一、事件概覽
北京時間2021年2月27日,輿情監測到,DeFi知名項目Yeld.finance官方發出通告,表示該項目的DAI池遭受到閃電貸攻擊,原文鏈接如下:
https://yeldf.medium.com/the-yeld-dai-earn-vault-has-been-hacked-93f27d475b1b?
成都鏈安安全團隊第一時間介入響應,對原文中所提及的交易
(0x57b378f8d20d3945ab40cd62aa24063f375bcfc5693c2e788dc193ffa1a5cc3a)進行分析。經分析后發現,該筆交易為Yeld.finance項目自身的策略機制而導致的資金轉移,與閃電貸攻擊無關。閃電貸攻擊表示不背這個鍋。
zkSync Era主網地址數已超16萬個,跨鏈ETH超過3.4萬枚:金色財經報道,據Dune數據顯示,截至3月30日,zkSync Era鏈上單一地址數已達160351個,已有34188枚ETH跨鏈進入zkSync Era網絡,平均每個地址存入的ETH約為0.2枚。[2023/3/30 13:35:10]
二、事件分析
△圖1?交易信息
如圖1所示,該筆交易是名為0xf0f225e0的用戶,調用了0xe780cab7ca8014543f194fc431e6bf7dc5c16762合約的deposit函數。經確認,0xef80cab7合約正是項目方的DAI池。該筆交易一共產生了6筆代幣轉移,分別用T1到T6表示。那么,這些代幣轉移究竟是什么操作導致的呢?下面通過代碼進行分析:
超16萬枚ETH在未知錢包間轉移:金色財經報道,據Whale Alert數據,北京時間5月6日03:32,163690.56枚ETH從0xf274開頭未知錢包地址轉至0xde2a開頭未知錢包地址,價值約5.67億美元。交易哈希為:07f40176c256eeb3073a1b38d34130265fc0df37f5c26657d860d226c68f90a7。[2021/5/6 21:27:20]
△圖2?deposit函數源代碼
很明顯,第538行代碼,產生導致了序號為T1的代幣轉移,將token轉移到yDAI合約。這是一筆普通的代幣轉賬,表示用戶存入了9,377DAI到yDAI合約。
動態 | BTC出現價值約1416萬美元大額轉賬:據Tokenview數據監測,北京時間5月13日20時19分左右,33LcXfae地址向37ch94rX地址轉賬2000.0枚BTC,價值約1416萬美元。交易哈希為:1eed8afe3383eccbafbc7f418a50b8eaa3ad4604d837e67e2705f6460324dac0。[2019/5/13]
第541-553行代碼,是yDAI合約用于計算用戶存入的DAI應返回給用戶多少yDAI,并在第554行進行鑄幣,對應序號為T2的代幣轉賬,表示yDAI合約向用戶鑄了9,306yDAI。
行情 | 1JFd開頭地址接收1.16萬枚BTC 并于12分鐘內清空所有BTC:據chaindigg數據顯示,今日10:16,18E7wcufr1v3fcHWV1XG7LCYHo51VhUHZh
向1JFdx1M13hRJNKYoqYD7fP1YmLGbQUCRWj轉出了11589枚BTC。
經分析,18E7開頭的地址創建于今年7月4日,累計發生了36筆轉賬。在所有轉賬記錄中,最大轉賬額為1000個BTC,僅發生了3筆。目前已經清空地址內所有BTC。此外,1JFd開頭的地址為今日的新建地址。經進一步監測,1JFd開頭的地址于今日10:28將剛接收的11589枚BTC分到51個新建地址里,其中50個地址里轉有211.79枚BTC,1個地址內轉了1000枚BTC。如有異常,將持續追蹤。[2018/8/22]
然后進入第555行的rebalance函數,分析該函數的邏輯。
△圖3?rebalance函數源碼
△圖4?recommend函數
第732行代碼會計算newProvider,該函數會調用recommend函數(如圖4所示),recommend函數會調用IEarnAPRWithPool合約查詢4個Defi項目DYDX,COMPOUND,AAVE,FULCRUM中,年利率(APR)最高的項目,查詢結果如圖5所示:
△圖5?recommend查詢結果
其中dYdX池的APR最高,newProvider被設置為dYdX池。當前池為AAVE池,進入736行的if代碼塊,調用內部函數_withdrawAll。
△圖6?_withdrawAll函數源代碼
第778行代碼將會提出AAVE池中的所有DAI,產生了序號為T3-T5的代幣轉移,具體代碼可參考AAVE(0xfC1E690f61EFd961294b3e1Ce3313fBD8aa4f85d)合約redeem函數相關代碼,此處不再詳述。
最后是第741行代碼,將從AAVE中提出的16.6余萬枚DAI存入dYdX合約,產生了序號為T6的代幣轉移,即將16.6萬枚DAI存入dYdX池。
整個交易就此結束,可以看到,這次所謂的“閃電貸攻擊”只是虛驚一場。用戶只是單純的存入了一筆DAI,然后剛好觸發了Yeld.finance項目的策略機制,并不是所謂的“閃電貸攻擊”,可謂是鬧了場烏龍事件。
值得注意的是,dYdX在該事件中充當了一個“良心商家”的角色,并不是以往閃電貸攻擊中的幫兇。
三、安全建議
盡管本次事件經成都鏈安安全團隊分析后被判斷為虛假一場,但在這里還是有必要提醒各項目方,依然需要在日常的安全防護工作中,對閃電貸攻擊加以預警和防范。
同時,作為致力于區塊鏈生態安全建設的成都鏈安也在此建議,項目方的安全預警機制和安全加固工作切不可等閑視之。尋求第三方安全公司的力量,搭建覆蓋全生命周期的一站式安全解決方案方為萬全之策。
一、觀點 行情,恐怕真的會按照前天的推測如約運行:比特幣跌至40829附近,發生強力反彈。推測的箭頭走勢圖片,請回到前天2月24日的文章《驚駭!昨天不是比特幣底部》查閱,今天,我們從更小級別的時.
1900/1/1 0:00:00作者:Sue 原創轉載請后臺聯系在上一篇文章中,星際視界對于由Tachyon提供支持的FilecoinLaunchpadAccelerator舉辦了演示日中所涉及的相關公司進行了一定的介紹.
1900/1/1 0:00:00波卡 波卡官方發推,平行鏈是白皮書中提出的最后一項核心功能,它將允許Polkadot實現其可擴展的多鏈架構。經過一段時間的測試、優化和審計,平行鏈將通過鏈上治理推出.
1900/1/1 0:00:00親愛的用戶:?DigiFinex直播第十四期,我們邀請到了CryptoRewardsStudio(CRS)的3位高管成員,首席執行官兼創始人PatrickCarroll.
1900/1/1 0:00:00靴子落地,2月25日,美國最大加密貨幣交易平臺Coinbase向美國證監會SEC提交S-1上市注冊文件,股票代碼為COIN,高盛、花旗集團和摩根大通等華爾街巨頭擔任此次上市顧問.
1900/1/1 0:00:00編者按:本文來自?風火輪社區,作者:佩佩,Odaily星球日報經授權轉載。大家好,我是佩佩,周末陰跌不斷,看了下市場氣氛也有些萎靡,不過有一個好消息就是本月也就只能再跌幾個小時了,雖說幣價暫時看.
1900/1/1 0:00:00