2023年4月13日,據Beosin-Eagle Eye態勢感知平臺消息,Yearn Finance的yusdt合約遭受黑客閃電貸攻擊,黑客獲利超1000萬美元。
https://eagleeye.beosin.com/RiskTrxDetail/0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d關于本次事件,Beosin安全團隊在白天已將簡析以快訊的形式分享給大家,現在我們再將長文分享如下:
攻擊交易
0x8db0ef33024c47200d47d8e97b0fcfc4b51de1820dfb4e911f0e3fb0a4053138
0xee6ac7e16ec8cb0a70e6bae058597b11ec2c764601b4cb024dec28d766fe88b2
BitMEX創始人:SBF打造了一個西方老牌精英認可的人設:11月18日消息,BitMEX創始人ArthurHayes發文探討了FTX暴雷事件的思考,Arthur指出,SBF能夠迅速崛起,并得到廣泛的幫助和認可的一個重要原因在于,他打造了一個西方老牌精英認可的人設。文中認為,SBF出身高級白人家庭,且畢業于名校,他通過一系列的“向正確的圈子靠攏”的行為,將大量西方老牌金融精英拉上了FTX的馬車。[2022/11/18 13:20:35]
攻擊者地址
0x5bac20beef31d0eccb369a33514831ed8e9cdfe0
0x16Af29b7eFbf019ef30aae9023A5140c012374A5
攻擊合約
0x8102ae88c617deb2a5471cac90418da4ccd0579e
下面以
0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d為例進行分析。
動態 | 烏克蘭老牌足球俱樂部欲涉足加密貨幣:據cryptonews消息,9月24日,烏克蘭足球巨擘、老牌勁旅頓涅茨克礦工(Shakhtar Donetsk)足球俱樂部公開征集申請,稱愿意聽取初創企業的商業建議,這些企業涉及多個行業,包括“體育領域的加密貨幣”。該俱樂部表示,將在今年11月中旬之前接受申請。本月早些時候,該俱樂部與以色列公司Hype Sports Innovation簽署了合作協議,該公司號稱是全球最大的體育相關初創企業加速器。[2018/9/25]
1.攻擊者首先通過閃電貸借出了500萬Maker: Dai Stablecoin、500萬USD以及200萬Tether: USDT Stablecoin作為攻擊本金。
2.攻擊者調用aave池子合約的repay函數償還其他人的欠款,這一步是為了將aave池子抵押收益降低,從而降低yearn:yUSDT Token合約中aave池子的優先級(yearn: yUSDT Token合約會根據收益情況判斷將資金投入哪個池子)。
聲音 | 鏈塔智庫:老牌BBS社區與區塊鏈創業公司展開了激烈競爭:據鏈塔智庫,老牌BBS社區與區塊鏈創業公司展開了激烈競爭。區塊鏈社區網絡平臺的激勵機制構建還不夠完善,滋生了大量工作室控制批量賬號惡意刷贊賺取獎勵的現象,給社區平臺生態構建造成極大影響。區塊鏈社交平臺的最大優勢在于獨特運營機制所保證的高質量內容生產,因此,如何優化激勵機制,保證內容質量就成了社交平臺今后發展的關鍵。[2018/8/27]
3.接著攻擊者調用yearn: yUSDT Token合約的deposit函數質押了90萬Tether: USDT Stablecoin,該函數會根據質押量為調用者鑄相關數量的yUSDT,計算方式與池子中各種代幣余額有關,如下圖,此時為攻擊者鑄了82萬的yUSDT。
老牌柯達“叛逆”了一把 “柯達幣”融資今日啟動:據第一財經報道,5月21日,柯達幣項目發行商WENNDigital正式啟動“未來代幣簡易協議”(融資項目,計劃籌資5000萬美元。WENNDigital CEO在當天接受采訪時,闡述了“KODAKOne”將怎樣利用區塊鏈提供更高質量的服務,以及“柯達幣”將有何用途。[2018/5/22]
4.此時,合約中有90萬Tether: USDT Stablecoin與13萬Aave: aUSDT Token V1
5. 接下來攻擊者使用15萬USD兌換了15萬的bZx USDC iToken,并將其發送給了yearn: yUSDT Token合約,此時,合約中有118萬的資金,攻擊者擁有90/103的份額,也就是能提取103萬資金。
金色財經獨家分析 區塊鏈開始對老牌社交媒體企業造成影響:金色財經獨家分析,據橙皮書報道,微信小程序中第一個區塊鏈小程序正式誕生。加密貨幣在2017年占盡資本市場的風頭,區塊鏈也開始成為2018年重要的潮流概念。各行業也在積極擁抱區塊鏈,在社交媒體業,有聲音稱,區塊鏈是微信、Facebook的終極敵人,區塊鏈將改變社交媒體。這也難怪微信等社交媒體開始主動利用區塊鏈技術,例如Facebook就宣布了成立以來最大重組將新成立區塊鏈部門,區塊鏈部門由現任Facebook Messenger的主管馬庫斯(David Marcus)領導,馬庫斯表示,將組織一個小團隊探索如何最好地把區塊鏈技術應用到Facebook平臺上。可以看出目前區塊鏈技術已經開始對老牌社交媒體企業造成影響。[2018/5/9]
6.隨后,攻擊者調用yearn: yUSDT Token合約的withdraw函數提取質押資金,此時合約中僅有攻擊者之前質押的90萬Tether: USDT Stablecoin、初始的13萬Aave: aUSDT Token V1以及攻擊者轉入的15萬bZx USDC iToken,而如果一個池子中代幣不足的話,會按順序提取后續池子的代幣,此時攻擊者將90萬Tether: USDT Stablecoin以及13萬Aave: aUSDT Token V1全部提取出來,經過本次操作,合約中僅有15萬bZx USDC iToken。
7. 隨后,攻擊者調用yearn: yUSDT Token合約的rebalance函數,該函數會將當前池子的代幣提取出來,并質押到另一個收益更高的池子中,由于第2步操作,合約會將USDT和USDC提取出來,添加到收益更高的池子中,但當前合約僅有bZx USDC iToken,也只能提取出USDC,提取出來后將復投到其他USDT池子,此時復投將跳過。
8.攻擊者向池子中轉入1單位的Tether: USDT Stablecoin,并再次調用yearn: yUSDT Token合約的deposit函數質押了1萬Tether: USDT Stablecoin,由于第7步的操作,合約已經將所有池子中的資金全部取出來了,并且沒辦法添加到新池子中,導致pool這個變量計算出來就是攻擊者向其中打入的1,而作為除數的pool,將計算出一個巨大的值,向攻擊者鑄了1.25*10^15枚yUSDT。
9.最后,攻擊者利用yUSDT將其他穩定幣全部兌換出來并歸還閃電貸。
本次攻擊主要利用了yUSDT Token合約配置錯誤,在進行rebalance重新選擇池子的時候,僅使用了USDT(token為USDT)作為添加數量,而USDC無法添加池子,從而導致了攻擊者使用USDC將該合約所有USDT“消耗掉”后,池子余額變為了0,從而鑄了大量的代幣。
截止發文時,Beosin KYT反洗錢分析平臺發現被盜資金1150萬美元部分已經轉移到Tornado cash,其余還存儲在攻擊者地址。
針對本次事件,Beosin安全團隊建議:初始化配置時進行嚴格檢查。同時項目上線前建議選擇專業的安全審計公司進行全面的安全審計,規避安全風險。
原文:《被盜超1000萬美元,Yearn Finance如何被黑客“盯上”?》
來源:panewslab
PANews
媒體專欄
閱讀更多
金色財經 善歐巴
Chainlink預言機
白話區塊鏈
金色早8點
Odaily星球日報
Arcane Labs
深潮TechFlow
歐科云鏈
BTCStudy
MarsBit
原文:《Why DeFi on Move/Sui? A Two-Part Deep Dive.》編譯:SUI World眾所周知,SUI Network 是基于Move 語言的新L1 公鏈之一.
1900/1/1 0:00:00當下,zkSync 生態系統正準備迎來爆發式增長,而現在正是加入的最佳時機。隨著更多的去中心化應用程序(dApp)基于 zkSync 生態系統展開,這個生態系統的潛力也將進一步擴大.
1900/1/1 0:00:00原文:《馬斯克喊單的The Memes by 6529是什么?》 作者:十文 Elon Mask 今晨發布 NFT 項目 The Memes by 6529 相關圖片.
1900/1/1 0:00:00近日,監管方面頻頻出手,讓加密世界再次陷入震動之中。CFTC 對幣安提出了指控,稱其在未獲得授權的情況下向美國公民提供了衍生品交易服務,并未遵守反洗錢(AML)法律和反恐怖主義融資(A.
1900/1/1 0:00:00撰文:陳茂波,香港財政司司長這幾天正值復活節假期的長周末,大家也許都安排了不同活動與親友相聚,或在忙碌的生活中稍稍放松「充電」.
1900/1/1 0:00:00Intro 2023年4月13日,以太坊計劃執行上海升級,海量質押ETH即將解鎖,其導致的極限拋壓究竟有多大?拋售行為又會持續多久?質押ETH提款須更新取款憑證以太坊上海升級將允許驗證者提取存入.
1900/1/1 0:00:00