2023?年?3?月?13?日,EulerFinance?資金池遭遇閃電貸攻擊,預計損失總計約?1.95?億美元。這一數字也是?2023?年迄今為止Web3領域所有其他安全事件資產損失總額的兩倍以上。
根據?EulerFinance?對自己描述,該平臺是“以太坊上的一個允許用戶借出和借入幾乎任何加密貨幣資產的非托管協議”。
造成該攻擊的原因主要是?EulerPool?合約中的`donateToReserve`存在漏洞。由于該功能缺乏對調用者倉位健康度的檢查,用戶可以通過自主放棄一部分杠桿存款,使自身倉位失衡,從而使用?Euler?特色的清算規則清算自己的倉位而獲利。
攻擊者利用閃電貸借來的資產,首先通過?Euler?借貸協議中獨特的`mint'功能以及?Euler?資金池合約中易受攻擊的'donateToReserves'功能創建了一個高杠桿且資不抵債的狀況。隨后攻擊者在同一筆交易以清算者的身份清算自己創建的資不抵債的倉位“免費”獲得大量衍生?eToken。最后通過提款耗盡資金池,并在多個?EulerPools?反復實施攻擊,以耗盡所有資金池。
工行業務總監:區塊鏈等技術在金融行業得到深入應用:工商銀行信息科技業務總監呂仲濤在接受記者采訪時表示,從技術基礎上看,中國正在躋身全球金融科技發展的“第一梯隊”,人工智能、大數據、區塊鏈等新技術在金融行業得到深入應用,很多銀行都在積極建設新技術平臺。從實踐運用上看,各行也紛紛加強金融科技的頂層設計和實施運用。他表示,經此一疫,各行業將加快生產要素、生產關系的重組升級和生產方式的變革突破,推動產業互聯網建設,進而推動金融服務供需關系的重塑。(經濟參考報)[2020/5/21]
下面是對某一資金池的攻擊流程,還有其他四個具有相同漏洞的資金池也被攻擊了。
攻擊流程
①攻擊者從?AAVE?閃電貸到?3000?萬DAI。
②攻擊者通過?eDAI?合約向?Euler?存入?2000?萬DAI,并收到?2000?萬eDAI。在攻擊者存入?2000?萬?DAI?之前,Euler?池中的?DAI?余額為?890?萬。
動態 | 中國電信翼支付將在區塊鏈核心應用等方面深入開展技術創新合作:金色財經報道,中國電信翼支付將深化\"5G+金融科技\"創新合作,在支付媒介創新、用戶精準營銷、智能授信、智慧風控、智能投顧、區塊鏈核心應用等方面,深入開展技術創新合作,探索\"5G+金融科技\"新模式。[2019/12/12]
③調用`eDAI.mint()`。該特定的`mint`功能是?EuleFinancer?獨有的,可允許用戶反復借款和還款。這是一種創建借貸循環的方法,其結果是帶杠桿的借貸倉位。
④調用`mint`后,收到?2?億dDAI?和?1.95.6?億eDAI。(注:dTokens?代表債務代幣,eTokens?代表抵押股權)。
⑤調用"repay",將?eDAI?池中的?1000?萬?DAI?償還給?Euler,這就將?1000?萬?dDAI?銷毀了。隨后再次調用"mint",為攻擊合約創造另一個?2?億?dDAI?和?1.956?億?eDAI?形式的借貸倉位。此時攻擊者的倉位為:3.9億dDAI和4?億eDAI。
動態 | 中科院計算所將聯合沈陽市紀委監委 推動區塊鏈等技術在紀檢監察領域的深入應用:據科學網消息,中科院計算所研究員方金云近日接受采訪時表示,中科院計算所將與沈陽市紀委監委聯合成立大數據監督技術研究中心,以沈陽市正風肅紀監督,營商環境優化為試驗田,繼續推進大數據、人工智能、區塊鏈等契合時代發展的信息技術在紀檢監察領域的深入應用。[2019/1/13]
⑥調用`donateToReserves`,將?1?億?eDAI?轉給?Euler。由于沒有對這一行為的抵押狀況進行適當的檢查,"donate"后的攻擊者成為了"違規者",其風險調整后負債遠超過了的抵押品價值,因此可以對其進行清算。此時攻擊者的倉位為:3.9億dDAI和3?億eDAI。
⑦攻擊者部署的清算人合約開始清算“違規者”。EulerFinance?清算邏輯中一個特色功能是當被清算人的借貸倉位極其不健康時,清算人員可以在此過程中獲得最高?20%?的“折扣”。
動態 | 北大光華成立金融科技聯合實驗室 向區塊鏈等五大領域深入研究:10月12日,北京大學光華管理學院與度小滿金融宣布合作成立金融科技聯合實驗室,并在北京大學為實驗室揭牌。聯合實驗室主任劉曉蕾表示實驗室將圍繞數字化資產配置、超大規模關聯網絡、在線機器人、監管科技、區塊鏈技術等五大領域深入研究,積極探索前沿技術在金融場景中的應用,同時推動跨學科人才的培養和輸出。[2018/10/12]
⑧通過清算,清算人獲得了?2.59?億?dDAI?的“債務”,獲得?3.1eDAI?的“資產”。清算過程中轉讓的債務總額比資產低得多。清算人獲得了價值近?4500?萬的?eDAI?資產。
⑨清算人通過獲得的?eDAI?從協議中取走了所有的?3890?萬?DAI?的抵押品,然后償還了閃電貸款,獲利?800?萬美元。
攻擊者目前在地址一持有價值?1350?萬美元的?ETH,在地址二持有?1.48?億美元的?ETH?以及?4300?萬?DAI。
地址一:
https://etherscan.io/address/0x?B?2698?C?2D?99?aD?2c?302?a?95?A?8?DB?26?B?08?D?17?a?77?cedd?4?
地址二:
https://etherscan.io/address/0x?b?66?cd?966670?d?96?2C?227?B?3?EABA?30?a?87?2D?bFb?995?db
神奇的是,第一次攻擊交易竟被?MEV?機器人無意攔截了。該機器人獲得了?879?萬美元的?DAI。可惜攻擊者合約里把提款地址寫死了,MEV?機器人在試圖歸還資金的過程中只能把截攔到的資金發到攻擊者的地址。
第二到第五筆攻擊使黑客獲得了價值?1.77?億美元的資產。
MEV?機器人的所有者在鏈上留言并解釋他們無法歸還這些錢,并對受影響的用戶感到抱歉和遺憾。
寫在最后
目前,該事件是?2023?年Web3領域最大的一次黑客攻擊。EulerFinance?在推文中承認了這一事件的真實性,并表示他們目前正在與安全專家和執法部門進行合作。
EulerFinance?團隊的整體安全水平和意識在行業內處于相對較高的水準,目前也已與很多安全公司進行了合作。項目進行過審計,也有?bugbounty?漏洞賞金計劃加持,不過項目還是未能逃過黑客的磨爪。
因此?CertiK?安全專家再次提醒,新添加的功能,務必也要進行審計。由于上述合約漏洞是?https://forum.euler.finance/t/eip-14-contract-upgrades/305引進的,才造成了如此嚴重的后果。
所以審計并不是一勞永逸的,合約在添加新功能時,務必要重新對新添加功能進行審計,否則即便已審計過“千里之堤”,也可能潰于未審計的“蟻穴”。
Tags:DAIEULEDA區塊鏈pDAIeul幣最新消息Medal of Honour區塊鏈運用的技術中不包括哪一項技術
近日,以太坊擴容方案提供商Polygon宣布推出?Web3?身份系統?PolygonID,并且將會融合至?PolygonzkEVM?之中,構建統一的鏈上隱私擴容服務.
1900/1/1 0:00:00了解最新和最偉大的基于區塊鏈的項目對于任何認真的加密貨幣交易者和投資者來說都是必不可少的,他們的目標是建立一個充滿高增長潛力的山寨幣的可靠投資組合.
1900/1/1 0:00:00ForesightNews消息,區塊鏈安全公司Halborn發文表示,2022年3月Halborn受聘評估Dogecoin開源代碼庫是否存在任何可能影響區塊鏈安全的漏洞.
1900/1/1 0:00:00為了幫助用戶更方便快捷地使用合約網格的各項功能,Gate.io量化跟單團隊在聽取各方意見后,積極做出調整,目前已在7個功能上進行了更新升級.
1900/1/1 0:00:00你想知道為什么比特幣是國王嗎?自2009年問世以來,比特幣已成為市場上最重要的加密貨幣。目前市值超過4240億美元,日交易量超過250億美元,是迄今為止規模和流動性最大的數字資產.
1900/1/1 0:00:00雪崩價格今天上漲了3%AVAX自2月21日以來首次呈上升趨勢支撐位繼續位于14.30美元雪崩價格分析最終顯示出積極的景象,因為價格自2月21日以來首次開始上漲.
1900/1/1 0:00:00