加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > Uniswap > Info

16 萬美元資產被盜竟是烏龍事件?成都鏈安簡析 Yeld.finance 「閃電貸攻擊」事件_DAI:YELD

Author:

Time:1900/1/1 0:00:00

DeFi項目Yeld.finance稱該項目的DAI池遭受到閃電貸攻擊,但成都鏈安分析稱,該筆交易為Yeld.finance項目自身的策略機制而導致的資金轉移,與閃電貸攻擊無關。

事件概覽

北京時間2021年2月27日,輿情監測到,DeFi知名項目Yeld.finance官方發出通告,表示該項目的DAI池遭受到閃電貸攻擊,原文鏈接如下:

https://yeldf.medium.com/the-yeld-dai-earn-vault-has-been-hacked-93f27d475b1b

成都鏈安安全團隊第一時間介入響應,對原文中所提及的交易

(0x57b378f8d20d3945ab40cd62aa24063f375bcfc5693c2e788dc193ffa1a5cc3a)進行分析。經分析后發現,該筆交易為Yeld.finance項目自身的策略機制而導致的資金轉移,與閃電貸攻擊無關。閃電貸攻擊表示不背這個鍋。

USDT 7日平均交易量達到 16 個月低點:金色財經報道,據Glassnode數據,USDT 7日平均交易量 (7d MA) 剛剛達到 16 個月低點 32,322.697 USDT。[2022/7/10 2:02:35]

事件分析**

圖1交易信息

如圖1所示,該筆交易是名為0xf0f225e0的用戶,調用了0xe780cab7ca8014543f194fc431e6bf7dc5c16762合約的deposit函數。經確認,0xef80cab7合約正是項目方的DAI池。該筆交易一共產生了6筆代幣轉移,分別用T1到T6表示。那么,這些代幣轉移究竟是什么操作導致的呢?下面通過代碼進行分析:

SUSHI突破16 USDT:歐易OKEx行情顯示,SUSHI突破16 USDT,現報16.002 USDT,24H跌幅1.73%。[2021/4/14 20:17:23]

圖2deposit函數源代碼

很明顯,第538行代碼,產生導致了序號為T1的代幣轉移,將token轉移到yDAI合約。這是一筆普通的代幣轉賬,表示用戶存入了9,377DAI到yDAI合約。

第541-553行代碼,是yDAI合約用于計算用戶存入的DAI應返回給用戶多少yDAI,并在第554行進行鑄幣,對應序號為T2的代幣轉賬,表示yDAI合約向用戶鑄了9,306yDAI。

Dash Core v0.16 RC3已在測試網上發布:Dash在推特上表示,Dash Core v0.16 RC3已在測試網上發布,該版本包括最近由該網絡批準的區塊獎勵重新分配。[2020/9/15]

然后進入第555行的rebalance函數,分析該函數的邏輯。

圖3rebalance函數源碼

圖4recommend函數

動態 | 今日恐慌指數16 恐慌程度大幅提升:據Alternative.me數據顯示,今日恐慌指數為16(昨日為21),恐慌程度與昨日相比有大幅度提升,恐慌等級仍然為極度恐懼。[2019/1/15]

第732行代碼會計算newProvider,該函數會調用recommend函數(如圖4所示),recommend函數會調用IEarnAPRWithPool合約查詢4個Defi項目DYDX,COMPOUND,AAVE,FULCRUM中,年利率(APR)最高的項目,查詢結果如圖5所示:

圖5recommend查詢結果

其中dYdX池的APR最高,newProvider被設置為dYdX池。當前池為AAVE池,進入736行的if代碼塊,調用內部函數_withdrawAll。

圖6_withdrawAll函數源代碼

第778行代碼將會提出AAVE池中的所有DAI,產生了序號為T3-T5的代幣轉移,具體代碼可參考AAVE(0xfC1E690f61EFd961294b3e1Ce3313fBD8aa4f85d)合約redeem函數相關代碼,此處不再詳述。

最后是第741行代碼,將從AAVE中提出的16.6余萬枚DAI存入dYdX合約,產生了序號為T6的代幣轉移,即將16.6萬枚DAI存入dYdX池。

整個交易就此結束,可以看到,這次所謂的「閃電貸攻擊」只是「虛驚一場」。用戶只是單純的存入了一筆DAI,然后剛好觸發了Yeld.finance項目的策略機制,并不是所謂的「閃電貸攻擊」,可謂是鬧了場「烏龍事件」。

值得注意的是,dYdX在該事件中充當了一個「良心商家」的角色,并不是以往閃電貸攻擊中的幫兇。

安全建議

盡管本次事件經成都鏈安安全團隊分析后被判斷為虛假一場,但在這里還是有必要提醒各項目方,依然需要在日常的安全防護工作中,對閃電貸攻擊加以預警和防范。

同時,作為致力于區塊鏈生態安全建設的成都鏈安也在此建議,項目方的安全預警機制和安全加固工作切不可等閑視之。尋求第三方安全公司的力量,搭建覆蓋全生命周期的一站式安全解決方案方為萬全之策。

Tags:DAIELDYELYELDDAIQ幣YIELD幣Yeld Finance

Uniswap
IMF《跨境支付的數字貨幣:宏觀金融的影響》報告解讀_數字貨幣:CBD

前言 本文的核心觀點是數字貨幣會對宏觀經濟會有持續性的影響,而且其影響力不但不會減少,還會持續性增加.

1900/1/1 0:00:00
區塊鏈周報 | Coinbase將正式納斯達克上市;一周融資事件創新高_ITA:CAP

摘要:門頭溝清算賠償方案將于3月24日確定債權表決人;Microstrategy再次購入價值10.26億美元比特幣;Square以1.

1900/1/1 0:00:00
美媒:過去一年60多國發展數字貨幣 中國領先_數字貨幣:coinbase

《紐約時報》3月1日文章,原題:中國大舉推進國家數字貨幣??近來,安娜貝爾·黃抽到一個試用中國最新經濟實驗的政府紅包.

1900/1/1 0:00:00
區塊鏈如何促進工業互聯網創新發展 (2021-2023)?_區塊鏈:DNS幣

引言 2021年1月13日,工業和信息化部對外發布了關于印發《工業互聯網創新發展行動計劃》的通知,這是繼2018年發布《工業互聯網發展行動計劃》以來,又一個工業互聯網三年規劃.

1900/1/1 0:00:00
細數NFT交易市場前十項目 看NFT發展方向_NFT:區塊鏈騙局曝光騙局

Defi的熱度跨過2020年,2021年被市場公認是NFT接棒DEFI讓區塊鏈應用更加火爆的一年.

1900/1/1 0:00:00
金色前哨 | 以美元購買的加密貨幣無需向國稅局報告_加密貨幣:區塊鏈

根據美國國稅局于2021年3月2日更新的加密貨幣常見問題解答,以法定貨幣進行的加密貨幣購買不受任何類型的美國國稅局稅務報告的約束.

1900/1/1 0:00:00
ads