據慢霧區消息,2021年2月13日,以太坊DeFiAlphaFinance遭受攻擊,慢霧安全團隊第一時間跟進分析,并以簡訊的形式分享給大家,供大家研究。
1.攻擊者用一部分的WETH在UniswapWETH-UNI池子上添加流動性,再把一部分的WETH兌換成sUSD并在Cream中添加流動性獲得cySUSD憑證。
2.攻擊者通過AlphaHomoraV2從IronBank借出sUSD,并將LP抵押到WERC20中為后面開杠桿做準備。
Gabor Gurbacs:掛鉤是發行商設定的特定匯率,掛鉤不是市場價格:金色財經報道,紐約投資管理公司VanEck數字資產戰略總監Gabor Gurbacs在社交媒體上表示,掛鉤是發行商設定的特定匯率,掛鉤不是市場價格,這是用戶可以從其發行商贖回代幣的價格。如:可以將1USDT兌換為1美元(減去手續費)。這是1:1的掛鉤,媒體似乎又誤解了這一點。[2023/6/15 21:39:55]
3.攻擊者再通過AlphaHomoraV2將上一步借出的sUSD歸還給IronBank。
以太坊核心開發者共識會議:未來幾周內會確定Dencun全部范圍:5月26日消息,以太坊核心開發者Tim Beiko總結稱,最新一次的以太坊核心開發者共識(ACDC)會議上討論了停用SELFDESTRUCT、EIP-4844 規范更改、操作碼管理和潛在的最終Cancun添加等內容。隨著Dencun的形成,Devnet-6很可能是最后一個EIP-4844獨有的 Devnet,之后也將開始引入其他EIP進行測試。開發者會在未來幾周內會確定Dencun(Deneb + Cancun)的全部范圍。[2023/5/26 9:43:59]
4.上面幾步似乎只是試探。
Ronin Network攻擊者再次轉出3000ETH至Tornado Cash:5月16日消息,據CertiK安全團隊監測,Ronin Network攻擊者再次轉出3000ETH(價值約 610 萬美元)至Tornado Cash。
錢包地址:0xe8b2b5a8a4174b256828fca0f40a8831521160e5[2022/5/16 3:18:34]
5.隨后攻擊者開始利用AlphaHomoraV2的杠桿借貸從IronBank中循環借出sUSD,每次借出數量都是上一次的一倍,最后將借出的sUSD再轉到Cream中添加流動性獲得cySUSD憑證。
6.之后攻擊者不滿足于這種低效的杠桿循環借貸疊cySUSD的方式,開始使用閃電貸加快速度。
7.攻擊者開始從AAVE中閃電貸借出180萬USDC,并通過Curve將USDC兌換成sUSD,這時候攻擊者就拿到了大量的sUSD了。
8.隨后攻擊者先用sUSD到Cream中添加流動性,并獲得cySUSD憑證,再開始繼續使用AlphaHomoraV2的杠桿借貸從IronBank中循環翻倍的借出sUSD,最后利用借出的sUSD去歸還閃電貸。(償還的閃電貸中有包含先前幾步的一部分sUSD作為利息,因為最后一步借出的不足以還貸,但都是拿從Alpha借的去還的)?
9.重復上一步,閃電貸借出1000萬USDC,換成sUSD,先添加在Cream中,添加9,668,335的流動性拿到cySUSD,再繼續杠桿借貸,最后翻倍到10,088,930應該基本把池子借空了。然后開始重復添加流動性,獲取cySUSD。最后再去歸還閃電貸。
10.再閃電貸借出1000萬,再重復添加流動性與借貸,獲取cySUSD并歸還閃電貸。
11.由于經過以上步驟攻擊者已獲得大量cySUSD,因此攻擊者開始直接在Cream借出WETH、USDC、USDT、DAI、sUSD。
總結:攻擊者使用閃電貸到AlphaFinance中進行杠桿借貸,并使用AlphaFinance本身的CreamIronBank額度來歸還閃電貸,在這個過程中攻擊者通過在Cream添加流動性獲得了大量的cySUSD,使攻擊者得以用這些cySUSD在CreamFinance中進行進一步的借貸。由于AlphaFinance的問題,導致了兩個協議同時遭受了損失。
來源:金色財經
加入?PolkaWorld?社區,共建?Web?3.0! 波卡 Gavin?Wood?博士入選?Cointelegraph?100?位加密名人.
1900/1/1 0:00:00觀點:特斯拉投資比特幣可能會引發企業廣泛效仿據CoinDesk2月17日消息,總部位于洛杉磯的私人投資公司WedbushSecurities預測.
1900/1/1 0:00:00互聯網時代,一部分人通過互聯網實現了經濟獨立,卻不是真正的崛起,因為個體崛起不但要經濟獨立,更要在思想和組織上有充分自由!鏈商時代,我們基于區塊鏈自由精神的價值共識共建分布式價值共同體.
1900/1/1 0:00:00今日資訊: 據新浪財經2月18日消息,上周,特斯拉宣布改變投資政策,開始增持加密貨幣和黃金,其中包括一筆15億美元的比特幣投資。特斯拉沒有透露其買入的比特幣數量,也沒有透露平均買入價格.
1900/1/1 0:00:00三井住友德思資產管理于2016年8月30日獲得由證監會批復的QFII(合格境外機構投資者)資格,QFII機制是指外國專業投資機構到境內投資的資格認定制度.
1900/1/1 0:00:00本號的文章只做研究、學習和交流使用,不具有任何的操作指導意義!幣圈唯一每天堅持視頻分析行情的大號!今天是大年初三,也是西方的情人節.
1900/1/1 0:00:00