比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

DAI:深入分析Euler Finance 1.95億美元黑客攻擊事件

Author:

Time:1900/1/1 0:00:00

2023?年?3?月?13?日,EulerFinance?資金池遭遇閃電貸攻擊,預計損失總計約?1.95?億美元。這一數字也是?2023?年迄今為止Web3領域所有其他安全事件資產損失總額的兩倍以上。

根據?EulerFinance?對自己描述,該平臺是“以太坊上的一個允許用戶借出和借入幾乎任何加密貨幣資產的非托管協議”。

造成該攻擊的原因主要是?EulerPool?合約中的`donateToReserve`存在漏洞。由于該功能缺乏對調用者倉位健康度的檢查,用戶可以通過自主放棄一部分杠桿存款,使自身倉位失衡,從而使用?Euler?特色的清算規則清算自己的倉位而獲利。

攻擊者利用閃電貸借來的資產,首先通過?Euler?借貸協議中獨特的`mint'功能以及?Euler?資金池合約中易受攻擊的'donateToReserves'功能創建了一個高杠桿且資不抵債的狀況。隨后攻擊者在同一筆交易以清算者的身份清算自己創建的資不抵債的倉位“免費”獲得大量衍生?eToken。最后通過提款耗盡資金池,并在多個?EulerPools?反復實施攻擊,以耗盡所有資金池。

何寶宏:元宇宙將推動數字經濟與實體經濟走向深入融合:金色財經報道,中國信息通信研究院云計算與大數據研究所所長何寶宏在接受采訪時表示,我國產業數字化規模仍有不小的提升空間,數字技術創新應用依然迫切,此外,元宇宙將推動數字經濟與實體經濟走向深入融合。當前的數字經濟更像是傳統經濟的數字化轉型,而未來的數字原生世界,元宇宙或者Web3.0里面企業的組織形態理應發生非常大的變化。

元宇宙是數字技術、數字產品、數字產業發展的必然形態,將推動數字經濟與實體經濟走向深入融合。何寶宏表示,當前,元宇宙概念邊界仍在持續探索,技術工具還有較大優化空間,現象級應用有待開發,整體還處于起步培育的初級階段。[2023/4/9 13:52:13]

下面是對某一資金池的攻擊流程,還有其他四個具有相同漏洞的資金池也被攻擊了。

三星宣布啟動Discord服務器以深入Web3.0領域:6月7日消息,三星(Samsung)宣布啟動Samsung US Discord官方服務器,以加深與消費者的聯系并培養創作者社區。在Samsung US Discord中,粉絲、游戲玩家和創作者能夠互動,并可以獲得對產品、活動、NFT等的獨家訪問權。在6月7日的前24小時內,服務器的早期采用者將獲得OG角色。[2022/6/7 4:09:03]

攻擊流程

①攻擊者從?AAVE?閃電貸到?3000?萬DAI。

②攻擊者通過?eDAI?合約向?Euler?存入?2000?萬DAI,并收到?2000?萬eDAI。在攻擊者存入?2000?萬?DAI?之前,Euler?池中的?DAI?余額為?890?萬。

北京市委書記蔡奇:深入研究區塊鏈技術及應用,打造產業集群:昨天上午,北京市召開網絡安全和信息化工作會議,北京市委書記蔡奇強調,堅持以信息化培育新動能推動新發展,使信息化成為首都發展的新動能、城市治理的新手段、公共服務的新方式,切實增強人民群眾的獲得感幸福感安全感。大力發展數字經濟,深入實施大數據和云計算發展行動計劃,深入研究區塊鏈技術及應用,打造產業集群。優化電子政務,推進全市統一的基礎公共云平臺建設,進一步打破信息壁壘、提升服務效率,讓百姓少跑腿、信息多跑路。[2018/5/26]

③調用`eDAI.mint()`。該特定的`mint`功能是?EuleFinancer?獨有的,可允許用戶反復借款和還款。這是一種創建借貸循環的方法,其結果是帶杠桿的借貸倉位。

④調用`mint`后,收到?2?億dDAI?和?1.95.6?億eDAI。(注:dTokens?代表債務代幣,eTokens?代表抵押股權)。

中國發展高層論壇將對區塊鏈技術進行深入討論:2018年中國發展高層論壇將于3月24至26日在北京舉行,中國發展研究基金會相關人士表示,中國發展高層論壇在今年迎來了第19屆。圍繞高質量發展、財稅體制改革、供給側結構性改革與金融政策、全面開放新格局、創新與未來等重大議題,中外方嘉賓將開展深入討論。此外,參會嘉賓還將對中國改革開放四十周年、全球不平等、新時代的中美關系、一帶一路、人工智能時代的產業轉型、鄉村振興與農業現代化、金融創新與區塊鏈革命等熱點議題進行深入交流。[2018/2/26]

⑤調用"repay",將?eDAI?池中的?1000?萬?DAI?償還給?Euler,這就將?1000?萬?dDAI?銷毀了。隨后再次調用"mint",為攻擊合約創造另一個?2?億?dDAI?和?1.956?億?eDAI?形式的借貸倉位。此時攻擊者的倉位為:3.9億dDAI和4?億eDAI。

⑥調用`donateToReserves`,將?1?億?eDAI?轉給?Euler。由于沒有對這一行為的抵押狀況進行適當的檢查,"donate"后的攻擊者成為了"違規者",其風險調整后負債遠超過了的抵押品價值,因此可以對其進行清算。此時攻擊者的倉位為:3.9億dDAI和3?億eDAI。

⑦攻擊者部署的清算人合約開始清算“違規者”。EulerFinance?清算邏輯中一個特色功能是當被清算人的借貸倉位極其不健康時,清算人員可以在此過程中獲得最高?20%?的“折扣”。

⑧通過清算,清算人獲得了?2.59?億?dDAI?的“債務”,獲得?3.1eDAI?的“資產”。清算過程中轉讓的債務總額比資產低得多。清算人獲得了價值近?4500?萬的?eDAI?資產。

⑨清算人通過獲得的?eDAI?從協議中取走了所有的?3890?萬?DAI?的抵押品,然后償還了閃電貸款,獲利?800?萬美元。

攻擊者目前在地址一持有價值?1350?萬美元的?ETH,在地址二持有?1.48?億美元的?ETH?以及?4300?萬?DAI。

地址一:

https://etherscan.io/address/0x?B?2698?C?2D?99?aD?2c?302?a?95?A?8?DB?26?B?08?D?17?a?77?cedd?4?

地址二:

https://etherscan.io/address/0x?b?66?cd?966670?d?96?2C?227?B?3?EABA?30?a?87?2D?bFb?995?db

神奇的是,第一次攻擊交易竟被?MEV?機器人無意攔截了。該機器人獲得了?879?萬美元的?DAI。可惜攻擊者合約里把提款地址寫死了,MEV?機器人在試圖歸還資金的過程中只能把截攔到的資金發到攻擊者的地址。

第二到第五筆攻擊使黑客獲得了價值?1.77?億美元的資產。

MEV?機器人的所有者在鏈上留言并解釋他們無法歸還這些錢,并對受影響的用戶感到抱歉和遺憾。

寫在最后

目前,該事件是?2023?年Web3領域最大的一次黑客攻擊。EulerFinance?在推文中承認了這一事件的真實性,并表示他們目前正在與安全專家和執法部門進行合作。

EulerFinance?團隊的整體安全水平和意識在行業內處于相對較高的水準,目前也已與很多安全公司進行了合作。項目進行過審計,也有?bugbounty?漏洞賞金計劃加持,不過項目還是未能逃過黑客的磨爪。

因此?CertiK?安全專家再次提醒,新添加的功能,務必也要進行審計。由于上述合約漏洞是?https://forum.euler.finance/t/eip-14-contract-upgrades/305引進的,才造成了如此嚴重的后果。

所以審計并不是一勞永逸的,合約在添加新功能時,務必要重新對新添加功能進行審計,否則即便已審計過“千里之堤”,也可能潰于未審計的“蟻穴”。

Tags:DAIEULEDAFINpDAI幣eul幣子DOGEDASHInfinity Arena

火幣下載
GAT:Gate.io 關于無需進行Stargate Finance (STG)代幣兌換的公告

根據項目方消息,StargateFinance(STG)將按3月15日快照時刻的持倉按1:1兌換為新合約代幣.

1900/1/1 0:00:00
HOT:Hotcoin關於恢復AE充提業務的公告

尊敬的用戶:AE節點升級已完成,Hotcoin現已恢復AE的充值、提現業務。對您造成的不便深表歉意!感謝您對Hotcoin的支持與信任!HotcoinGlobal2023年3月13日Hotcoi.

1900/1/1 0:00:00
USD:10億美元的BUSD穩定幣轉換為比特幣以太幣BNB和其他代幣

加密貨幣交易所幣安表示,它將把價值10億美元的幣安美元(BUSD)兌換成比特幣(BTC)、以太幣(ETH)、幣安幣(BNB)和其他代幣以支持市場.

1900/1/1 0:00:00
USDC:火必將于2023年3月17日移除部分交易對

尊敬的用戶: 為了持續提供更好的用戶交易體驗,火必將于2023年3月17日16:00(UTC8)移除下列交易對:1INCH/BTC、AAVE/USDC、ADA/USDC、ALGO/USDC、AN.

1900/1/1 0:00:00
TEC:Aztec 將關閉 Aztec Connect,未來著重開發零知識通用語言 Noir 和加密區塊鏈

ForesightNews消息,基于ZKRollup的隱私和擴容解決方案AztecNetwork宣布關閉隱私基礎設施AztecConnect.

1900/1/1 0:00:00
VER:CZ重磅宣布引市場暴動 比特幣以太幣短線拉漲 幣安幣飆升7%

作為中心化交易所的老大哥,幣安創始人趙長鵬(CZ)周一(3月13日)亞市午盤突然在推特上發出重大宣布,稱幣安將對穩定幣與銀行近日風暴讓步,把10億美元產業復蘇基金的剩余款項.

1900/1/1 0:00:00
ads