近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
當前DeFi協議總鎖倉量達775.46億美元:11月25日消息,Tokenview鏈上數據顯示,當前DeFi項目總鎖倉量(TVL)為775.46億美元。鎖倉量資產排名前五(美元):
Curve(173.56億,62.54%);
Maker(62.9億,-0.42%);
Uniswap V3(49.87億,+21.61%);
WBTC (37.68億,+1.06%);
Aave (36.7億, -12.86%)。[2022/11/25 12:33:52]
2、攻擊合約地址為
ShuttleOne為中小企業貸款和匯款市場構建基于Tezos的DeFi解決方案:新加坡金融業發展基金的資金接收方ShuttleOne正在Tezos區塊鏈平臺上構建一個DeFi解決方案,以實現東盟中小企業(SMEs)的貸款和匯款的數字化進程。(The Fintech Times)[2021/3/25 19:16:38]
0xe2307837524db8961c4541f943598654240bd62f
3、攻擊手法為重入攻擊
4、攻擊者獲利約200萬美元
幣贏CoinW將于9月29日18:00在DeFi專區上線JST:據官方消息,幣贏CoinW將于9月29日18:00在DeFi專區上線JST。 據悉,JST的目標是建立一個公平的去中心化金融系統,為全球所有用戶提供穩定幣借貸和治理機制。JST是雙代幣系統。USDJ,是一個與美元1:1錨定的穩定幣,通過在JST的CDP借貸平臺抵押TRX生成。JST是USDJ貨幣體系的一部分。持有JST可以參與社區公平治理,并在公平制度下支付CDP借款的穩定費。[2020/9/29]
攻擊手法分析
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
火幣合約COO Tom:布局DeFi流動性挖礦是為讓用戶享受行業紅利:9月25日下午16時,火幣合約COO TOM受邀做客金色財經“金色百家談”,線上解答金色財經內容總監王瑜琨代表用戶提出的關于“火幣永續合約流動性挖礦”系列問題。
TOM表示,火幣推出永續合約流動性挖礦是為了給用戶打造一個觸手可及的DeFi流動性挖礦渠道,讓人人都能享受到行業流動性挖礦的紅利。
TOM介紹,火幣永續合約流動性挖礦產品的核心特點就是簡單,只需入門級操作即可參與。用戶參與指定幣種的Maker交易,交易金額達到1000美元及以上,即可根據當天各品種累計Maker總交易金額占比瓜分資金池每天2萬美元等值的數字資產,當天累計Maker總交易金額越大,挖礦獎勵越多。[2020/9/25]
圖一
圖二
參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
原文:coinmetrics.io撰文:KarimHelmy與加密貨幣數據供應商CoinMetrics團隊編譯:PerryWangCoinMetrics授權鏈聞翻譯并發表該文中文版本.
1900/1/1 0:00:00「美國市場應當說是加密貨幣行業最容易的市場,有規范和詳細的法規政策,交易所在這個范圍按部就班地執行并不難做。」曾擔任火幣美國CEO、現任分布式資本執行董事的傅圣芳告訴鏈捕手.
1900/1/1 0:00:00無論誰當選,比特幣都會是最終贏家。北京時間11月4日下午4?點,美國總統選舉進行至最后焦灼階段,盡管拜登略有領先,但是還未開票的搖擺州都泛紅,勝利的天平向特朗普傾斜.
1900/1/1 0:00:00來源:南方報業傳媒集團南方+客戶端11月21日上午,在2020年“讀懂中國”國際會議平行研討會上,中國人民銀行原副行長王永利表示,未來真正能作為“數字貨幣”存在和發展的,只能是“央行數字貨幣”.
1900/1/1 0:00:00自動化做市商在推動DeFi以及流動性供給的民主化方面發揮了巨大作用,但他們也存在很大的限制。我們需要新一輪的創新,才能幫助主流用戶更好地管理風險,并繼續參與這場變革.
1900/1/1 0:00:00來源:華夏時報,作者:王永菲冉學東在“一帶一路”的引領下,今年中國-東盟金融合作與人民幣國際化更進一步,在后疫情時代,中國與東盟各國在跨境貿易、跨境金融以及服務面臨新的機遇.
1900/1/1 0:00:00