近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
Compound Labs成立新公司讓銀行和金融科技公司參與DeFi收益:據CoinDesk 6月29日消息,Compound Labs宣布成立名為Compound Treasury的一家新公司。Compound Treasury將與Fireblocks和Circle合作,允許新銀行和金融科技公司將美元轉換為USDC。然后,這些USDC代幣將以4%的保證利率部署在Compound上。[2021/6/29 0:13:08]
2、攻擊合約地址為
0xe2307837524db8961c4541f943598654240bd62f
DeFi借貸平臺Ruler提案添加vVSP、iFarm和yvYFI作為抵押品:據官方消息,DeFi借貸平臺Ruler Protocol表示,社區提案建議添加vVSP、iFarm和yvYFI作為抵押品。[2021/4/26 20:58:51]
3、攻擊手法為重入攻擊
4、攻擊者獲利約200萬美元
攻擊手法分析
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
DeFi 概念板塊今日平均跌幅為3.60%:金色財經行情顯示,DeFi 概念板塊今日平均跌幅為3.60%。47個幣種中7個上漲,40個下跌,其中領漲幣種為:IDEX(+11.51%)、TRB(+5.94%)、MLN(+2.13%)。領跌幣種為:AMPL(-14.05%)、BAND(-10.88%)、BZRX(-8.51%)。[2020/12/11 14:52:32]
圖一
Gate.io 發布GateChain創新DeFi兌換協議HipoSwap:Gate.io于今日發布GateChain創新DeFi兌換協議HipoSwap白皮書,中英文版本。HipoSwap協議是一個自動做市商AMM(Automated Market Maker)交換協議。在CPMM Constant Product Market Maker) 的基礎上,引入兩個單幣種市價Maker池,為Maker提供市價掛單和賺取手續費的途徑,同時大幅增加系統流動性,有效降低Taker的交易價格滑點。
HipoSwap是Gate DeFi生態中負責兌換/交易的核心環節。同時,質押GT等資產產生穩定幣USDG功能即將上線,GT將更加廣泛的應用于Gate的DeFi生態中。[2020/9/15]
圖二
參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
一份新的報告稱,與加密貨幣相關的犯罪活動在2020年有所放緩,但加密行業內的一些領域已經成為犯罪活動的新溫床.
1900/1/1 0:00:00來源:經濟日報 記者:姚進 當前,全球各國央行和監管部門對于數字貨幣的關注度與日俱增。國際清算銀行近期發布的報告稱,截至7月中旬,全球至少有36家央行發布了央行數字貨幣計劃.
1900/1/1 0:00:0011月19日,由XnMatrix及旗下冰河分布式存儲實驗室聯合主辦,星鐵中國協辦的“分布式存儲2020年度峰會”在成都隆重舉行.
1900/1/1 0:00:00本文來源:《中國經營報》,作者:李暉2020年11月23日,由《中國經營報》和中經未來主辦的2020中國企業競爭力年會周盛大開幕.
1900/1/1 0:00:00昨日選情的膠著令全世界人民都關注著投票情況,從特朗普出乎意料贏得關鍵搖擺州佛羅里達,到今早拜登神反轉,美股也收跌上漲.
1900/1/1 0:00:00作者:LieslEichholz 翻譯:李翰博 BTC在第44周繼續保持上漲勢頭,本周收盤漲幅超過5%。但盡管有這些漲幅,鏈上基本面的下跌可能會阻止比特幣與傳統市場脫鉤進程.
1900/1/1 0:00:00