推特用戶josebaredes今日下午發文稱,CreamFinance遭遇黑客攻擊,看起來他們已經賺到了13,000ETH。而此時,Yearn創始人AndreCronje與Cream創始人JeffreyHuang正在ClubHouse談笑風生。
CreamFinance官方注意到該事后,緊急發布推文稱,我們意識到潛在的漏洞,并正在對此進行調查。這場黑客攻擊到底是如何進行的?這場DeFi攻擊事件又給我們帶來哪些反思呢?
CreamFinance到底是如何被攻擊?
TheBlock研究分析師@FrankResearcher在推特分析了CreamFinance推出的零抵押跨協議貸款IronBank被盜約3750美元資產的過程。
Web3社交應用Phaver推出Web3社會信譽系統Phaver Cred:5月18日消息,基于Lens Protocol上的Web3社交應用Phaver宣布推出Web3社會信譽系統Phaver Cred,用戶在將其NFT連接到Phaver之后可以提升信譽并獲得每日收益,每個資產只能連接到一個賬戶。Phaver表示,任何人都可以賺取Phaver積分(Points),但只有Cred獲得2級或更高級別的用戶才有資格將其兌換為代幣。[2023/5/18 15:10:59]
黑客具體攻擊操作如下:
1.攻擊者使用AlphaHomora從IronBank借入sUSD,每次借入資金都是上次借款的兩倍。
隱私公鏈Secret Network完成Shockwave Alpha主網升級:5月13日消息,隱私公鏈Secret Network完成Shockwave Alpha主網升級,此次升級后NFT鑄造和空投等速度提升500-600倍、Cosm Wasm目錄實現自動狀態同步、引入跨鏈賬戶增強與IBC生態內功能的互操作性。
下一步,Secret將實現Shockwave的第二個主要主網升級Shockwave Omega,升級內容包括:升級到Cosm Wasm1.0智能合約基礎設施;使Secret合約能夠發送IBC消息,從而支持將SNIP-20代幣直接轉移到其他IBC鏈;跨鏈賬戶將能夠調用Secret合約,實現雙向IBC消息傳遞;更換執行智能合約引擎。[2022/5/13 3:13:58]
2.攻擊者通過兩筆交易來完成任務,每次將資金借給IronBank獲得cySUSD。
動態 | 區塊鏈公司CREAM與加密貨幣交易所Bitrue建立合作關系:區塊鏈公司CREAM與加密貨幣交易所Bitrue建立合作關系,Bitrue承諾對唯鏈(VeChain)X節點計劃進行支持,為唯鏈社區成員提供收益和獎勵。據悉,CREAM參與了VeChain區塊鏈項目。(BTCManager)[2020/2/25]
3.在某些時候,攻擊者從Aavev2獲得了180萬美元的USDC閃電貸款,并使用Curve將USDC換成了sUSD。
4.攻擊者把sUSD借給IronBank,使得他們可以繼續獲得cySUSD。
5.一些sUSD用于償還閃電貸款。
動態 | Morgan Creek Digital聯合創始人稱比特幣有許多用例 遭多人反駁:Morgan Creek Digital聯合創始人Anthony Pompliano發推稱,比特幣有許多用例。持有是一個用例,交易是一個用例,挖礦是一個用例,投機也是一個用例。AyreGroup、CoinGeek創始人Calvin Ayre認為Pompliano的觀點是錯誤的,“這些是腐敗的投機性賭博交易所交易模式的生命支持功能,這些功能都即將消失。我一看到無牌照賭博就知道了。”此外,其他推特網友也反駁了Pompliano的觀點。[2020/1/23]
6.此外,1000萬美元的閃電貸款也被用來增加cySUSD的數量。
7.最終攻擊者獲得了數額巨大的cySUSD,這讓他們可以從IronBank借到任何資產。
8.隨后攻擊者借到了13.2萬枚WETH、360萬枚USDC、560萬枚USDT、420萬枚DAI。
9.穩定幣已轉入Aavev2,隨后向IronBank部署者轉入1000ETH、向Homora部署者轉入1000ETH,向Tornado轉入220ETH、向Tornadogrant轉入100ETH,還有大約1.1萬枚ETH在攻擊者錢包地址中。
Cream目前調查進展
Cream.Finance發現漏洞后,先是發推文“已暫停IronBank的資產借款”,“CREAMv1資金是安全的”,官方不久后將這兩條推文全部刪除。
接著Cream.Finance再發推文稱:對Cream合約和市場已完成調查,目前運行正常。V1和V2均已重新啟用。檢查報告隨后發布。
在Cream.Finance被黑客攻擊后,AlphaHomoraV2也遭受攻擊。AlphaFinanceLab官方緊急處理,隨后發推文稱:已收到關于AlphaHomoraV2漏洞的通知。官方正與AndreCronje及Cream.Finance一起研究。與此同時,漏洞已被修復,正在調查被盜資金,且已經鎖定主要嫌疑人。官方表示,用戶不能從AlphaHomorav2借入更多資金,即沒有新的杠桿頭寸,只能在現有頭寸上借入。V1是安全的,可以運行了。官方正處于高度戒備狀態,事后將披露更多細節。
糙快猛DeFi開發方式帶來的弊端和反思
今日DeFi項目漏洞頻發,展示出DeFi在迅猛發展背后的問題,或許到了DeFi開發者慢下來思考一下的時候了。在Cream.Finance等DeFi項目被攻擊后,神魚發微博稱,以AC為代表的糙快猛的DeFi開發方式,缺乏回歸測試,弊端開始顯現。值得一提的是,Yearn生態多個項目發生過黑客攻擊。其中包括Pickle、SushiSwap、Yearn和今日的Cream。
2月12日,據特拉華州官網顯示,灰度投資除YFI外,還新注冊SNX、SUSHI、STX和COMP、MKR五種信托基金產品,注冊時間均為2月10日。
雖然灰度CEO曾表示,注冊信托實體并不代表會推出相應產品,請用戶謹慎投資。但市場受消息影響異常興奮,從而促使這些DeFi項目最近兩日迅猛上漲,YFI價格更是一度超過BTC。然而,今日的黑客攻擊事件,直接影響了市場信心,DeFi龍頭領跌,市場似乎一下子冷靜了許多。
DeFi的開發類似于樂高積木,其可組合性和可擴展性為區塊鏈行業帶來了新的發展空間;但是,DeFi中如果有一塊”積木“出現問題,也非常容易引發系統性崩潰,從而為用戶帶來無法彌補的損失。DeFi行業還很年輕,歷經的時間的考驗還很短,黑客事件接連發生后,開發者或許也該重新審視一下DeFi帶來的危機和機遇,從而打造出真正經得起時間考驗的去中心化金融體系。
今天是2021年農歷大年初一,回想起去年這個時候,我們還在和疫情奮戰,而今年的這個時候雖然疫情還在,但是已經沒有去年那種陰霾.
1900/1/1 0:00:00原文標題:比特幣沖擊5萬美元大關!特斯拉100億加持,比特幣重啟暴漲模式!警惕這一風險在特斯拉“加持”下,比特幣重啟暴漲模式.
1900/1/1 0:00:00特斯拉公布,預計在不久的將來開始接受比特幣作為支付產品的一種形式,且已對比特幣投資15億美元。這一重磅利好消息,不亞于2019年Facebook發布天秤幣白皮書,一石激起千層浪,加密市場再度成為.
1900/1/1 0:00:00頭條 ▌萬事達卡計劃今年內為商家提供加密貨幣付款選項2月11日消息,全球支付巨頭萬事達卡計劃在今年晚些時候為商家提供加密貨幣支付選項.
1900/1/1 0:00:00尊敬的用戶: 火幣生態鏈Heco已上線Heco-PegARPAToken,Heco-PegBALToken,Heco-PegDAIHECOToken,Heco-PegGOFToken.
1900/1/1 0:00:00親愛的用戶:幣安 閃兌交易平臺已上線AUD、BRL、EUR、GBP、NGN、TRY法幣交易對,邀您體驗!用戶可以在閃兌交易平臺查詢價格及交易。點擊此處,了解更多提現詳情.
1900/1/1 0:00:00