買以太坊 買以太坊
Ctrl+D 買以太坊
ads

CRE:被盜 1.3 億美元 Cream Finance今年第五次遭黑客攻擊全解析_CREAM

Author:

Time:1900/1/1 0:00:00

10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

1?事件概覽

攻擊如何發生Eventoverview

被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。

10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。

2?事件具體分析

攻擊者如何得手?Eventoverview

攻擊者:

0x24354d31bc9d90f62fe5f2454709c32049cf866b

攻擊合約:

0x961d2b694d9097f35cfffa363ef98823928a330d

0xf701426b8126BC60530574CEcDCb365D47973284

KuCoin:Twitter賬戶被盜用約45分鐘,將全額賠償所有已核實的資產損失:4月24日消息,加密交易所 KuCoin 發推稱,Twitter 賬戶自北京時間 4 月 24 日 06:00 開始被攻擊盜用約 45 分鐘,發布了虛假活動,導致多個用戶的資產損失。KuCoin 將全額賠償因社交媒體泄露和造假活動造成的所有已核實資產損失。KuCoin 表示,只有 Twitter 帳戶在此事件中遭到入侵。事件發生后,團隊立即采取行動,從官方 Twitter 支持處奪回了對該帳戶的控制權。截至北京時間 4 月 24 日 08:00,團隊已經確定了 22 筆交易,包括與虛假活動相關的 ETH/BTC,總價值為 22,628 USDT。為了防止更多用戶受到傷害,團隊目前正在檢查和屏蔽可疑地址。[2023/4/24 14:23:09]

交易hash:

0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

1.第一步先通過閃電貸從

DssFlash合約借500,000,000DAI。

2.把DAI放到yDAI

OpenSea CEO:目前有32位用戶NFT被盜,部分NFT已退還:2月20日消息,OpenSea的聯合創始人兼首席執行官Devin Finzer針對“OpenSea漏洞事件”回應稱,這是一種網絡釣魚攻擊,它與OpenSea網站無關。到目前為止,似乎有32位用戶簽署了來自攻擊者的惡意有效載荷,并且他們的一些NFT被盜。目前該攻擊似乎并未處于活動狀態,在2小時內沒有看到來自攻擊者帳戶的任何惡意活動。部分NFT已退還。

他還表示,“不知道近期有任何網絡釣魚電子郵件發送給用戶,目前也不知道是哪個網站誘使用戶惡意簽署郵件。當你簽署信息時,一定要仔細檢查你是否在瀏覽器中與https://opensea.io進行交互。如果你是受影響的用戶,請DM@opensea_support,以便我們能夠徹底調查。[2022/2/20 10:03:56]

合約中進行抵押,換取451,065,927.891934141488397224yDAI。

3.把換取yDAI代幣放到Curve.fi:ySwap?

動態 | 俄羅斯“匿名炸彈威脅”持續 或與WEX比特幣被盜有關:俄羅斯一些大城市的幼兒園、商場和法院在過去幾周內多次被疏散,因為這個國家正受到匿名炸彈威脅的困擾。據Gulf News報道,炸彈威脅與據稱與現已關閉的加密貨幣交易所WEX的120枚比特幣被盜有關,該交易所是BTC-e的一個分支。威脅者指控俄羅斯商人Konstantin Malofeyev竊取了價值約90萬美元的比特幣。據報道,圣彼得堡法院新聞中心的記者Darya Lebedeva稱,炸彈威脅甚至聲稱醫院和超市將成為襲擊目標。匿名威脅通過電子郵件傳達,迫使當局在數周內疏散了約77萬人。據了解,目前總共有8000棟建筑成為襲擊目標,莫斯科有15個法院被疏散。匿名威脅者要求Malofeyev歸還這120枚比特幣。(CryptoGlobe)[2019/12/24]

中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。

4.接著將

447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。

動態 | 被盜加密交易所Cryptopia經過數月后終于重啟存取款業務:據chepicap消息,新西蘭加密貨幣交易所Cryptopia因此前遭黑客攻擊,資金已被凍結數月、且無法在該交易所存取款,該交易所于今日宣布,開啟比特幣、萊特幣(Litecoin)和狗狗幣(Dogecoin) 的存取款業務。隨著該公司繼續確保新的交易錢包安全,Cryptopia上個月開始逐步開放交易,每周都會增加交易對。自那以來,交易所成交量緩慢增長,目前日成交量約為20萬美元。Electroneum (ETN)仍然是Cryptopia上交易量最大的加密貨幣,在2017年的牛市中,ETN日交易量曾一度超過了1000 BTC。[2019/4/16]

5.再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。

日本國稅廳官網發布關于“虛擬貨幣被盜后所得的賠償金是否征稅”的回答:日本國稅廳對“虛擬貨幣被盜后所得的賠償金是否征稅?”做出以下回答:“一般來說,無論是不是賠償金,本身因應得收入或應得利益損失而得到的賠償,都在征稅范圍內。”[2018/4/16]

6.攻擊合約

A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約

B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH

7.B發送6000WETH給A

8.?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。

9.?使用攻擊合約B借出

446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。

10.使用攻擊合約B借出

446,758,198.60513882090167283個YUSD,發送給A。

11.?使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。

12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。

13.?將DUSD交換為?

450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。

14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。

15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。

16.最后歸還攻擊A合約的閃電貸。

3?事件復盤

我們需要注意什么CaseReview

本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。

注意?

此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。

今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。

同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。

3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。

8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。

加上本次攻擊事件,CreamFinance?可以說是年度最“衰”的DeFi項目。

Tags:USDCRECREACREAMLUSDcre幣趨勢cream幣最新消息CREAMA

fil幣價格今日行情
人工智能:中國工程院院士王堅:虛擬現實是數字化之后下一個技術革命_區塊鏈運用的技術中不包括哪一項項

10月19日—20日,由工業和信息化部、江西省人民政府共同主辦的2021世界VR產業大會云峰會在南昌召開.

1900/1/1 0:00:00
DEFI:DeFi 流動性的新方法:Olympus Pro、Tokemak 和 Fei x Ondo LaaS_FEI

流動性是任何發達金融市場的首要目標之一。問題本質上是,“我想讓X交易盡可能便宜,我需要有人在另一邊。”這不僅適用于交換代幣,也適用于借貸、衍生品和結構性產品.

1900/1/1 0:00:00
LAYER:從Layer 0到Layer 2 一文概述狀態通道的數學解釋_MORPH

隨著區塊鏈行業的不斷發展,Layer2已經逐步上線,面向市場大眾,與此同時,Layer0與Layer1擴容解決方案也在不斷優化中.

1900/1/1 0:00:00
聯盟鏈:金色觀察|從聯盟鏈應用中看懂聯盟鏈發展方向_COB

截止到2021年6月,從FISCOBCOS金鏈盟發布的百大應用案例中可以看到,FISCOBCOS金鏈盟的聯盟鏈解決方案已經切實應用超過120個,其應用范圍之廣,是令人驚訝的.

1900/1/1 0:00:00
APE:國家發改委:擬將“虛擬貨幣‘挖礦’活動”納入淘汰產業_猶太幣數字貨幣

金色財經報道,國家發展改革委就修改《產業結構調整指導目錄》公開征求意見。為盡快推動整治虛擬貨幣“挖礦”活動有關工作部署落地落實,建議將“虛擬貨幣‘挖礦’活動”條目以增補形式列入現行《目錄》,以《.

1900/1/1 0:00:00
ELLO:美國“重建更好法案”草案將彌補加密稅收漏洞_加密貨幣持續下跌

美國總統拜登提出的《重建更好法案》的新版本草案仍然包含旨在彌補加密貨幣投資者可以利用的稅收漏洞的措辭。日期為10月28日的規則委員會印刷版的一部分將加密貨幣交易添加到了建設性銷售規則中.

1900/1/1 0:00:00
ads