據慢霧區消息,2021年2月13日,以太坊DeFiAlphaFinance遭受攻擊,慢霧安全團隊第一時間跟進分析,并以簡訊的形式分享給大家,供大家研究。
1.攻擊者用一部分的WETH在UniswapWETH-UNI池子上添加流動性,再把一部分的WETH兌換成sUSD并在Cream中添加流動性獲得cySUSD憑證。
2.攻擊者通過AlphaHomoraV2從IronBank借出sUSD,并將LP抵押到WERC20中為后面開杠桿做準備。
3.攻擊者再通過AlphaHomoraV2將上一步借出的sUSD歸還給IronBank。
4.上面幾步似乎只是試探。
5.隨后攻擊者開始利用AlphaHomoraV2的杠桿借貸從IronBank中循環借出sUSD,每次借出數量都是上一次的一倍,最后將借出的sUSD再轉到Cream中添加流動性獲得cySUSD憑證。
加密支付卡公司CryptoSpend擬按3000-5000萬澳元估值進行500萬澳元A輪融資:2月7日消息,加密支付卡公司 CryptoSpend 正在以 3000-5000 萬澳元的估值進行 500 萬澳元(約合 350 萬美元)A 輪融資。CryptoSpend 是澳大利亞第一家發行加密 Visa 卡的數字資產支付服務公司,自 2022 年二季度以來其收入已增長了六倍,本次融資的估值也較此前提高了約四倍,該公司擬利用新資金擴大業務規模和市場。[2023/2/7 11:52:59]
6.之后攻擊者不滿足于這種低效的杠桿循環借貸疊cySUSD的方式,開始使用閃電貸加快速度。
7.攻擊者開始從AAVE中閃電貸借出180萬USDC,并通過Curve將USDC兌換成sUSD,這時候攻擊者就拿到了大量的sUSD了。
Polygon、華納音樂與LGND.io將合作推出Web3音樂平臺:12月7日消息,Polygon、華納音樂集團(Warner Music Group)與電子商務平臺LGND.io合作,將推出一項多年期Web3音樂項目,允許用戶隨時隨地播放數字黑膠唱片。
據悉,LGND Music平臺將支持來自任何區塊鏈的數字收藏品。此次合作還包括與荷蘭電子音樂唱片公司Spinnin' Records的合作。(The Block)[2022/12/7 21:26:53]
8.隨后攻擊者先用sUSD到Cream中添加流動性,并獲得cySUSD憑證,再開始繼續使用AlphaHomoraV2的杠桿借貸從IronBank中循環翻倍的借出sUSD,最后利用借出的sUSD去歸還閃電貸。(償還的閃電貸中有包含先前幾步的一部分sUSD作為利息,因為最后一步借出的不足以還貸,但都是拿從Alpha借的去還的)
西班牙最大電信公司Telefónica允許用加密貨幣購買并投資于Bit2Me:金色財經報道,西班牙最大的電信公司 Telefónica 正在通過加密貨幣在其技術市場上購買產品。在添加了西班牙最大的加密交易所 Bit2Me 提供的支付功能后,該公司在Tu.com上激活了加密購買。Telefónica 還投資了 Bit2Me,并補充說有關投資的更多細節將在未來幾周內公布。這家西班牙電信公司還在最初與 MetaMask 集成的 Polygon 區塊鏈上擁有自己的 NFT 市場。為了在虛擬世界中開發項目,西班牙電信最近還與包括高通在內的公司達成了交易,它將探索虛擬世界產品和服務領域的機會。(coindesk)[2022/9/30 22:41:44]
9.重復上一步,閃電貸借出1000萬USDC,換成sUSD,先添加在Cream中,添加9,668,335的流動性拿到cySUSD,再繼續杠桿借貸,最后翻倍到10,088,930應該基本把池子借空了。然后開始重復添加流動性,獲取cySUSD。最后再去歸還閃電貸。
去中心化電子協議簽署平臺EthSign在Polygon網絡已聚合超10萬個簽名:7月24日消息,去中心化電子協議簽署平臺EthSign宣布,EthSign Signatures Beta版本在Polygon網絡上已經聚合超10萬個簽名。
此前報道,6月2日,去中心化電子協議簽署平臺EthSign宣布正式上線Signatures Beta版本,新版本提供與Web2電子簽名平臺相同的功能、用戶體驗和法律有效性,同時運用區塊鏈提高透明度和安全性。此次Beta版的新智能合約將gas消耗減少了9倍,并增加了只讀查看者權限、共同簽署人之間的簽署順序、PDF注釋和文本字段集、無密碼的地址鎖定加密、通過EPNS和Blockscan Chat推送通知等新功能。[2022/7/24 2:33:59]
10.再閃電貸借出1000萬,再重復添加流動性與借貸,獲取cySUSD并歸還閃電貸。
11.由于經過以上步驟攻擊者已獲得大量cySUSD,因此攻擊者開始直接在Cream借出WETH、USDC、USDT、DAI、sUSD。
總結:攻擊者使用閃電貸到AlphaFinance中進行杠桿借貸,并使用AlphaFinance本身的CreamIronBank額度來歸還閃電貸,在這個過程中攻擊者通過在Cream添加流動性獲得了大量的cySUSD,使攻擊者得以用這些cySUSD在CreamFinance中進行進一步的借貸。由于AlphaFinance的問題,導致了兩個協議同時遭受了損失。
往期回顧
BitMart入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」
引介|一種安全的LP價格的獲取方法
千萬美元損失背后的閃電貸攻擊——yearnfinance被黑簡析
如何通過恒定乘積黑掉SushiSwap?簡析SushiSwap第二次被攻擊始末
慢霧科技三周年啦!
慢霧導航
慢霧科技官網
https://www.slowmist.com/
慢霧區官網
https://slowmist.io/
慢霧GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
幣乎
https://bihu.com/people/586104
知識星球
https://t.zsxq.com/Q3zNvvF
火星號
http://t.cn/AiRkv4Gz
鏈聞號
https://www.chainnews.com/u/958260692213.htm
免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。
本文來源于非小號媒體平臺:
慢霧科技
現已在非小號資訊平臺發布68篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/9682875.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
盤點零知識證明代表性項目:如何影響和塑造區塊鏈生態系統?
辰逸解幣:我的炒幣經歷分享給幣圈的你們 前言: 在幣圈,無論你做的是什么幣種,還是在做數字貨幣的交易,都躲不過交易大盤起起伏伏的風云變幻,看著那些不斷漲漲停停的曲線,讓人眼花繚亂.
1900/1/1 0:00:00比特幣的誕生觸發了算力和算法的革命。“算力”開始支撐和推動數字經濟發展。而挖礦本身就是算力和算法最好的試驗區。“礦圈”已經有7年的發展歷程,如今在行業賽道里已經具有非常大的影響力了.
1900/1/1 0:00:00這些購買行為表明,機構投資者在牛市中對加密業務的興趣遠不止比特幣,甚至不止是以太幣。傳統金融正在深入加密貨幣業務,并且比你想象的還要深.
1900/1/1 0:00:00據外媒報道,洗錢是加密貨幣犯罪的關鍵。竊取加密貨幣或接受其作為非法商品的支付的網絡罪犯的主要目標是混淆他們的資金來源并將加密貨幣轉換為現金以便可以使用或存到銀行里面.
1900/1/1 0:00:00根據Cosmos官方說明,ATOM將在2021年2月18日進行硬分叉升級。Gate.io將支持本次硬分叉升級,升級將帶來短暫的ATOM充值和提現服務暫停,我們將完成升級后第一時間恢復.
1900/1/1 0:00:00.new_summary,blockquote{position:relative;font-size:16px;letter-spacing:1px;line-height:28px;marg.
1900/1/1 0:00:00