升 引科技巨頭集體加碼_ACE:區塊鏈

伴隨著Facebook改名加碼元宇宙,元宇宙概念股再次集體升溫。11月4日元宇宙概念板塊持續拉升,佳創視訊漲超12%,恒信東方、易尚展示等漲幅居前.

1900/1/1 0:00:00
以太坊擴容與生態之爭:跨鏈對壘EVM_DEFI:ADO

2021-11-07T09:00:00.000+0000多鏈時代已經到來,在Polkadot平行鏈插槽拍賣即將來臨之際,跨鏈老牌項目們也面臨著新的競爭環境。 公鏈賽道永遠充滿看點.

1900/1/1 0:00:00
前波士頓聯儲主席Eric Rosengren:區塊鏈不適合央行數字貨幣_ROSE:REN

波士頓聯邦儲備銀行前行長埃里克-羅森格倫根據波士頓聯儲和麻省理工學院的研究,就中央銀行數字貨幣未來形態提供了一些關鍵見解.

1900/1/1 0:00:00
比特幣ETF市場或將開啟「殘酷的收費戰爭」_比特幣:比特幣行情今日價格

隨著兩只與比特幣期貨掛鉤的美國上市ETF上周在華爾街亮相,曾經看似渺茫的可能性如今正在加速成為現實。ETF是一種追蹤一種或一組資產表現的投資工具.

1900/1/1 0:00:00
ads