比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

USD:被盜 1.3 億美元 Cream Finance今年第五次遭黑客攻擊全解析

Author:

Time:1900/1/1 0:00:00

10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

1?事件概覽

攻擊如何發生Eventoverview

被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。

10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。

2?事件具體分析

攻擊者如何得手?Eventoverview

攻擊者:

0x24354d31bc9d90f62fe5f2454709c32049cf866b

攻擊合約:

0x961d2b694d9097f35cfffa363ef98823928a330d

0xf701426b8126BC60530574CEcDCb365D47973284

數據:Deribit被盜約6947枚ETH、691枚BTC與340萬枚USDC:11月2日消息,Etherscan數據顯示,Deribit熱錢包被盜的2800萬美元包括6947枚ETH(約1080萬美元)、691枚BTC(約1410萬美元)與約340萬枚USDC,隨即攻擊者將USDC兌換為約2133枚ETH,目前攻擊者地址里持有9080枚ETH與691枚BTC。[2022/11/2 12:09:38]

交易hash:

0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

1.第一步先通過閃電貸從

DssFlash合約借500,000,000DAI。

2.把DAI放到yDAI

合約中進行抵押,換取451,065,927.891934141488397224yDAI。

KyberSwap:如果攻擊者返還26.5萬美元的被盜加密貨幣,它將支付15%的賞金:金色財經報道,多鏈DEX聚合器KyberSwap今天早上遭到黑客攻擊,損失了265,000美元的用戶資金。該黑客攻擊是其前端的惡意攻擊,目標是擁有大量資金的賬戶。KyberSwap 表示將賠償黑客攻擊的受害者,并提供15%的賞金以返還資金。[2022/9/2 13:03:58]

3.把換取yDAI代幣放到Curve.fi:ySwap?

中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。

4.接著將

447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。

Sentinel Network報告由于HitBTC漏洞,4000萬個DVPN代幣被盜:Cosmos生態dVPN項目Sentinel周五在推特表示,4000萬個DVPN代幣在HitBTC比特幣交易所被盜,被盜是由于HitBTC暴露了其助記詞組。“這完全超出了我們的控制,HitBTC 推遲了向用戶分配資金并破壞了他們自己的助記符。”Sentinel在其推文中寫道。Sentinel的Srinivas Baride稱這次是“嚴重疏忽”,并表示他希望HitBTC退還他們的用戶并重新評估他們對用戶資金的管理。Sentinel Network允許任何人在其市場上出售他們的帶寬。開發人員可以使用使用Cosmos SDK構建的Sentinel協議來構建公共和私有應用程序,這些應用程序使用Sentinel Network的帶寬市場進行dVPN應用程序。(CoinDesk)[2021/8/21 22:28:00]

5.再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。

聲音 | BCH支持者:無法通過雙花找回加密巨鯨被盜的BCH資產:今日,加密巨鯨(zhoujianfu)被爆丟失價值2.6億元的BTC和BCH,對于BTC/BCH礦工能否幫巨鯨回滾交易尋回損失的問題,BCH支持者“鐵路追蹤者”向表示,丟失的BTC,理論上有可能通過雙花找回,但BTC市值龐大、牽扯利益方眾多,所以也只存在理論上的可能性。而要通過BCH雙花是連理論可能都沒有。2018年末BCH和BSV分道揚鑣后,BCH為了防止攻擊,加了一項超過10個確認就無法回滾的設置。因此,BCH算力雖小,但對抵御雙花的抵御能力很強。打個比方,如果一百年以后比特幣上只剩下殘存的100P算力了,突然來了4000P算力,你猜猜能回滾到哪兒?理論上可以回到高度618466,也就是現在。[2020/2/22]

6.攻擊合約

A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約

B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH

動態 | BitPoint披露被盜數額:包括1225枚BTC、2810.63萬枚XRP等 約合2800萬美元:今日,日本加密交易所BitPoint在東京召開了記者招待會,披露了虛擬貨幣非法流出事件的具體細節。其中包括1225枚BTC、1985枚BCH、1169枚ETH、5108LTC和2810萬6343XRP,約合2800萬美元。(jp.cointelegraph)[2019/7/16]

7.B發送6000WETH給A

8.?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。

9.?使用攻擊合約B借出

446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。

10.使用攻擊合約B借出

446,758,198.60513882090167283個YUSD,發送給A。

11.?使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。

12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。

13.?將DUSD交換為?

450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。

14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。

15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。

16.最后歸還攻擊A合約的閃電貸。

3?事件復盤

我們需要注意什么CaseReview

本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。

注意?

此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。

今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。

同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。

3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。

8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。

加上本次攻擊事件,CreamFinance?可以說是年度最“衰”的DeFi項目。

Tags:USDCREREACREAMeth價格今日行情USDTNeos CreditsReality Metaversecream幣還有價值嗎

萊特幣價格
NFT:金色DeFi日報 | DeFi總鎖倉量突破1500億美元 創歷史新高

DeFi數據 1.DeFi總市值:1477.6億美元 DeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:43.

1900/1/1 0:00:00
區塊鏈:鄧建鵬:虛擬貨幣交易亂象的法律規制研究

虛擬貨幣發行和交易是區塊鏈金融領域的重要應用,但其依托底層技術區塊鏈,具有匿名性,無準入門檻,存在無資金合法性來源審查等問題,在合規方面存在較大風險.

1900/1/1 0:00:00
SWAP:用于 DEX 路由器構建和分析的構建區塊

概述 用一種資產交換另一種資產是金融市場的一個基本概念。在加密貨幣市場中,這種情況通常發生在代幣或貨幣與他人交換或交易的地方。Uniswap是一種自動流動性協議,有助于這種類型的交換.

1900/1/1 0:00:00
JGN:從NFT到元宇宙 JGN布局GameFi實現生態躍遷式發展

在加密世界中,元宇宙與NFT密不可分。NFT的出現讓打造一個全真的元宇宙世界成為可能,未來,元宇宙世界的每一塊土地,每一張桌子,每一個道具,每一件收藏品,每一個人物角色,都會是一個個NFT.

1900/1/1 0:00:00
元宇宙:“元宇宙”變得越來越“真”

越來越火的元宇宙,也正在變得越來越“真”。10月13日,四只以元宇宙為主題的ETF在韓國上市,押注于投資者對這個新平臺的興趣日益濃厚.

1900/1/1 0:00:00
ENS:潛在的“撿漏機會”?Web3的基礎設施:去中心化域名

10月9日,一個未知錢包以420個ETH購買了以太坊域名paradigm.eth,這是迄今為止最大的一筆ENS域名交易.

1900/1/1 0:00:00
ads