比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

USD:老牌DeFI項目被盜超1000萬美元 簡要梳理攻擊過程

Author:

Time:1900/1/1 0:00:00

2023年4月13日,據Beosin-EagleEye態勢感知平臺消息,YearnFinance的yusdt合約遭受黑客閃電貸攻擊,黑客獲利超1000萬美元。

https://eagleeye.beosin.com/RiskTrxDetail/0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d

關于本次事件,Beosin安全團隊在白天已將簡析以快訊的形式分享給大家,現在我們再將長文分享如下:

事件相關信息

攻擊交易

0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d

美國老牌超市Kroger:今年節假日期間將接受比特幣現金:美國老牌超市Kroger:今年節假日期間將接受比特幣現金。(金十)[2021/11/5 21:28:48]

0x8db0ef33024c47200d47d8e97b0fcfc4b51de1820dfb4e911f0e3fb0a4053138

0xee6ac7e16ec8cb0a70e6bae058597b11ec2c764601b4cb024dec28d766fe88b2

攻擊者地址

0x5bac20beef31d0eccb369a33514831ed8e9cdfe0

0x16Af29b7eFbf019ef30aae9023A5140c012374A5

攻擊合約

0x8102ae88c617deb2a5471cac90418da4ccd0579e

直播 | 方魚 > 老牌交易所滿幣如何在合約市場異軍突起:金色財經 · 直播主辦的《 幣圈 “后浪” 仙女直播周》第5期本期3:00準時開始,本期“后浪”仙女 滿幣網 CMO 將在直播間聊聊“老牌交易所滿幣如何在合約市場異軍突起”,感興趣的朋友掃碼移步收聽![2020/6/18]

攻擊流程

下面以

0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d為例進行分析。

1.攻擊者首先通過閃電貸借出了500萬Maker:DaiStablecoin、500萬USD以及200萬Tether:USDTStablecoin作為攻擊本金。

動態 | 美國老牌醫療保健軟件公司計劃開發數字貨幣:據Globe Newswire消息,美國老牌醫療保健軟件公司EPIC與Ronald S. Tucker宣布EPIC目前稱為發展、連接數字資產與金融市場的金融控股公司。EPIC的首要目標使發展一種數字貨幣,可用于商業金融交易,并可在數字貨幣交易所交易。[2018/10/15]

2.攻擊者調用aave池子合約的repay函數償還其他人的欠款,這一步是為了將aave池子抵押收益降低,從而降低yearn:yUSDTToken合約中aave池子的優先級。

3.接著攻擊者調用yearn:yUSDTToken合約的deposit函數質押了90萬Tether:USDTStablecoin,該函數會根據質押量為調用者鑄相關數量的yUSDT,計算方式與池子中各種代幣余額有關,如下圖,此時為攻擊者鑄了82萬的yUSDT。

老牌柯達“叛逆”了一把 “柯達幣”融資今日啟動:據第一財經報道,5月21日,柯達幣項目發行商WENNDigital正式啟動“未來代幣簡易協議”(融資項目,計劃籌資5000萬美元。WENNDigital CEO在當天接受采訪時,闡述了“KODAKOne”將怎樣利用區塊鏈提供更高質量的服務,以及“柯達幣”將有何用途。[2018/5/22]

4.此時,合約中有90萬Tether:USDTStablecoin與13萬Aave:aUSDTTokenV1

金色財經獨家分析 洛克菲勒家族入局,老牌資本布局區塊鏈:根據UseTheBitcoin消息稱,全球最重要、最受認可的風險投資公司之一洛克菲勒的風險投資公司Venrock已與CoinFund合作。CoinFund是一家加密貨幣投資集團,主要是幫助企業構建區塊鏈技術項目。金色財經獨家分析,洛克菲勒家族迄今已繁盛了六代,是“世界財富標記”,與美國乃至國際政經都有著千絲萬縷的聯系。標準石油公司、大通銀行、洛克菲勒基金會、洛克菲勒中心、芝加哥大學、洛克菲勒大學、現代藝術博物館等都印刻著洛克菲勒家族的痕跡。旗下Venrock Associates成立之初為洛克菲勒家族的創業投資分支機構,現已經擁有60年向企業家提供資本支持并創辦經久不衰的成功企業的投資歷史,曾參投過蘋果Apple。此次Venrock已與CoinFund合作,疑似洛克菲勒家族正式入局區塊鏈行業。洛克菲勒家族入局區塊鏈行業可以映襯出區塊鏈行業對全球資本的吸引力進一步加強,同時反應了資本對于區塊鏈未來看好。[2018/4/8]

5.接下來攻擊者使用15萬USD兌換了15萬的bZxUSDCiToken,并將其發送給了yearn:yUSDTToken合約,此時,合約中有118萬的資金,攻擊者擁有90/103的份額,也就是能提取103萬資金。

6.隨后,攻擊者調用yearn:yUSDTToken合約的withdraw函數提取質押資金,此時合約中僅有攻擊者之前質押的90萬Tether:USDTStablecoin、初始的13萬Aave:aUSDTTokenV1以及攻擊者轉入的15萬bZxUSDCiToken,而如果一個池子中代幣不足的話,會按順序提取后續池子的代幣,此時攻擊者將90萬Tether:USDTStablecoin以及13萬Aave:aUSDTTokenV1全部提取出來,經過本次操作,合約中僅有15萬bZxUSDCiToken。

7.隨后,攻擊者調用yearn:yUSDTToken合約的rebalance函數,該函數會將當前池子的代幣提取出來,并質押到另一個收益更高的池子中,由于第2步操作,合約會將USDT和USDC提取出來,添加到收益更高的池子中,但當前合約僅有bZxUSDCiToken,也只能提取出USDC,提取出來后將復投到其他USDT池子,此時復投將跳過。

8.攻擊者向池子中轉入1單位的Tether:USDTStablecoin,并再次調用yearn:yUSDTToken合約的deposit函數質押了1萬Tether:USDTStablecoin,由于第7步的操作,合約已經將所有池子中的資金全部取出來了,并且沒辦法添加到新池子中,導致pool這個變量計算出來就是攻擊者向其中打入的1,而作為除數的pool,將計算出一個巨大的值,向攻擊者鑄了1.25*10^15枚yUSDT。

9.最后,攻擊者利用yUSDT將其他穩定幣全部兌換出來并歸還閃電貸。

漏洞分析

本次攻擊主要利用了yUSDTToken合約配置錯誤,在進行rebalance重新選擇池子的時候,僅使用了USDT作為添加數量,而USDC無法添加池子,從而導致了攻擊者使用USDC將該合約所有USDT“消耗掉”后,池子余額變為了0,從而鑄了大量的代幣。

資金追蹤

截止發文時,BeosinKYT反洗錢分析平臺發現被盜資金1150萬美元部分已經轉移到Tornadocash,其余還存儲在攻擊者地址。

總結

針對本次事件,Beosin安全團隊建議:初始化配置時進行嚴格檢查。同時項目上線前建議選擇專業的安全審計公司進行全面的安全審計,規避安全風險。

原文:《被盜超1000萬美元,YearnFinance如何被黑客“盯上”?》

來源:panewslab

Tags:USDUSDTSDTTOKE泰達幣usdtapp下載CUSDT價格AUSDT幣imtoken里的usdt提現人民幣教程

幣安app官網下載
比特幣:金色晨訊 | 4月13日隔夜重要動態一覽

21:00-7:00關鍵詞:Shapella升級、HashkeyPro、OpenAI、FTX1.以太坊已完成Shapella升級;2.Aptos推出2000萬美元獎勵計劃.

1900/1/1 0:00:00
BRC:?BRC-721協議解析 增強比特幣NFT集合的安全性和真實性 ordinals生態系統的標準

作者:xiyu Twitter:@ohxiyu 一.背景 1.比特幣ordinals缺乏將項目分組到集合中的標準化方法,因為這依賴于特定的、通常集中的服務和錢包.

1900/1/1 0:00:00
區塊鏈:全球區塊鏈專利狀況研究

區塊鏈是一種安全共享的去中心化的數據賬本。近年來,區塊鏈與大數據、云計算、人工智能、5G等新一代信息技術快速融合發展,應用已延伸到數字金融、物聯網、智能制造、供應鏈管理、數字資產交易等多個領域.

1900/1/1 0:00:00
MET:Meta和Pico加速壘墻

蘋果的閃電已經在VR行業的上空劃過。隨著蘋果頭顯設備將于6月全球開發者大會亮相的傳聞愈演愈烈,空氣里有了潮濕的氣味,一場大雨幾乎是注定要落下。而在那之前,已經支起攤位的大廠,正在忙著打傘.

1900/1/1 0:00:00
SEI:再獲大額融資 一文梳理Sei Network的最新進展和生態版圖

原文作者:flowie,ChainCatcher昨日,Layer?1公鏈?SeiNetwork?宣布繼完成一輪估值為?8?億美元的3000萬美元融資后,其生態基金又完成5000萬美元新一輪融資.

1900/1/1 0:00:00
SYN:zkSync 官方盤點 5 個生態新項目

原文:ZkSync 在zkSyncEra上嘗試的新dapp列表每天都在增長。今天,我們重點介紹了五個新項目,它們是快速增長的zkSyncEra生態系統的一部分.

1900/1/1 0:00:00
ads