推特用戶josebaredes今日下午發文稱,CreamFinance遭遇黑客攻擊,看起來他們已經賺到了13,000ETH。而此時,Yearn創始人AndreCronje與Cream創始人JeffreyHuang正在ClubHouse談笑風生。
CreamFinance官方注意到該事后,緊急發布推文稱,我們意識到潛在的漏洞,并正在對此進行調查。這場黑客攻擊到底是如何進行的?這場DeFi攻擊事件又給我們帶來哪些反思呢?
CreamFinance到底是如何被攻擊?
TheBlock研究分析師@FrankResearcher在推特分析了CreamFinance推出的零抵押跨協議貸款IronBank被盜約3750美元資產的過程。
Morgan Creek CIO:反彈才剛剛開始,新一輪牛市或持續至明年:6月24日消息,Morgan Creek Capital創始人兼CIO Mark Yusko在接受CNBC采訪時表示,比特幣和加密市場正處于新一輪牛市的早期階段,這一牛市可能會持續到明年,屆時比特幣將經歷下一次減半。Mark Yusko還重申了他認為比特幣最重要的用例,也就是比特幣有望取代黃金成為貨幣的基礎層。
Yusko表示,“比特幣是一種永久、不可變的分類賬,它將在未來成為新貨幣的基礎層。我們將在此基礎上構建未來的金融體系。除此之外的其他東西,比如以太坊或區塊鏈技術的其他一些應用程序可能也會發揮作用。我認為以太坊更像是一種法定貨幣的替代品。”[2023/6/25 21:58:02]
黑客具體攻擊操作如下:
Solana生態流動性服務協議Crema Finance疑似遭遇攻擊,團隊正在調查:7月3日消息,Solana生態流動性服務協議Crema Finance在推特上表示,其協議疑似遭遇黑客攻擊。團隊暫時中止了該項目,目前正在進行調查,并將盡快公布事件進展。
此前6月17日消息,Crema Finance完成540萬美元私募輪融資。據悉,Crema作為Solana生態流動性服務協議,部署了集中流動性做市商(CLMM)算法以允許用戶在指定的價格范圍內添加流動性。[2022/7/3 1:47:35]
1.攻擊者使用AlphaHomora從IronBank借入sUSD,每次借入資金都是上次借款的兩倍。
Cream發推稱CREAM v1資金是安全的 但隨即又刪除推文:Cream.Finance剛剛再發推更新漏洞事件進程稱:CREAM v1資金是安全的。但隨后官方又將該推文以及上一條暫停IronBank資產借款的推文刪除。[2021/2/13 19:41:24]
2.攻擊者通過兩筆交易來完成任務,每次將資金借給IronBank獲得cySUSD。
3.在某些時候,攻擊者從Aavev2獲得了180萬美元的USDC閃電貸款,并使用Curve將USDC換成了sUSD。
4.攻擊者把sUSD借給IronBank,使得他們可以繼續獲得cySUSD。
聲音 | Morgan Creek創始人:比特幣為世界上超過50%的人提供了擺脫通膨負面影響的機會:Morgan Creek創始人Anthony Pompliano發推稱:“比特幣為世界上超過50%的人提供了一個擺脫通貨膨脹的負面影響(財富不平等)的機會。簡單地保護某個人的財富就能為那些最需要它的人創造大量的機會。”[2019/8/23]
5.一些sUSD用于償還閃電貸款。
6.此外,1000萬美元的閃電貸款也被用來增加cySUSD的數量。
7.最終攻擊者獲得了數額巨大的cySUSD,這讓他們可以從IronBank借到任何資產。
8.隨后攻擊者借到了13.2萬枚WETH、360萬枚USDC、560萬枚USDT、420萬枚DAI。
9.穩定幣已轉入Aavev2,隨后向IronBank部署者轉入1000ETH、向Homora部署者轉入1000ETH,向Tornado轉入220ETH、向Tornadogrant轉入100ETH,還有大約1.1萬枚ETH在攻擊者錢包地址中。
Cream目前調查進展
Cream.Finance發現漏洞后,先是發推文“已暫停IronBank的資產借款”,“CREAMv1資金是安全的”,官方不久后將這兩條推文全部刪除。
接著Cream.Finance再發推文稱:對Cream合約和市場已完成調查,目前運行正常。V1和V2均已重新啟用。檢查報告隨后發布。
在Cream.Finance被黑客攻擊后,AlphaHomoraV2也遭受攻擊。AlphaFinanceLab官方緊急處理,隨后發推文稱:已收到關于AlphaHomoraV2漏洞的通知。官方正與AndreCronje及Cream.Finance一起研究。與此同時,漏洞已被修復,正在調查被盜資金,且已經鎖定主要嫌疑人。官方表示,用戶不能從AlphaHomorav2借入更多資金,即沒有新的杠桿頭寸,只能在現有頭寸上借入。V1是安全的,可以運行了。官方正處于高度戒備狀態,事后將披露更多細節。
糙快猛DeFi開發方式帶來的弊端和反思
今日DeFi項目漏洞頻發,展示出DeFi在迅猛發展背后的問題,或許到了DeFi開發者慢下來思考一下的時候了。在Cream.Finance等DeFi項目被攻擊后,神魚發微博稱,以AC為代表的糙快猛的DeFi開發方式,缺乏回歸測試,弊端開始顯現。值得一提的是,Yearn生態多個項目發生過黑客攻擊。其中包括Pickle、SushiSwap、Yearn和今日的Cream。
2月12日,據特拉華州官網顯示,灰度投資除YFI外,還新注冊SNX、SUSHI、STX和COMP、MKR五種信托基金產品,注冊時間均為2月10日。
雖然灰度CEO曾表示,注冊信托實體并不代表會推出相應產品,請用戶謹慎投資。但市場受消息影響異常興奮,從而促使這些DeFi項目最近兩日迅猛上漲,YFI價格更是一度超過BTC。然而,今日的黑客攻擊事件,直接影響了市場信心,DeFi龍頭領跌,市場似乎一下子冷靜了許多。
DeFi的開發類似于樂高積木,其可組合性和可擴展性為區塊鏈行業帶來了新的發展空間;但是,DeFi中如果有一塊”積木“出現問題,也非常容易引發系統性崩潰,從而為用戶帶來無法彌補的損失。DeFi行業還很年輕,歷經的時間的考驗還很短,黑客事件接連發生后,開發者或許也該重新審視一下DeFi帶來的危機和機遇,從而打造出真正經得起時間考驗的去中心化金融體系。
為了進一步保障用戶資產安全,提高平臺安全風控等級,BitMart入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」,嚴重漏洞最高獎勵$3.
1900/1/1 0:00:00親愛的用戶:幣安創新區將于2021年02月04日18:00上線Vai,并開放BTC/VAI、BUSD/VAI交易對,VAI充值通道現已開放。VAI的上幣費用為0BNB.
1900/1/1 0:00:00新春佳節,還有什么比撒紅包更讓人開心的事情?金色財經聯手OKEX發布新年大紅包,每個鏈接中包含500個紅包,手速快者先得.
1900/1/1 0:00:00DeFi數據 1.DeFi總市值:697.20億美元市值前十幣種漲跌幅,金色財經制圖,數據來源Coingecko2.過去24小時去中心化交易所的交易量:35.2億美元交易量排名前十的DEX數據來.
1900/1/1 0:00:00親愛的用戶:BigONE將支持QiSwap團隊向QTUM持倉用戶空投QI代幣,于2021年2月12日23:00對QTUM持倉用戶進行快照.
1900/1/1 0:00:00前言 本期TokenInsight采訪了Tether和Bitfinex的CTOPaoloArdoino先生。針對圍繞USDT的一系列爭議,Ardoino先生給出了解答.
1900/1/1 0:00:00