買比特幣 買比特幣
Ctrl+D 買比特幣
ads

EDA:損失過億級的不止SVB Euler Finance 1.95億美元黑客事件剛剛上演_Neulaut

Author:

Time:1900/1/1 0:00:00

2023年3月13日,Euler Finance資金池遭遇閃電貸攻擊,預計損失總計約1.95億美元。這一數字也是2023年迄今為止Web3領域所有其他安全事件資產損失總額的兩倍以上。

根據Euler Finance對自己描述,該平臺是“以太坊上的一個允許用戶借出和借入幾乎任何加密貨幣資產的非托管協議”。

造成該攻擊的

原因主要是Euler Pool合約中的`donateToReserve`存在漏洞。由于該功能缺乏對調用者倉位健康度的檢查,用戶可以通過自主放棄一部分杠桿存款,使自身倉位失衡,從而使用Euler特色的清算規則清算自己的倉位而獲利。

攻擊者利用閃電貸借來的資產,首先通過Euler借貸協議中獨特的`mint'功能以及Euler資金池合約中易受攻擊的'donateToReserves'功能創建了一個高杠桿且資不抵債的狀況。隨后攻擊者在同一筆交易以清算者的身份清算自己創建的資不抵債的倉位“免費”獲得大量衍生eToken。最后通過提款耗盡資金池,并在多個Euler Pools反復實施攻擊,以耗盡所有資金池。

BlockSec:初步分析此次Curve被攻擊導致損失總額超過4200萬美元:金色財經報道,截至發稿時,尚不清楚此次攻擊導致Curve損失了多少資金。區塊鏈審計公司BlockSec在Twitter上發布的初步分析報告中估計,損失總額超過4200萬美元。Curve團隊成員Mimaklas在Discord公告中表示,根據其網站,Curve運營著232個不同的池子,但只有使用Vyper 0.2.15、0.2.16和0.3.0版本的礦池存在風險。Mimaklas還表示,團隊正在與受影響的團隊一起評估情況。

此前消息,Curve Finance稱由于Vyper部分版本出現故障,許多使用Vyper 0.2.15版本的穩定幣池(alETH/msETH/pETH)遭到攻擊。[2023/7/31 16:07:38]

下面是對某一資金池的攻擊流程,還有其他四個具有相同漏洞的資金池也被攻擊了。

數據:過去一年,比特幣投資者已實現損失總額為2130億美元:金色財經報道,據Glassnode數據,過去365天,比特幣投資者確認的已實現損失總額為2130億美元。相比之下,2020-2021年牛市期間實現的利潤為4550億美元,反映出牛市收益的相對資本損失約為47%,與2018年周期的規模相似。[2022/12/8 21:31:02]

①攻擊者從AAVE閃電貸到3000萬 DAI。

②攻擊者通過eDAI合約向Euler存入2000萬 DAI,并收到2000萬 eDAI。在攻擊者存入2000萬DAI之前,Euler池中的DAI余額為890萬。

③調用`eDAI.mint()`。該特定的`mint`功能是Eule Financer獨有的,可允許用戶反復借款和還款。這是一種創建借貸循環的方法,其結果是帶杠桿的借貸倉位。

數據:上周五比特幣單日“已實現損失”達到了-19億美元,歷史排名第四:11月23日消息,Glassnode數據顯示,上周五,比特幣單日“已實現損失”達到了-19億美元的峰值,歷史排名第四,僅次于:LUNA崩盤(-20億美元)、2021年6月熊市開始(-22億美元)以及2022年6月比特幣跌破2萬美元(-25億美元)。[2022/11/23 8:00:23]

④調用`mint`后,收到2億 dDAI和1.95.6億 eDAI。(注:dTokens代表債務代幣,eTokens代表抵押股權)。

⑤調用 "repay",將eDAI池中的1000萬DAI償還給Euler,這就將1000萬dDAI銷毀了。隨后再次調用 "mint",為攻擊合約創造另一個2億dDAI和1.956億eDAI形式的借貸倉位。此時攻擊者的倉位為: 3.9 億 dDAI 和 4億 eDAI。

成都鏈安:Goldfinch項目的SeniorPool合約遭受攻擊,項目方累計損失超54萬美元:據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,Goldfinch項目的SeniorPool合約遭受攻擊,攻擊者累計獲利28523個USDC,項目方累計損失541158個USDC。經成都鏈安技術團隊分析,本次攻擊原因是攻擊者可以利用Curve的FIDU-USDC池子獲取FIDU代幣,來獲取SeniorPool合約抵押USDC代幣的紅利。目前Curve中FIDU兌換USDC為1:1.03, 而在SeniorPool中的比例為1:1.07,這就產生了套利空間。[2022/6/28 1:36:11]

⑥調用`donateToReserves`(該存在漏洞的函數于2022年7月被引入),將1億eDAI轉給Euler。由于沒有對這一行為的抵押狀況進行適當的檢查,"donate" 后的攻擊者成為了"違規者"(非健康負債水平的地址), 其風險調整后負債遠超過了的抵押品價值,因此可以對其進行清算。此時攻擊者的倉位為: 3.9 億 dDAI 和 3億 eDAI。

⑦攻擊者部署的清算人合約開始清算“違規者”。Euler Finance清算邏輯中一個特色功能是當被清算人的借貸倉位極其不健康時,清算人員可以在此過程中獲得最高20%的“折扣”。

⑧通過清算,清算人獲得了2.59億dDAI的“債務”,獲得3.1 eDAI的“資產”。清算過程中轉讓的債務總額比資產低得多。清算人獲得了價值近4500萬的eDAI資產。

⑨清算人通過獲得的eDAI從協議中取走了所有的3890萬DAI的抵押品,然后償還了閃電貸款,獲利800萬美元。

攻擊者目前在地址一持有價值1350萬美元的ETH,在地址二持有1.48億美元的ETH以及4300萬DAI。

地址一:https://etherscan.io/address/0xB2698C2D99aD2c302a95A8DB26B08D17a77cedd4

地址二:https://etherscan.io/address/0xb66cd966670d962C227B3EABA30a872DbFb995db

神奇的是,第一次攻擊交易竟被MEV機器人無意攔截了。該機器人獲得了879萬美元的DAI。可惜攻擊者合約里把提款地址寫死了, MEV機器人在試圖歸還資金的過程中只能把截攔到的資金發到攻擊者的地址。

第二到第五筆攻擊使黑客獲得了價值1.77億美元的資產。

MEV機器人的所有者在鏈上留言并解釋他們無法歸還這些錢,并對受影響的用戶感到抱歉和遺憾。

目前,該事件是2023年Web3領域最大的一次黑客攻擊。Euler Finance在推文中承認了這一事件的真實性,并表示他們目前正在與安全專家和執法部門進行合作。

Euler Finance團隊的整體安全水平和意識在行業內處于相對較高的水準,目前也已與很多安全公司進行了合作。項目進行過審計,也有bug bounty漏洞賞金計劃加持,不過項目還是未能逃過黑客的磨爪。

因此CertiK安全專家再次提醒,新添加的功能,務必也要進行審計。由于上述合約漏洞是https://forum.euler.finance/t/eip-14-contract-upgrades/305 引進的,才造成了如此嚴重的后果。

所以審計并不是一勞永逸的,合約在添加新功能時,務必要重新對新添加功能進行審計,否則即便已審計過“千里之堤”,也可能潰于未審計的“蟻穴”。

作為區塊鏈安全領域的領軍者,CertiK致力于提高Web3.0的安全和透明等級。迄今為止,CertiK已獲得了4000家企業客戶的認可,保護了超過3600億美元的數字資產免受損失。

CertiK中文社區

企業專欄

閱讀更多

金色財經 善歐巴

金色早8點

Arcane Labs

MarsBit

Odaily星球日報

歐科云鏈

深潮TechFlow

BTCStudy

澎湃新聞

Tags:DAIEULEDAFINADAI幣NeulautShiba PredatorR3fi.finance

以太坊交易所
APE:解讀NFT發展最新趨勢:如何進行建立優質投資策略?_ORE

來源:SophonLabs 編譯:Cindy NFT市場是一個快速發展的數字資產市場,其市場規模不斷擴大,應用場景也變得更加多元化.

1900/1/1 0:00:00
OIN:金色早報 | 美聯儲加息25個基點 今年繼續縮表不會降息 美SEC起訴孫宇晨_Bithold

頭條 ▌ 美聯儲宣布加息25個基點 鮑威爾:正在繼續大幅縮減資產負債表 今年不會降息金色財經報道,美聯儲宣布加息25個基點,將聯邦基金利率目標區間上調至4.75%~5%.

1900/1/1 0:00:00
SUI:對話Sui聯創:Mysten Labs的目標是為開發者提供持續服務_BIO

Adeniyi Abodiun 與 Evan Cheng、Sam Blackshear、George Danezis 和 Kostas Chalkias 共同創立了 Sui 區塊鏈和 Myste.

1900/1/1 0:00:00
FOR:美SEC主席撰文:加密公司應該在法律范圍內開展工作_Terkehh

作者:美國證券交易委員會主席 Gary Gensler 編譯:比推BitpushNews Mary Liu當我在麻省理工學院教授關于區塊鏈和貨幣的課程時.

1900/1/1 0:00:00
Filecoin:晚間必讀 | 瑞士信貸何以淪落至此_filecoin幣是什么幣

在快速發展的去中心化金融世界中,穩定幣市場經歷了顯著的增長,越來越多樣化。Frax Finance是一個吸引眼球的創新項目,該穩定幣協議以獨特的方式結合抵押和算法模式,提供了一個高度可擴展、無需.

1900/1/1 0:00:00
比特幣:項目周刊 | BTC剩余未開采量已不足170萬枚_COIN

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
ads