買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > Gateio > Info

USD:被盜 1.3 億美元 吸引渣男體質?Cream Finance今年第五次遭黑客攻擊全解析_USDG幣

Author:

Time:1900/1/1 0:00:00

10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

#1事件概覽

攻擊如何發生Eventoverview被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。

#2事件具體分析

攻擊者如何得手Eventoverview攻擊者:0x24354d31bc9d90f62fe5f2454709c32049cf866b攻擊合約:0x961d2b694d9097f35cfffa363ef98823928a330d0xf701426b8126BC60530574CEcDCb365D47973284交易hash:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c921.第一步先通過閃電貸從DssFlash合約借500,000,000DAI。

外媒:與門頭溝被盜相關交易平臺經營者被引渡至美國:8月5日消息,據CNN報道,BTC-e運營商Alexander Vinnik的法國律師Frederic Belot表示,Vinnik已從希臘引渡到美國。

幾周前,美國取消了對Vinnik的引渡請求。然而,如果取消引渡請求,Vinnik可能會被送往希臘,然后再送往美國。

Vinnik被認為是BTC-e的運營商,后者與比特幣交易所Mt.Gox的黑客事件有關,該交易所在744,408 BTC被盜后從未恢復,并且于2014年關閉。Vinnik本人一直否認他經營BTC-e,聲稱他只是在該交易所工作。(CoinDesk)[2022/8/5 12:04:06]

2.把DAI放到yDAI合約中進行抵押,換取451,065,927.891934141488397224yDAI。

Crema Finance攻擊者已歸還超800萬美元的被盜資金:7月7日消息,Solana生態流動性協議Crema Finance在Twitter上表示,經過長時間的談判,Crema Finance攻擊者同意收取45455枚SOL(約168.2萬美元)作為白帽賞金,并已歸還6064枚以太坊和23967.9枚SOL(約810萬美元)。此外,Crema Finance表示后續補償方案將在48小時內發布。[2022/7/7 1:56:42]

3.把換取yDAI代幣放到Curve.fi:ySwap中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。

4.接著將447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。

3000枚Upbit被盜ETH轉入未知地址,價值約60.4萬美元:Whale Alert數據顯示,北京時間14:50:07,3000枚ETH從“Upbit Hack”地址轉入0x128a開頭地址,價值約60.4萬美元,交易哈希值為:0xfe859f1f96659807d854ca58842625e780ddd1b2dbb624d525db059a82503e3c。

此前消息,北京鏈安Chainsmap監測系統發現,Upbit被盜ETH開啟了近期第二輪洗錢過程,已經有23622 ETH進入洗錢流程,清空了3個Upbit被盜ETH相關的剩余核心存幣地址。[2020/5/15]

5.再在crYUSD中調用鑄幣函數,鑄造22,337,774,341.38713187個crYUSD代幣。

聲音 | Weiss Ratings:劍橋大學發現了追蹤被盜比特幣的方法:Weiss Ratings發布推文稱,劍橋大學找到了追蹤經過洗錢的被盜比特幣的方法, 使執法部門能夠追蹤犯罪所得;許多洗錢交易似乎是以FIFO(先進先出)原則運作的。但這也可能對比特幣不好,會消除比特幣的可替代性。[2019/1/22]

6.攻擊合約A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104WETH

7.B發送6000WETH給A

慢霧區:又有200ETH被盜:據慢霧“以太坊黑人節”專題網站監控顯示,又有近200 ETH 被盜。攻擊者(0x957cd…)在受害人收到 199 ETH 入賬約三小時后,把受害人錢包內余額全部盜走。[2018/4/27]

8.B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。

9.使用攻擊合約B借出446,758,198.60513882090167283個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。

10.使用攻擊合約B借出446,758,198.60513882090167283個YUSD,發送給A。

11.使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。

12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。

13.將DUSD交換為450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。

14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。

15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。

16.最后歸還攻擊A合約的閃電貸。

#3事件復盤

我們需要注意什么CaseReview本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。

注意此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。加上本次攻擊事件,CreamFinance可以說是年度最“衰”的DeFi項目。

Tags:USDCREETHNCEUSDG幣CRE價格EtheriyaBaymax Finance

Gateio
ISC:全方位深度解析DAO如何吞噬互聯網(上):發展歷史、定義與生態縱覽_Busy DAO

內容:MarioGabriele編譯:海外獨角獸團隊排版:JessieDAO已成為Web3.0的核心組成要素。人不是天然就要為公司工作.

1900/1/1 0:00:00
區塊鏈:一文探討在區塊鏈技術之下,元宇宙現實體系映射對未來的影響_BAS

作者|Leno出品|白話區塊鏈繼11月5日的多家元宇宙概念股大范圍漲停之后,受“元宇宙”概念的顛覆性應用場景有望逐步落地的消息影響,11月9日A股元宇宙概念股再度大范圍拉升,當日中衡設計漲停.

1900/1/1 0:00:00
BRIDGE:cBridge 2.0 測試網上線,每日可為用戶提供數十億美元的跨鏈轉賬流動性_CBRT

CelerNetwork在上個月末發布了cBridge2.0計劃,現在我們很高興地向大家宣布,cBridge2.0測試網正式啟動.

1900/1/1 0:00:00
TFI:比特幣的本質:一種超越時代與界限的批判性意識_tfi幣價格

文章作者:Erik文章翻譯:Blockunicorn個人對作為比特幣本質力量與知識的征服“自由是通過征服獲得的,而不是通過禮物獲得的。必須不斷地、負責任地追求它.

1900/1/1 0:00:00
比特幣:三分鐘讀懂什么是哈希函數:三大特性及應用_SHA

作者|復利青年出品|白話區塊鏈想進一步了解區塊鏈技術和比特幣的小伙伴,就不得不翻越技術的圍墻,從技術的角度,“睜眼”看看區塊鏈世界里第一個殺手級成功應用比特幣,看看中本聰為什么能被稱為外星人.

1900/1/1 0:00:00
OLA:Solana 聯合創始人 Anatoly Yakovenko:高效能公鏈 Solana 是如何增長的呢?_OLAND

10月26日,在萬向區塊鏈實驗室主辦的2021第七屆區塊鏈全球峰會活動上,Solana聯合創始人AnatolyYakovenko發表了主題演講,介紹了關于Solana的最新進展.

1900/1/1 0:00:00
ads