比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > USDC > Info

USD:被盜 1.3 億美元 吸引渣男體質?Cream Finance今年第五次遭黑客攻擊全解析

Author:

Time:1900/1/1 0:00:00

10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

#1事件概覽

攻擊如何發生Eventoverview被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。

#2事件具體分析

攻擊者如何得手Eventoverview攻擊者:0x24354d31bc9d90f62fe5f2454709c32049cf866b攻擊合約:0x961d2b694d9097f35cfffa363ef98823928a330d0xf701426b8126BC60530574CEcDCb365D47973284交易hash:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c921.第一步先通過閃電貸從DssFlash合約借500,000,000DAI。

BEANZ Official #7958在OpenSea被盜,并已在Blur售出:金色財經報道,據PeckShieldAlert監測,BEANZ Official #7958 在OpenSea被Fake_Phishing179486竊取,并已在Blur以1.33ETH的價格售出。[2023/5/22 15:18:04]

2.把DAI放到yDAI合約中進行抵押,換取451,065,927.891934141488397224yDAI。

3.把換取yDAI代幣放到Curve.fi:ySwap中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。

PeckShield:4枚被盜Milady Maker NFT以17.8ETH售出:5月17日消息,據PeckShield監測顯示,4枚被Fake_Phishing76183盜取的Milady Maker NFT以17.8ETH在Blur上售出。[2023/5/17 15:07:41]

4.接著將447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。

5.再在crYUSD中調用鑄幣函數,鑄造22,337,774,341.38713187個crYUSD代幣。

Team Finance:1450萬美元Token被盜,協議暫時停用:10月27日消息,Team Finance團隊表示,該協議管理資金在由Uniswap v2遷移至v3的過程中遭到黑客攻擊,已確定的損失為1450萬美元。目前團隊已暫停Team Finance的所有活動,直到確定此漏洞已被修復。[2022/10/27 11:49:24]

6.攻擊合約A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104WETH

7.B發送6000WETH給A

Cameo CEO擁有的Bored Ape NFT被盜,僅以13萬美元賣出:金色財經報道,名人視頻問候服務公司Cameo首席執行官Steven Galanis上周六成為加密貨幣黑客的受害者,他損失了幾個NFT(包括一個Bored Ape)以及超過7萬美元的加密貨幣。記錄顯示,Gelanis的Bored Ape在1月以319,000美元買入,被盜后立即以130,000美元賣出。Gelanis在Twitter上表示,他的加密錢包是通過他的Apple iCloud帳戶被黑客入侵的。(CNET)[2022/8/8 12:09:50]

8.B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。

9.使用攻擊合約B借出446,758,198.60513882090167283個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。

暗網托管提供商DH的數據庫被盜:金色財經報道,一名黑客(化名“ KingNull”)竊取并泄露了暗網上最大的托管服務提供商Daniel’s Hosting(DH)的數據庫,DH也擁有數個與加密相關的論壇和商店。這名黑客還聲稱自己是Anonymous組織的一員。他在3月10日第二次攻擊DH后得到了這些信息,導致7600個暗網被關閉。根據報告,泄漏的數據包括3671個電子郵件地址,7205個密碼和連接到暗網域的8850個私鑰。[2020/6/2]

10.使用攻擊合約B借出446,758,198.60513882090167283個YUSD,發送給A。

11.使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。

12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。

13.將DUSD交換為450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。

14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。

15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。

16.最后歸還攻擊A合約的閃電貸。

#3事件復盤

我們需要注意什么CaseReview本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。

注意此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。加上本次攻擊事件,CreamFinance可以說是年度最“衰”的DeFi項目。

Tags:USDCRENCEREA泰達幣usdt官網下載Cremation CoinSolyard FinanceDREAMPAD

USDC
以太坊:信標鏈 Altair 升級倒計時,新共識能否幫助以太坊超越比特幣?

圖片來源:比推終端,網絡作者:ChenZou以太坊向權益證明的過渡與信標鏈Altair的升級正在實施中,以期支持整個系統的無縫過渡,而這次升級,離上次爭議巨大的倫敦硬分叉進3個月的時間.

1900/1/1 0:00:00
以太坊:一文解析以太坊路線圖:命名規范、合并、上海升級及以太坊研究

撰文:RyanSeanAdams本文編譯自Bankless以太坊的路線圖很棒,但這并不簡單。根據我的思考:經濟升級:在5-8個月內,ETH發行量隨著合并而低于0%.

1900/1/1 0:00:00
MOO:一文讀懂 Moonbeam 和 Moonriver 的去中心化哲學

作者:DerekYoo去中心化是Web3的核心原則,但在迅速占領市場,或是實現更高交易吞吐量需求面前,去中心化往往是“排在末尾的原則”.

1900/1/1 0:00:00
以太坊:以太坊2021年Q3季度報告:生態發展迅速,基礎指標全面上漲

以太坊2021年Q3季度的報告新鮮出爐,讓我們來看看與以往季度報告相比,Q3季度發生了哪些新變化~協議網絡收入增長了511%.

1900/1/1 0:00:00
NFT:一文讀懂元宇宙資產抵押借貸平臺「XCarnival」

毫無疑問,加密世界今年的絕大多數流量,是由NFT熱潮所貢獻的。據DappRadar報告,在2021年Q3,NFT行業交易總額超過了106.7億美元,比Q2增長了704%,同比增長38,060%.

1900/1/1 0:00:00
比特幣:星球日報 | NEAR啟動8億美元生態基金;萬事達卡正與Bakkt合作提供加密服務(10月26日)

頭條 NEAR啟動8億美元生態基金,重點關注DeFi領域公鏈NEAR宣布啟動8億美元生態基金,其中2.5億美元的生態贈款將于4年內分配完成;1億美元將用于區域基金;1億美元將專門用于初創公司.

1900/1/1 0:00:00
ads