比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > BNB > Info

USD:老牌DeFI項目被盜超1000萬美元 簡要梳理攻擊過程

Author:

Time:1900/1/1 0:00:00

2023年4月13日,據Beosin-Eagle Eye態勢感知平臺消息,Yearn Finance的yusdt合約遭受黑客閃電貸攻擊,黑客獲利超1000萬美元。

https://eagleeye.beosin.com/RiskTrxDetail/0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d關于本次事件,Beosin安全團隊在白天已將簡析以快訊的形式分享給大家,現在我們再將長文分享如下:

攻擊交易

0x8db0ef33024c47200d47d8e97b0fcfc4b51de1820dfb4e911f0e3fb0a4053138

0xee6ac7e16ec8cb0a70e6bae058597b11ec2c764601b4cb024dec28d766fe88b2

分析 | 老牌山寨幣狗狗幣走勢或將出現變動:說起狗狗幣,相信大家都不會陌生,這是誕生于2013年的老牌山寨幣,從其歷史走勢可以看出狗狗幣走出過幾波獨立于比特幣的行情?。目前狗狗幣走到三角形整理末端,圖中可以看出其走勢將有再次重復其歷史走勢的可能,回顧之前走勢,大多數突破都有類似模式,布林帶逐漸收緊并且交易量也在減少,從三角形末端向上放量突破,大家可留意下此幣。[2019/3/7]

攻擊者地址

0x5bac20beef31d0eccb369a33514831ed8e9cdfe0

0x16Af29b7eFbf019ef30aae9023A5140c012374A5

攻擊合約

0x8102ae88c617deb2a5471cac90418da4ccd0579e

下面以

0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d為例進行分析。

動態 | 烏克蘭老牌足球俱樂部欲涉足加密貨幣:據cryptonews消息,9月24日,烏克蘭足球巨擘、老牌勁旅頓涅茨克礦工(Shakhtar Donetsk)足球俱樂部公開征集申請,稱愿意聽取初創企業的商業建議,這些企業涉及多個行業,包括“體育領域的加密貨幣”。該俱樂部表示,將在今年11月中旬之前接受申請。本月早些時候,該俱樂部與以色列公司Hype Sports Innovation簽署了合作協議,該公司號稱是全球最大的體育相關初創企業加速器。[2018/9/25]

1.攻擊者首先通過閃電貸借出了500萬Maker: Dai Stablecoin、500萬USD以及200萬Tether: USDT Stablecoin作為攻擊本金。

2.攻擊者調用aave池子合約的repay函數償還其他人的欠款,這一步是為了將aave池子抵押收益降低,從而降低yearn:yUSDT Token合約中aave池子的優先級(yearn: yUSDT Token合約會根據收益情況判斷將資金投入哪個池子)。

聲音 | Ripple首席營銷策略師:Ripple手續費僅為老牌銀行千分之一:據ambcrypto消息,日前Ripple首席營銷策略師Cory Johnson在采訪中解釋,Ripple運營方式是向使用該服務的客戶收取非常少的個人交易費用來獲利。他明確表示,向客戶收取的費用僅為老牌銀行收費的千分之一。[2018/9/23]

3.接著攻擊者調用yearn: yUSDT Token合約的deposit函數質押了90萬Tether: USDT Stablecoin,該函數會根據質押量為調用者鑄相關數量的yUSDT,計算方式與池子中各種代幣余額有關,如下圖,此時為攻擊者鑄了82萬的yUSDT。

聲音 | 鏈塔智庫:老牌BBS社區與區塊鏈創業公司展開了激烈競爭:據鏈塔智庫,老牌BBS社區與區塊鏈創業公司展開了激烈競爭。區塊鏈社區網絡平臺的激勵機制構建還不夠完善,滋生了大量工作室控制批量賬號惡意刷贊賺取獎勵的現象,給社區平臺生態構建造成極大影響。區塊鏈社交平臺的最大優勢在于獨特運營機制所保證的高質量內容生產,因此,如何優化激勵機制,保證內容質量就成了社交平臺今后發展的關鍵。[2018/8/27]

4.此時,合約中有90萬Tether: USDT Stablecoin與13萬Aave: aUSDT Token V1

5. 接下來攻擊者使用15萬USD兌換了15萬的bZx USDC iToken,并將其發送給了yearn: yUSDT Token合約,此時,合約中有118萬的資金,攻擊者擁有90/103的份額,也就是能提取103萬資金。

老牌耳機生產商Monster正在開發新數字貨幣:據CryptoDaily消息,Beats耳機前生產商Monster稱目前正在開發新數字貨幣Monster Money Token,并計劃通過銷售它籌集3億美元,另外將建立以區塊鏈技術為基礎的全球電子商務運營系統與亞馬遜競爭。美國證券交易委員會數據顯示,Monster持續虧損,2017年凈虧損2670萬美元,2018年第一季度虧損1960萬美元。CryptoDaily文章評論稱Monster可能是想借此使公司重獲生機。[2018/5/31]

6.隨后,攻擊者調用yearn: yUSDT Token合約的withdraw函數提取質押資金,此時合約中僅有攻擊者之前質押的90萬Tether: USDT Stablecoin、初始的13萬Aave: aUSDT Token V1以及攻擊者轉入的15萬bZx USDC iToken,而如果一個池子中代幣不足的話,會按順序提取后續池子的代幣,此時攻擊者將90萬Tether: USDT Stablecoin以及13萬Aave: aUSDT Token V1全部提取出來,經過本次操作,合約中僅有15萬bZx USDC iToken。

7. 隨后,攻擊者調用yearn: yUSDT Token合約的rebalance函數,該函數會將當前池子的代幣提取出來,并質押到另一個收益更高的池子中,由于第2步操作,合約會將USDT和USDC提取出來,添加到收益更高的池子中,但當前合約僅有bZx USDC iToken,也只能提取出USDC,提取出來后將復投到其他USDT池子,此時復投將跳過。

8.攻擊者向池子中轉入1單位的Tether: USDT Stablecoin,并再次調用yearn: yUSDT Token合約的deposit函數質押了1萬Tether: USDT Stablecoin,由于第7步的操作,合約已經將所有池子中的資金全部取出來了,并且沒辦法添加到新池子中,導致pool這個變量計算出來就是攻擊者向其中打入的1,而作為除數的pool,將計算出一個巨大的值,向攻擊者鑄了1.25*10^15枚yUSDT。

9.最后,攻擊者利用yUSDT將其他穩定幣全部兌換出來并歸還閃電貸。

本次攻擊主要利用了yUSDT Token合約配置錯誤,在進行rebalance重新選擇池子的時候,僅使用了USDT(token為USDT)作為添加數量,而USDC無法添加池子,從而導致了攻擊者使用USDC將該合約所有USDT“消耗掉”后,池子余額變為了0,從而鑄了大量的代幣。

截止發文時,Beosin KYT反洗錢分析平臺發現被盜資金1150萬美元部分已經轉移到Tornado cash,其余還存儲在攻擊者地址。

針對本次事件,Beosin安全團隊建議:初始化配置時進行嚴格檢查。同時項目上線前建議選擇專業的安全審計公司進行全面的安全審計,規避安全風險。

原文:《被盜超1000萬美元,Yearn Finance如何被黑客“盯上”?》

來源:panewslab

PANews

媒體專欄

閱讀更多

金色財經 善歐巴

Chainlink預言機

白話區塊鏈

金色早8點

Odaily星球日報

Arcane Labs

深潮TechFlow

歐科云鏈

BTCStudy

MarsBit

Tags:USDUSDTSDTTOKgusd幣前景怎樣在哪可以賺usdt幣CUSDT價格Tokencan

BNB
NFT:Meta為何放棄了NFT計劃

在上篇文章中我提到,Meta 放棄了將 NFT 集成到他們的核心產品 Facebook 和 Instagram 的計劃。如果市場沒有因為銀行業的危機而陷入恐慌,這件事本應引起相當大的關注.

1900/1/1 0:00:00
LSD:LSD賽道長坡厚雪 穩定性與高增速貫穿整年

導讀: 由于上海升級的臨近,我們認為需要結合最新的數據變化重新判斷LSD賽道的未來發展以及其對整個鏈上生態帶來的影響.

1900/1/1 0:00:00
DEF:神魚:從10年前“比特幣突破1美元”談起 我們能從歷史經驗教訓中學到什么?

本文為香港 Web3 嘉年華速記 編譯:吳說區塊鏈 神魚:Cobo聯合創始人兼CEOColin Wu:吳說區塊鏈創始人Colin Wu:因為有很多圈外讀者,麻煩神魚還是簡單自我介紹一下.

1900/1/1 0:00:00
ROL:從技術與生態視角出發 簡要分析Op Rollup與Zk Rollup未來競爭格局

在 Optimistic Rollup 起勢之后,Zk Rollup 正在迎來屬于它的春天。越來越擁擠的Layer2賽道,誰能占據頭名?在 Optimistic Rollup 起勢之后,Zk R.

1900/1/1 0:00:00
以太坊:推動以太坊及其二層擴展實現大規模采用的六大因素

撰文:The DeFi Investor當今加密貨幣市場中,以太坊生態系統一直是最為活躍和受歡迎的項目之一。然而,要實現大規模采用還需要更多的創新和突破.

1900/1/1 0:00:00
CHA:AI + Blockchain=?

Overview 通過這篇文章你可以了解:什么是 on-chain AI?為什么還沒有鏈上 AI? AI 上鏈的動力; 技術路徑; 我理解的 on-chain AI 價值;on-chain AI.

1900/1/1 0:00:00
ads