近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
AAVE創始人:DeFi需要制作更多的教育內容:AAVE創始人Stani Kulechov在推特上表示,華爾街日報對DeFi(和Aave協議)進行了主要報道。我的結論是,這個空間需要制作更多的教育內容,作為社區工作,說明什么是DeFi,以及為什么無許可和透明的金融對法國的未來很重要。[2021/7/18 0:59:39]
2、攻擊合約地址為
0xe2307837524db8961c4541f943598654240bd62f
3、攻擊手法為重入攻擊
DeFi保險協議Nexus Mutual:流動性池升級工作已完成:2月1日,DeFi保險協議Nexus Mutual發推稱,流動性池升級工作已全部完成,用戶界面備份順利。升級后的流動性池將支持實現收益、簡化代幣價格債券曲線計算、提升gas效率、優化協議架構。[2021/2/1 18:38:24]
4、攻擊者獲利約200萬美元
攻擊手法分析
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
中幣(ZB)DeFi挖礦播報:DeFi挖礦總鎖倉量約4159萬美元:根據中幣(ZB)平臺數據,今日DeFi挖礦總鎖倉量約為4159萬美元。其中,存QC挖礦、存ZB挖礦、存USDT挖礦以及存QFIL挖礦的鎖倉量均大幅提升;存ETH挖礦的鎖倉量不變。[2020/11/18 21:13:16]
圖一
圖二
參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
數據:DeFi生態中鎖定的資產總價值突破26億美元:DeFi Pulse數據顯示,截至北京時間7月19日05:00,DeFi生態中鎖定的資產總價值創歷史新高,達26.4億美元。[2020/7/19]
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
除了對以太坊2.0的高度期待之外,突破高時間框架和每日gas使用量仍然是關鍵的積極因素。以太坊2.0給價格帶來上漲動力當以太坊2.0存款合同地址中質押的ETH數量達到524288枚時,以太坊2.
1900/1/1 0:00:00經過幾年堅持,AXIEInfinity游戲在鏈游圈子逐漸火熱起來。它是一個建立在以太坊區塊鏈上的數字寵物游戲,目前平臺上的游戲NFT交易量位于市場前列.
1900/1/1 0:00:00來源:證券時報 作者:婁飛鵬財政部中國財政科學研究院博士后《中共中央關于制定國民經濟和社會發展第十四個五年規劃和二〇三五年遠景目標的建議》明確指出:“完善貨幣供應調控機制,穩妥推進數字貨幣研發.
1900/1/1 0:00:00撰文:RyanWatkins,Messari研究分析師編譯:PerryWangDeFi憑借在夏季掀起的狂潮,成為人們關注的焦點,DeFi協議正在創造真正的經濟價值已不再是秘密.
1900/1/1 0:00:00價前兩天知名博主何太極在微博上發了一條信息:“懶人投資最簡單最有效的方法”:1、長期持有比特幣和以太幣2、投資DeFi主賽道龍頭幣 3、穩定幣挖礦 這條微博的內容雖短,但我基本上都認同.
1900/1/1 0:00:00來源:Odaily星球日報,作者:秦曉峰 行情總是來得猝不及防。 本輪上漲,從以太坊開始啟動。11月4日晚,以太坊2.0存款合約正式上線,直接拉動ETH強勢突破400美元大關,隨后比特幣也從13.
1900/1/1 0:00:00