10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議Cream Finance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
1?事件概覽
攻擊如何發生 Event overview
被盜約1.3億美元!Cream Finance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。
10月28日消息,DeFi 協議 Cream Finance 針對閃電貸攻擊事件發布回應稱,其以太坊 CREAM v1 借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約 1.3 億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的 v1 借貸市場,并且正在進行事后審查。
2?事件具體分析
攻擊者如何得手?Event overview
攻擊者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻擊合約:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
安全團隊:BNB Chain 節點程序通過黑名單等方式阻止被盜資金流動與潛在攻擊:金色財經報道,Beosin 監測顯示,目前 BNB Chain 節點程序通過黑名單與暫停 iavlMerkleProofValidate 功能的方式阻止被盜資金流動與潛在的攻擊。[2022/10/7 18:41:43]
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1. 第一步先通過閃電貸從
DssFlash(0x1eb4cf3a948e7d72a198fe073ccb8c7a948cd853)合約借500,000,000DAI。
2. 把DAI放到yDAI
(0x16de59092dae5ccf4a1e6439d611fd0653f0bd01)合約中進行抵押,換取451,065,927.891934141488397224yDAI。
Defiance Capital創始人Arthur錢包疑似被盜,Azuki、CloneX等60枚NFT被轉移:3月22日消息,Defiance Capital創始人Arthur熱錢包疑似被盜。OpenSea數據顯示,Arthur的錢包地址0x4C53c32980ccE49aaA4bCc53Eef3f143Bc27E0aF中,包括17枚azuki、5枚cloneX在內的的60枚NFT在鏈上被轉移。Arthur本人在社交媒體上回應,目前尚不確定發生了什么。[2022/3/22 14:10:21]
3. 把換取yDAI代幣放到Curve.fi: y Swap?
(0x45f783cce6b7ff23b2ab2d70e416cdb7d6055f51)中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD 。
Google Cloud安全報告:86%的被盜賬戶被用于加密貨幣挖礦:11月30日消息,谷歌提醒用戶,惡意行為者利用被攻擊的谷歌云賬戶來挖掘加密貨幣。谷歌云賬戶可以獲得處理能力,可以很容易地被重新定向以執行惡意任務。根據谷歌為提高對其平臺安全弱點的認識而發布的第一份 \"威脅地平線 \"報告,86%的受損賬戶被用于此目的。
該報告指出,在云中開采加密貨幣會導致CPU和/或GPU功率的高度使用。它還提到了Chia等替代性加密貨幣的開采,這些貨幣使用存儲空間作為開采資源。(bitcoin news)[2021/11/30 12:40:27]
4. 接著將
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。
5. 再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。
動態 | Algo Capital官方:CTO錢包被盜部分代幣流向幣安錢包 FBI已介入:10月15日,Algo Capital發布有關CTO錢包被盜細節事宜。博客稱,9月26日,前Algo Capital 首席技術官 Pablo Yabo稱,他管理的幾個錢包已經被盜。這導致了190萬至150萬美元的失竊,其中有150萬美元被裝在由Algo Capital贊助的風險投資基金擁有的錢包里,其余的被裝在其他Algo Capital的錢包和Yabo的個人錢包里。由于一個錯誤,黑客能夠訪問一個臨時解密文件從而能夠訪問恢復種子備份,隨后黑客可以訪問到這些錢包中的資金。在很短的時間內,黑客可能將被盜的 Algos 轉移到數個幣安錢包中,顯然是在試圖清算這些資產。據幣安稱,所有與該事件有關的賬戶都已被隔離。Algo Capital也向聯邦調查局報告了這一事件,并與當地的亞特蘭大聯邦調查局合作,后者正在調查這一案件。由于此次事件,Yabo主動選擇了從公司辭職并獲批。Yabo還同意將很大一部分損失償還給Fund。此外,公告最后顯示,Algo Capital 與 Algorand Inc、Algorand LLC、Algorand Foundation 或其任何子公司均無關聯。[2019/10/15]
6.攻擊合約
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH
聲音 | 安全專家:每天近250萬美元加密貨幣從交易所被盜:據ambcrypto消息,區塊鏈安全專家Hartej Sawhney表示,平均每天有大約250萬美元加密貨幣從世界各地的加密貨幣交易所被盜,Sawhney呼吁加密貨幣交易者在保管熱錢包和冷錢包的私鑰時要更加小心。[2019/1/23]
7.B發送6000WETH給A
8. ?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。
9. ?使用攻擊合約B借出
446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。
10. 使用攻擊合約B借出
446,758,198.60513882090167283個YUSD,發送給A。
11. ?使用1,873.933802532388653625 WETH在uniswap v3中交換出7,453,002.766252個USDC。
12. 將3,726,501.383126 個USDC在Curve.fi中交換為DUSD。
13.?將DUSD交換為?
450,228,633.135400282653487952 yDAI+yUSDC+yUSDT+yTUSD。
14. 將8,431,514.81679698041016119個 yDAI+yUSDC+yUSDT+yTUSD 直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf(self)變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。
15. 以yUSD代幣為抵押,借出cream 協議所有支持借貸的代幣。
16. 最后歸還攻擊A合約的閃電貸。
3?事件復盤
我們需要注意什么 Case Review
本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。
注意?
此前,Cream Finance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。
今年2月13日,黑客利用Alpha Homora V2技術漏洞從Cream Finance旗下零抵押跨協議貸款功能 Iron Bank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后Alpha Finance表示將全額賠付資產。
同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,Cream Finance 儲備金賬戶受影響,Cream Finance 團隊隨即撤銷了所有對外部合約的批準,但仍損失 110 萬美元。
3月15日,Cream Finance 域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。
8月30日,Cream Finance 因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。
加上本次攻擊事件,Cream Finance?可以說是年度最“衰”的DeFi項目。
智能合約是運行在區塊鏈網絡(如以太坊)上的軟件代碼,并根據特定事件執行操作或任務。假設我想進行一筆交易,在交易中我提供了接收者的地址和證明我擁有并擁有網絡資金的證據.
1900/1/1 0:00:00在#118提案獲得通過后,Polkadot平行鏈競拍終于提上了日程。10月13日,Parity研究分析師Joe Petrowski提出的#118號提案獲得了通過,之后,Polkadot官方也正式.
1900/1/1 0:00:00Meme?經濟也是 21 世紀資本主義個人體驗史:是在正確的時間辨別出正確的稀缺數字 meme。我開足馬力寫了這篇長文,因為在過去的一周里,它在我的腦海中完全是沸騰狀態,各種荒謬想法層出不窮.
1900/1/1 0:00:0010月最后一天,大家翹首以盼。翹首以盼的是,PlanB的神預言是否再次應驗。大餅現在62k,距離預言63k相差不到1千。我曾說過,這個預測其實有個戲法兒障眼.
1900/1/1 0:00:00加密貨幣的春天也許已經到了,但是季節隨時可能發生變化。加密貨幣的季節已經轉換了。2017年,在比特幣首次漲到近2萬美元之時,監管制裁促發了加密貨幣的“冬天”,價格低谷幾乎持續了三年.
1900/1/1 0:00:00順應國家大力發展區塊鏈的趨勢,自2020年以來,全國迎來了區塊鏈政策熱潮,中央以及各地方政府紛紛頒布區塊鏈相關政策.
1900/1/1 0:00:00