近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
2、攻擊合約地址為
SEC在Coinbase案中將SOL、FIL等代幣定義為證券:6月6日消息,SEC在Coinbase案中將SOL、ADA、MATIC、FIL、SAND、AXS、CHZ、FLOW、ICP、NEAR、VGX、DASH和NEXO定義為證券。[2023/6/6 21:19:19]
0xe2307837524db8961c4541f943598654240bd62f
3、攻擊手法為重入攻擊
彭博社:FDIC對硅谷銀行的拍賣正在進行中:金色財經報道,據知情人士透露,美國聯邦存款保險公司(FDIC)當地時間周六晚間啟動了對硅谷銀行的拍賣程序,最終報價將于周日下午截止。據一位不愿透露姓名的人士說,FDIC的目標是迅速達成協議,但最終贏家可能要到周日晚些時候才能知道。上述知情人士說,有關方面尚未做出最終決定,可能不會達成任何協議。 (彭博)[2023/3/13 12:59:09]
4、攻擊者獲利約200萬美元
安全團隊:“ustbonus.com”是釣魚網站,已有虛假USDT轉入多個EOA賬戶:金色財經報道,安全團隊CertiK預警監測顯示,某EOA賬戶地址將偽造的USDT轉入到多個EOA錢包,并且交易被偽裝成由Tether官方合約發起。CertiK稱,與之相關的網站“ustbonus.com”是釣魚網站,請用戶不要與該網站進行交互。[2022/11/25 20:45:32]
攻擊手法分析
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
圖一
圖二
參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
?
在昨日比特幣再一次強勢的突破新高到達了16450附近后短期有見頂趨勢,昨日持續至今日早間,比特幣再一次明顯的陷入了疲軟期,雖然以整體的一個大勢來看,市場上多頭情緒強烈.
1900/1/1 0:00:00原文標題:《觀點丨Bitcoin縷破新高,其核心價值究竟是什么?》 撰文:Hasu 翻譯:李翰博 NicCarter在《比特幣的存在主義危機》一文中,描述了比特幣固有的身份問題.
1900/1/1 0:00:00幣友們大家上午好,昨天BTC再次突破新高,比特幣在16000上方的時間只有不到20天的記錄是否能打破呢?最近什么時候因該是行情的頂部位置?下面跟大家一起分析.
1900/1/1 0:00:00以太坊行情分析: ??小時線來看,我們可以看到幣價在昨晚沖高474后,價格走的是三浪下跌走勢,目前已經到第三浪上升走勢,目前幣價在布林中軌下方,我們看到次的上升在471附近位置.
1900/1/1 0:00:00比特幣破天荒來到了16000美元上方,但是,少帥相信跟大部分的投資者沒啥關系,無非聽個響,看個熱鬧罷了.
1900/1/1 0:00:00數據顯示,機構大量囤積了12000-15000美元之間的BTC,而根據Whalemap的分析師稱,這是一個積極趨勢,因為機構和鯨魚通常會考慮使用長期投資策略來囤積BTC.
1900/1/1 0:00:00