近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:1、Akropolis確實遭到攻擊2、攻擊合約地址為0xe2307837524db8961c4541f943598654240bd62f3、攻擊手法為重入攻擊4、攻擊者獲利約200萬美元攻擊手法分析
數據:DeFi總用戶數量已達300萬:加密貨幣風險投資公司1confirmation合伙人Richard Chen發推表示,DeFi總用戶數量已達300萬。注:此處用戶數量為唯一地址數量。因為一個用戶可以有多個地址,所以數據可能高估。[2021/7/12 0:46:09]
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
圖一
美國資管公司Blockforce Capital將與Vesper Finance聯合推出DeFi基金:據官方消息,美國資管公司BlockforceCapital將與專注易用性的DeFi平臺VesperFinance聯合推出DeFi基金,BlockforceCapital于4月21日在Vesper社區發起提案,并最終以99.28%的支持率通過。該基金將分配給Vesper25%的投資利潤換取以VSP代幣支付的財政捐款,以抵消該基金成立第一年的成本。該基金將接受至多100名美國合格投資者及不限數量的外國投資者,基金的實體架構建立和籌資將在接下來的幾周內完成,將于7月31日結束籌資并于次日公布基金資產凈值。BlockforceCapital表示,該基金計劃向7月31日前投資100萬至1000萬美元的錨定投資者(anchorinvestors)獎勵基金普通合伙人利潤的5%。[2021/6/25 0:05:48]
圖二參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
動態 | bZx再次遭受攻擊,DeFi生態中鎖定資產減少1.42億美元:由于去中心化金融(DeFi)貸款協議bZx再次遭受攻擊,DeFi生態中鎖定資產價值在數小時內減少1.42億美元。此前報道,bZx再次被攻擊,損失2388枚ETH,約64.5萬美元。(Cryptonews)[2020/2/18]
圖三通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
編者按:本文來自威廉閑談,作者:陳威廉,Odaily星球日報經授權轉載。如果說2019年支撐著人們持有比特幣信心的是Bakkt的上線的話,那么2020年給HODL們最大刺激的“興奮源泉”,自然離.
1900/1/1 0:00:00編者按:本文來自藍狐筆記,Odaily星球日報經授權轉載。隨著ETH2.0的存儲合約發布,市場對ETH的興趣正在逐步攀升.
1900/1/1 0:00:00編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。根據此前BitcoinTreasuries數據統計顯示,紐交所4000家的上市公司中,已經有11家紐交所上市公司持有.
1900/1/1 0:00:00通過一個腦洞問題,了解加密資產的全景。昨天有朋友提出一個問題:做一個市值為ETH1/3的項目,需要多少錢?這種腦洞題目,我覺得找個麥肯錫的咨詢顧問來回答可能更準確,我說的不是他們的結論準確,而是.
1900/1/1 0:00:002020.11.9第43期本期關鍵字以太坊2.0存款合約上線、灰度連續17日增持比特幣、DeFi真實鎖倉突破100億美元、Uniswap鎖倉超30億美金、AxieNFT寵物賣出300ETH高價、.
1900/1/1 0:00:00兩個月買入近4萬個BTC,在上市公司購買比特幣這個層面,MicroStrategy走在了前面。MicroStrategyCEO邁克爾·塞勒近期關于BTC的言論,更是語出驚人,諸如“比特幣安全性是.
1900/1/1 0:00:00