2020年,閃電貸攻擊頻發,成為安全事故中的“新常態”。
2021年,對于黑客來說,閃電貸攻擊看起來依舊是“盛寵不衰”。
北京時間2月9日,CertiK安全技術團隊發現智能DeFi收益聚合器BT.Finance遭受黑客攻擊。
BT.Finance已暫時停止了向Curve.fi存款,以防止再次被攻擊。受攻擊的策略包括ETH、USDC和USDT,其他策略不受影響。
BT.Finance表示,有用于保險和賠償的管理資金,為了投資者和DeFi的良好發展,希望黑客能夠將資金歸還。
xToken閃電貸攻擊事件導致損失450萬美元,將關閉xSNX產品并構建補償計劃:8月30日,DeFi質押平臺xToken遭受攻擊后發布后續調查報告,此次攻擊系xSNX合約漏洞被利用,并稱本次持有人的損失約為450萬美元,將停止提供xSNX產品。xToken稱,能夠調用「callFunction」函數是漏洞的根源,該函數應該只能從dydx的SoloMarginflashloan合約中調用,但錯誤的require語句允許該函數可公開調用。xSNX將在本周進行合約升級,將合約中的所有資產兌換為ETH,更新后用戶可贖回。此外,團隊表示正在努力構建一個基于XTK的補償計劃。律動此前報道,8月29日,PeckShield「派盾」預警,xToken遭到閃電貸攻擊,目前損失金額不詳,請用戶注意風控。[2021/8/30 22:46:13]
此外,BT.Finance提款費用保護使這次攻擊的損失減少了近14萬美元。ICOAnalytics對此表示,受影響資金約為150萬美元。
BSC鏈上自動做市商BurgerSwap再遭閃電貸攻擊:6月5日凌晨消息,PeckShield派盾預警顯示,BSC鏈上自動做市商BurgerSwap再次遭到閃電貸攻擊,致使Dekbox ($DEK) 價格大幅下跌。[2021/6/5 23:14:01]
CertiK安全技術團隊立即展開分析,現將攻擊流程細節分析如下:
攻擊者首先從dydx中使用閃電貸借出約100000個ETH。
攻擊者將大約57000個ETH存到CurvesETH池中。
“Value DeFi遭閃電貸攻擊”系該協議中基于AMM的預言機bug導致:據PeckShield分析,“Value DeFi遭閃電貸攻擊”是由于該協議中基于AMM的oracle(即Curve)中的一個bug。攻擊步驟如下:
1.黑客從Aave進行了8萬枚ETH的閃電貸;
2.在UniswapV2用WETH兌換了1.16億枚DAI;
3.在UniswapV2將從Aave獲得的8萬枚ETH兌換成3100萬USDT;
4.將2500萬枚DAI存入Vault DeFi,鑄造2490萬枚pooltoken(給攻擊者),以及2495.6萬枚新3crv(由Vault DeFi托管);
5.在Curve將9000萬枚DAI兌換為9028.5萬枚USDC;
6.在Curve將3100萬枚USDT兌換為1733萬枚USDC;
7.銷毀2490萬枚鑄造的池代幣,以贖回3308.9萬枚3crv代幣,而不是24.956萬枚(喂價被操縱)。
8.在Curve將1733萬枚USDC兌換回3094萬枚USDT;
9.在Curve將9028.5萬枚USDC兌換回9092.7萬枚DAI;
10.通過銷毀33.089萬枚3crv來贖回3311萬枚DAI,從3pool中清除流動性。[2020/11/15 20:52:13]
攻擊者從CurvesETH池中取出sETH,由于存入了大量的ETH,導致sETH的價格上升,此時攻擊者取出了約35000個sETH。
攻擊者將大約4340個ETH存入bt.financeETH策略池中。
攻擊者調用earn函數。
攻擊者將步驟3中取出的sETH全部存入CurvesETH池中并取出ETH,最后觸發bt.financeETH策略池的withdraw函數,取出全部存入該池中的ETH。
重復上述2-5步驟5次,并歸還閃電貸,完成獲利。
攻擊者單次攻擊進行的交易
攻擊者進行了五次相同的攻擊
安全建議
高收益必定伴隨著高風險。
區塊鏈的每一個應用版塊幾乎都包含了智能合約,而針對底層代碼和設計模式的安全審計是保護項目的首要之事。
CertiK再次建議項目方注意規避風險,投資者在投資前認準項目是否具備完整的安全審查及后續的安全保障。
截止到2020年底,CertiK已經進行了超過369次的安全審計,審計了超過198,000行代碼,并保護了價值超過100億美元的加密資產。
參考鏈接
0xc71cea6fa00d11e98f6733ee8740f239cb37b11dec29e7cf85d7a4077977fa65
https://twitter.com/doug_storming/status/1358896348276391939?s=20
Tags:ETHCURCurveUSDtogetherbnb全部劇情攻略Yearn SecureLP renBTC CurveSDUSD
FX168財經報社訊?周三,比特幣連續第三天走高,觸及過去幾周交易區間的上限3.6萬美元。 “加密貨幣已經進入了受人尊敬的領域,”管理3100億美元的基金管理公司GuggenheimPartne.
1900/1/1 0:00:00暴走時評:據悉,支付巨頭Visa正在與Anchorage合作,允許客戶在傳統銀行“買賣比特幣等數字資產”.
1900/1/1 0:00:002月5號18:00,DeCEXCEO?StevenWu和DeCEX?CMO?Serge艾思哲做客金色微訪談直播間,本次直播由金色財經童童主持.
1900/1/1 0:00:002月4日,Conflux基金會基于公開、公平、公正的原則,向市場公開發布2020年11月至2021年1月份CFX財務報告,以維護Conflux網絡健康、有序的發展.
1900/1/1 0:00:00了解DeFi借貸龍頭Compound憑什么能夠吸引45億美元流動性 Defi之道 剛剛 22 “本文將對DeFi借貸賽道的龍頭項目之一Compound進行介紹.
1900/1/1 0:00:00據TheBlock2月4日報道,去中心化期權融資平臺Opyn在新一輪A輪融資中籌集了670萬美元.
1900/1/1 0:00:00