加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > Fil > Info

一文回顧YFI創始人Andre新項目遭黑客攻擊事件_DRE:JOE

Author:

Time:1900/1/1 0:00:00

文章來源:matataki

作者:小島美奈子

Mementotehominemesse:謹記你不過只是一個人。——《世界語言簡史》,常被引用的拉丁語名言

這已經不是Andre第一次翻車了,今年早些時候,Andre在剛開始構建yCrv的時候,就發生過一次事故,使得一個早期用戶損失了14w美金。

Medium,AndreCronje,Postmortem28–02–2020

Medium,AndreCronje,PostMortemofthePostMortem

這件事件之后,Andre的置頂推文就是那則著名的Disclaimer。

比特幣全網未確認交易數量為59733筆:金色財經報道,BTC.com數據顯示,目前比特幣全網未確認交易數量為59733筆,全網算力為348.88 EH/s,24小時交易速率為3.37交易/s,目前全網難度為46.84 T,預測下次難度上調0.09%至46.89 T,距離調整還剩12天14小時。[2023/3/25 13:25:36]

而就在本月中旬,YFI的社區項目SAFE也發生了內幕交易,提前買入了大額保單。雖然不是Andre的直接責任,但依然對YFI的社區造成了一定影響。

昨天發生的事故無論是損失金額,還是波及的人數,都比前幾次事故要遠遠嚴重。而且事故原理也更加簡單,簡直可以作為Flashloan的入門教程了。以至于Andre都寫不出像樣的Postmortem來進行說明。

基于Avalanche的DeFi交易平臺Trader Joe宣布加強JOE和其他生態系統代幣的實用性:金色財經報道,基于Avalanche的DeFi交易平臺Trader Joe宣布加強其原生治理代幣JOE和其他生態系統代幣的實用性。一旦 DEX 在另外兩個區塊鏈網絡Arbitrum和BNB Chain上運行,開發人員計劃橋接JOE代幣。JOE將成為這些網絡上的治理代幣,1個JOE等于Trader Joe治理論壇上的1個投票權,持有者可以在該論壇上提議和決定平臺未來的戰略或改進。

此外,Trader Joe計劃通過staked joe (sJOE) 向利益相關者提供一部分在DEX上產生的交易費用,sJOE是一種代幣,提供給向DEX提供JOE以換取獎勵的用戶。[2023/1/19 11:21:38]

事故原理

SEC專員:FTX的崩潰可能最終成為監管的“催化劑”:金色財經報道,FTX崩潰及其隨后的破產申請給加密貨幣行業帶來了很多負面的關注。然而,美國證券交易委員會(SEC)專員Hester M. Peirce表示,這可能正是美國立法者需要的警鐘。他說,盡管該行業處于黑暗時刻,但FTX的倒下可能是政府機構需要 \"坐下來 \"并制定明確法規的 \"催化劑\"。這并不意味著只是提起執法行動,我們還需要知道,作為一個社會來考慮這個問題,我們要如何監管這件事。\"(coindesk)[2022/11/12 12:53:51]

Flashloan大家一定已經不陌生了,在今年EtherDenver期間,DeFi項目bZq就曾連續發生數次事故。其中第二次攻擊并不是合約代碼的漏洞,而是利用了合約設計的缺陷——所有合約都按照預定的設計在執行工作,但當這些合約組合時卻形成了無風險套利的可能。因為攻擊者需要在一筆tx內同時完成「借款」和「還款」的操作,因而這種攻擊方法被稱之為閃電貸??。DragonFly的研究員HaseebQureshi就曾撰文,稱這種類型的攻擊將會成為DeFi開發中的「新常態」。

MeebitsDAO的總經理加入Yuga Labs任Meebits品牌負責人:8月8日消息,MeebitsDAO的總經理Danny Greene 加入 Yuga Labs 任 Meebits 品牌負責人,將負責為 Meebit 持有者建立社區和公用事業,此外 Danny Greene 還將擔任社區聯絡人并發展戰略合作伙伴關系。 (The Block)[2022/8/8 12:10:26]

事故合約

https://etherscan.io/address/0x5ade7ae8660293f2ebfcefaba91d141d72d221e8

https://etherscan.io/address/0xc08f38f43adb64d16fe9f9efcc2949d9eddec198#code

百度智能云將推出數字人直播平臺:7月18日消息,在7月21日百度世界2022大會上,百度智能云將推出數字人直播平臺,可實現超寫實數字人24小時純AI直播,支持隨意切換妝發、服裝、場景。據介紹,相比真人主播,數字人直播可降低人、時間、空間的限制,無需真人主播、中控人員、復雜硬件的支持,為商家降低30%以上的直播成本。(鞭牛士)[2022/7/18 2:20:37]

黑客地址

https://etherscan.io/tx/0x3503253131644dd9f52802d071de74e456570374d586ddd640159cf6fb9b8ad8

我們可以看到黑客一共發起了三次CreateContract操作,并且再得手之后,還還回去一半。

再看一些具體的受害者Case,比如這位老哥花了390個ETH去買EMN,一個小時之后只賣回了1個。

再比如這位推上的老哥@spzcrypto。。。前幾個小時還在轉推@eminencefi的狀態。。下一則推就gotrekt了==。。。。

看上去也根本不像是演的。類似的受害者想必不在少數。

雖然攻擊合約沒有開源。。但是死觀察這些tx的內聯轉賬可知。。。這是一個標準的閃電貸??過程。。。。很容易把攻擊原理還原出來,下面這則thread詳細的描述了攻擊經過:

如果你困惑于黑客是如何成功榨干$EMN合約的,這里是具體的機制。EMN合約允許你用DAI作為儲備金,鑄造EMN。它使用標準的類似Bancor的曲線——DAI被用作EMN的儲備貨幣,EMN代幣的價格由EMN的數量與儲備貨幣中的數量決定。

第二種代幣,eAAVE也類似,但有一個小而重要的不同——它是用EMN作為儲備貨幣,但卻是「虛擬的」——如果你通過向它發送EMN代幣來鑄造eAAVE,而不是將你的EMN存儲在儲備中,eAAVE合約實際上會銷毀EMN。這種相互作用使得攻擊者可以進行以下交易。下面是完整的攻擊過程:

從Uniswap中閃電貸??出15m的DAI。

用你的DAI鑄造盡可能多的EMN。

用一半的EMN鑄造eAAVE。這將消耗EMN,減少總供應量,從而抬高EMN的價格。

以10m的價格賣出你的后一半EMN。

現在賣出你的eAAVE,取回你的前一半EMN,降低EMN的價格。

以6.649m的價格賣回你的前一半EMN。

向Uniswap歸還15m的閃電貸??,享受1.67m的利潤。

重復以上策略三次。

黑客能在如此短的時間里發現合約的漏洞,因而社區猜測也是一次內線作案。雖然說TestinProd是Andre的標準做法。但是今天的Andre頭頂YFI之父的光環,其對社區的影響以不可同日而語。正所謂力量越大責任也越大,發生這樣的事故,Andre本人其實難辭其咎。

后續

YFI的幣價受此事故牽連,昨日大跌16%。

Andre本人也表示收到了許多受害者的私信人身威脅。隨后Andre表示將會永久封存自己使用已久傳奇賬號Yearn.Deployer。并不再使用TwitterShill自己的新項目。

同時Andre也失去了他的左膀右臂。。。YFI社區KOL,第一時間shill并目睹了被駭全過程的@Bluekirby。。。。藍色星之卡比表示自己將從YFI社區中辭職。

截止目前,該事件的影響依然在發酵中。

Tags:DREJOEANDNDRdrep幣創始人joe幣最新消息pandacoin-pndRNDR價格

Fil
巴比特學院公開課丨流動性挖礦的收益能否持續?如何選擇挖礦項目?_SWAP:FQSwap

9月22日晚8點,巴比特學院公開課第11期將正式開課,與你一起探討DeFi挖礦收益可持續性。Uniswap挖礦年化50%,挖礦收益還能玩下去嗎?通證思維實驗室咨詢師周志強將為你解析Uniswap.

1900/1/1 0:00:00
以太坊2.0走完最后一次測試“排練”,下一站就是2.0_以太坊:INK

要點: 剛剛推出的以太坊2.0Zinken測試網取得了成功。該測試網旨在測試以太坊2.0區塊鏈創世。 下一站:以太坊2.0.

1900/1/1 0:00:00
Robinhood在G輪融資籌集6.6億美元_BIN:HOO

交易應用Robinhood在最新的G輪融資中籌集到了6.6億美元的資金。據路透社周三報道,該輪融資最初只籌集了4.6億美元資金,但是隨后D1Capital增加投資了2億美元.

1900/1/1 0:00:00
提前「入冬」的收益會將DeFi生態帶入死亡螺旋嗎?_DEF:REEFER

內容概述 1、DeFi治理代幣價格回落似乎表明市場泡沫正在破滅;2、自九月份以來,DeFi平臺年回報率已大幅下跌;3、DeFi鎖倉量也開始縮水,目前正在測試100億美元支撐位.

1900/1/1 0:00:00
9月區塊鏈產業發展月報:區塊鏈融資數量再創新高,加密貨幣監管密集出臺_區塊鏈:區塊鏈的未來發展前景肖磊

作者:照生 前言 為更好了解全球區塊鏈產業2020年9月發展狀況,01區塊鏈聯合零壹智庫、數字資產研究院,從區塊鏈投融資、主流加密數字貨幣行情、政策導向、國內產業發展動態及全球要聞等維度.

1900/1/1 0:00:00
Uniswap等AMM如何應對“流”問題?_SWAP:Uniswap

作者:SuZhu&TianTianKullander 翻譯:Olivia 在所有市場中,做市商的目標都是在處理傳入的訂單流時獲利--即做市商針對其流動性進行交易的請求.

1900/1/1 0:00:00
ads