近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官Ana Andrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
2、攻擊合約地址為
0xe2307837524db8961c4541f943598654240bd62f
DeFi 概念板塊今日平均跌幅為4.64%:金色財經行情顯示,DeFi 概念板塊今日平均跌幅為4.64%。47個幣種中7個上漲,40個下跌,其中領漲幣種為:PEARL(+59.26%)、YFV(+30.25%)、ZRX(+10.81%)。領跌幣種為:IDEX(-16.15%)、CRV(-12.86%)、SRM(-12.43%)。[2021/1/28 14:11:39]
3、攻擊手法為重入攻擊
4、攻擊者獲利約200萬美元
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
利茲大學法學副教授:DeFi難以滿足美國和歐盟監管機構擬議的加密新規:英國利茲大學法學副教授Konstantinos Stylianou今日在Cointelegraph上刊文稱,DeFi難以滿足最近美國和歐盟監管機構擬議的加密新規。例如最近美國金融犯罪執法網絡(FinCEN)提議的加密新規,要求銀行和其他貨幣服務企業核實從“非托管”錢包進行交易的客戶的身份。而如果金融機構不能遵守DeFi服務中的身份驗證和記錄保存要求,那么自然會期望它們不提供支持。其次,《數字商品交易法》提議禁止交易所上的代幣交易,除非交易所滿足已注冊、信息共享及遵守反壟斷法等要求,而去中心化交易所難以符合這些要求。此外,在歐洲監管機構擬議的《加密資產市場監管條例》( MiCA)中,要求穩定幣發行人制定“健全的治理安排”,包括建立清晰的組織結構、明確的職責范圍以及行政和會計程序。DeFi和DEX項目本質上具有動態的管理和決策成員和程序。即使它們最初符合MiCA的要求,也不會在保持其最初批準的結構,以使其保證合規性。[2021/1/18 16:23:49]
圖一
DeFiBox正式上線火幣生態鏈Heco專區:1月8日,據DeFiBox官方消息,DeFiBox.com現已上線火幣生態鏈Heco專區,幫助用戶一覽Heco鏈上的所有重點DeFi項目。據DeFiBox 團隊表示,未來DeFiBox.com 將更加深入地提供權威和完整的項目信息,幫助用戶快速發現高收益機會。
DeFiBox是一個專注于幫助用戶捕捉DeFi世界最新投資機會、精準把脈用戶投資收益率和提供一站式DeFi資產和信息聚合平臺,DeFiBox致力于為DeFi用戶打造便于跟蹤DeFi項目、投資組合、相關收益率,及自身投資情況的DeFi資產管理工具。[2021/1/8 15:40:27]
圖二
參考鏈接:
https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol 函數,存在調用 tkn 地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
Tags:EFIDEFDEFIFIBSquidGameDeFiDEFILANCERPINETWORKDEFI價格defibox幣有價值嗎一直跌
2019年6月18日,雄心勃勃的Facebook發布Libra白皮書,準備在數字資產領域大干一場.
1900/1/1 0:00:00概括:1.0時代的Defi打造了去中心化金融中公開、公平、公正的借-貸交易體系,解決了金融本質中“信任”、“杠桿”和“風險”的問題,但是卻背離了金融的核心價值——服務實體經濟.
1900/1/1 0:00:00本文由中幣(ZB)研究院原創編輯下載全球領先的數字貨幣交易所中幣APP:https://www.zb.center/cn/download昨日,比特幣大幅上漲.
1900/1/1 0:00:00金色財經現場報道,12月5日,“相信未來--2020世界區塊鏈大會·武漢”在武漢國際會展中心正式開幕.
1900/1/1 0:00:00北京時間11月11日星期三凌晨1點,協議實驗室舉行線上會議,會議討論Filecoin plus(已驗證客戶數據機制).
1900/1/1 0:00:00文章系金色財經專欄作者炊事團團長供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.
1900/1/1 0:00:00