10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
#1事件概覽
攻擊如何發生Eventoverview被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。
#2事件具體分析
攻擊者如何得手Eventoverview攻擊者:0x24354d31bc9d90f62fe5f2454709c32049cf866b攻擊合約:0x961d2b694d9097f35cfffa363ef98823928a330d0xf701426b8126BC60530574CEcDCb365D47973284交易hash:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c921.第一步先通過閃電貸從DssFlash合約借500,000,000DAI。
安全團隊:DeFi 借貸協議 Sentiment 大部分被盜資金仍在攻擊者地址:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年4月5日,
DeFi借貸協議sentiment協議遭到攻擊,損失約1百萬美元,Beosin Trace追蹤發現已有0.5WBTC、30個WETH、538,399USDC和360,000USDT被盜,目前,大部分被盜資金還在攻擊者地址。其攻擊的原因在于重入導致的價格錯誤。
攻擊交易:https://arbiscan.io/tx/0xa9ff2b587e2741575daf893864710a5cbb44bb64ccdc487a100fa20741e0f74d
Beosin安全團隊現將分析結果分享如下:
1.攻擊者首先調用Balancer Vault的“joinPool”函數進行質押。
2.然后再調用“exitPool”取回質押,在這個過程中,Balancer Vault會向攻擊者發送eth從而調用攻擊合約的fallback函數。在該函數中,攻擊者調用0x62c5合約的borrow函數,該過程需要根據Balancer Vault.getPoolTokens()的返回數據進行價格計算。而當前正在攻擊者的\"exitPool\"過程中,pool中總供應量已經減少而數據還沒有更新,攻擊者利用這個數據錯誤從而多借出資產達成獲利。
攻擊者收到消息,如果在4月6日8點(UTC)前歸還資產,會獲得95000美元獎勵,并不會被追究。[2023/4/5 13:45:50]
數據:價值超6.23億美元的Bitfinex2016年被盜比特幣發生轉移,占據被盜總數的10%:WhaleAlert數據顯示,今日凌晨,Bitfinex于2016年被盜的、當前價值超6.23億美元的比特幣發生轉移。TradeTheChain表示,轉移數量約占2016年黑客從Bitfinex盜取的119,756BTC總數的10%。2016年夏天Bitfinex遭遇黑客攻擊,導致近12萬個比特幣被盜。(Coindesk)[2021/4/15 20:21:21]
2.把DAI放到yDAI合約中進行抵押,換取451,065,927.891934141488397224yDAI。
3.把換取yDAI代幣放到Curve.fi:ySwap中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。
安全公司:Primitive Finance發現嚴重漏洞 需取消對有漏洞的合約授權否則面臨資產被盜風險:2月22日,以太坊鏈上期權協議 Primitive Finance 智能合約發現一個嚴重漏洞。Primitive Finance團隊嘗試攻擊自己的智能合約來保護用戶資金安全。PeckShield 派盾安全人員快速定位并追蹤發現,Primitive Finance 出現的漏洞已存在數月之久。PeckShield 派盾提示已對有漏洞的合約授權的用戶需取消授權,如若不取消授權,儲存在錢包里的資產存在被盜的風險。[2021/2/22 17:39:07]
4.接著將447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。
動態 | 被盜相關賬號處于活躍狀態由于部分BP未及時添加至黑名單:據IMEOS報道,持倉大戶賬號被盜事件盡管昨晚10 點 ECAF 官網發布最新仲裁命令 凍結該賬號的一切行為,但由于部分BP未及時添加至黑名單,該賬號仍處于活躍狀態。(凍結賬號操作必須由21個BP都添加至黑名單才能生效)[2018/9/26]
5.再在crYUSD中調用鑄幣函數,鑄造22,337,774,341.38713187個crYUSD代幣。
6.攻擊合約A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104WETH
獨家 | 游戲Token被盜事件初步調查 ?:據成都鏈安科技消息,8月22日游戲God.game遭黑客攻擊,合約內所有Token被攻擊者席卷一空。成都鏈安科技團隊立即展開安全排查。
疑似攻擊地址:0x3abc8325a9ff36d78844ea8281b8c190c66c3d44根據此地址異常情況分析出的疑似攻擊手段:1.攻擊者先通購買了部分token;2.然后通過sell賣出token;3.導致賬戶dividends異常增加;4.最終通過調用reinvest()函數使用dividends購買大量token,
體現在Etherscan上的具體交易信息:
https://etherscan.io/tx/0x38c5499e8c8be5af32d6207fdaf088103cabaad05563915a21fb2f8aedce9618
該賬戶異常dividends如下圖中左上角(1)部分所示;異常余額token總量如下圖中右上角(2)部分所示;整套操作在Etherscan上體現為下圖左下角(3)部分。針對真正產生異常的具體原因需要在代碼層面進行排查,嚴謹論證結果報告需要更多的時間。
除了上述異常操作現象之外,成都鏈安科技還發現其“后門”,如下圖中右下角(4)所示,這段代碼給予合約創建者一個特殊權限,即能“隨意更改指定地址上的賬戶余額”。其中_identifier是欲指定的地址,value為設置的賬戶代幣余額。這兩點是否都與此次攻擊事件聯系密切,亦或兩者之間有聯系。成都鏈安科技團隊正進行合約代碼安全漏洞排查并形成系統的分析報告。[2018/8/22]
7.B發送6000WETH給A
8.B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。
9.使用攻擊合約B借出446,758,198.60513882090167283個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。
10.使用攻擊合約B借出446,758,198.60513882090167283個YUSD,發送給A。
11.使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。
12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。
13.將DUSD交換為450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。
14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。
15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。
16.最后歸還攻擊A合約的閃電貸。
#3事件復盤
我們需要注意什么CaseReview本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。
注意此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。加上本次攻擊事件,CreamFinance可以說是年度最“衰”的DeFi項目。
Tags:USDNCEANCFINEBUSD幣Qcore FinanceSwiss.Financekatanafinance
NFT在2021年得到了迅速發展,成為這一年最大熱點之一。Cryptopunks、無聊猿等主流項目徹底爆發,實現了億萬美元交易量.
1900/1/1 0:00:00作者|秦曉峰編輯|郝方舟出品|Odaily星球日報 今年以來,新公鏈/側鏈掀起新一輪熱潮。從年初的BSC,到年中的Polygon、Solana,再到如今的Fantom、Avalanche以及Te.
1900/1/1 0:00:00作者:DerekYoo去中心化是Web3的核心原則,但在迅速占領市場,或是實現更高交易吞吐量需求面前,去中心化往往是“排在末尾的原則”.
1900/1/1 0:00:00撰文:MarvinTong審閱:ShawnLin@1PAR;MIDDLE.X 本文寫于PAKA成立1周年,旨在回顧Polkadot生態在過去一年中經歷的重大更新.
1900/1/1 0:00:00作者:AmyLiu圖片來源:網絡美國財政部副部長WallyAdeyemo周四在CNAS舉辦的在線活動中表示:“絕大多數數字資產都被用于合法目的,但對于那些主要從事促進犯罪業務的人.
1900/1/1 0:00:001CryptoPunks是什么?CryptoPunks是一個由1萬個獨特的可收集頭像組成的集合,被廣泛認為是當今CryptoArt運動的開始.
1900/1/1 0:00:00