2023年3月13日,EulerFinance資金池遭遇閃電貸攻擊,預計損失總計約1.95億美元。這一數字也是2023年迄今為止Web3領域所有其他安全事件資產損失總額的兩倍以上。
根據EulerFinance對自己描述,該平臺是“以太坊上的一個允許用戶借出和借入幾乎任何加密貨幣資產的非托管協議”。
造成該攻擊的
原因主要是EulerPool合約中的`donateToReserve`存在漏洞。由于該功能缺乏對調用者倉位健康度的檢查,用戶可以通過自主放棄一部分杠桿存款,使自身倉位失衡,從而使用Euler特色的清算規則清算自己的倉位而獲利。
攻擊者利用閃電貸借來的資產,首先通過Euler借貸協議中獨特的`mint'功能以及Euler資金池合約中易受攻擊的'donateToReserves'功能創建了一個高杠桿且資不抵債的狀況。隨后攻擊者在同一筆交易以清算者的身份清算自己創建的資不抵債的倉位“免費”獲得大量衍生eToken。最后通過提款耗盡資金池,并在多個EulerPools反復實施攻擊,以耗盡所有資金池。
貝萊德在今年上半年已經損失了1.7萬億美元的客戶資金:金色財經報道,根據報告,貝萊德在今年上半年已經損失了1.7萬億美元的客戶資金。在該公司的財報電話會議上,董事長兼首席執行官Larry Fink表示,對于股票和債券來說,2022 年都是 50 年來最糟糕的開端。據報道,在6月底,貝萊德其資產中只有約四分之一是主動管理的,以戰勝基準。值得注意的是,這一比例低于2009年的三分之一,當時貝萊德收購了巴克萊全球投資公司,成為ETF領域的領先者。在過去十年中,貝萊德約有210億美元從主動型股票中流出,有7300億美元流入指數型股票。因此,該公司的被動股票持有量是主動股票的十倍。
貝萊德iShares和指數投資全球負責人 Salim Ramji?表示,我們將繼續研究和關注加密貨幣本身,包括比特幣,圍繞著有沒有辦法讓投資者更容易和更容易獲得它,就像我們在債券市場、黃金市場和全球其他市場所做的那樣。[2022/8/6 12:05:55]
下面是對某一資金池的攻擊流程,還有其他四個具有相同漏洞的資金池也被攻擊了。
Coinbase用戶要求Coinbase退還因GYEN故障而造成的損失:金色財經報道,憤怒的Coinbase用戶表示,在上個月因“技術原因”迫使其停止交易GYEN后,Coinbase已凍結其賬戶長達數周。這些用戶發起了一項在線活動,要求Coinbase退還他們的損失。據悉在11月中旬,日元穩定幣GYEN及POWR的交易出現故障。而Coinbase則在一封電子郵件中告訴一位用戶:“在我們努力糾正這個問題的同時,Coinbase.com和Coinbase Pro上GYEN和POWR的所有購買、出售、交易、發送和接收都被暫時禁用。我們正在盡快解決這個問題,以確保受影響的客戶能夠盡快獲得資金。”[2021/12/9 13:00:00]
攻擊流程
①攻擊者從AAVE閃電貸到3000萬DAI。
動態 | Dice3D遭遇黑客攻擊 損失大量EOS:據IMEOS報道,根據Dice3D官方消息,Dice3D于12月1日凌晨2點25分被攻擊,攻擊者rockrock1234利用事務狀態回滾機制,使用多個帳號同時發送交易請求進行攻擊,使得最后一個攻擊賬戶獲取高中獎率。目前黑客已將被盜的EOS轉至火幣。Dice3D官方決定自費拿出部分EOS給予玩家補償。[2018/12/3]
②攻擊者通過eDAI合約向Euler存入2000萬DAI,并收到2000萬eDAI。在攻擊者存入2000萬DAI之前,Euler池中的DAI余額為890萬。
③調用`eDAI.mint()`。該特定的`mint`功能是EuleFinancer獨有的,可允許用戶反復借款和還款。這是一種創建借貸循環的方法,其結果是帶杠桿的借貸倉位。
烏克蘭公民就非法搜查起訴,要求用比特幣補償其精神損失:烏克蘭公民Dmitriy G.向基輔地方法院起訴執法人員的“非法”搜查,要求對其造成的“精神損失”賠償1 BTC。主審法官在沒有發現任何法律依據駁回這一要求后,已經安排了聽證會。在法律上,數字貨幣在烏克蘭的地位尚不明確。[2018/3/20]
④調用`mint`后,收到2億dDAI和1.95.6億eDAI。(注:dTokens代表債務代幣,eTokens代表抵押股權)。
⑤調用"repay",將eDAI池中的1000萬DAI償還給Euler,這就將1000萬dDAI銷毀了。隨后再次調用"mint",為攻擊合約創造另一個2億dDAI和1.956億eDAI形式的借貸倉位。此時攻擊者的倉位為:3.9億dDAI和4億eDAI。
⑥調用`donateToReserves`,將1億eDAI轉給Euler。由于沒有對這一行為的抵押狀況進行適當的檢查,"donate"后的攻擊者成為了"違規者",其風險調整后負債遠超過了的抵押品價值,因此可以對其進行清算。此時攻擊者的倉位為:3.9億dDAI和3億eDAI。
⑦攻擊者部署的清算人合約開始清算“違規者”。EulerFinance清算邏輯中一個特色功能是當被清算人的借貸倉位極其不健康時,清算人員可以在此過程中獲得最高20%的“折扣”。
⑧通過清算,清算人獲得了2.59億dDAI的“債務”,獲得3.1eDAI的“資產”。清算過程中轉讓的債務總額比資產低得多。清算人獲得了價值近4500萬的eDAI資產。
⑨清算人通過獲得的eDAI從協議中取走了所有的3890萬DAI的抵押品,然后償還了閃電貸款,獲利800萬美元。
攻擊者目前在地址一持有價值1350萬美元的ETH,在地址二持有1.48億美元的ETH以及4300萬DAI。
地址一:https://etherscan.io/address/0xB2698C2D99aD2c302a95A8DB26B08D17a77cedd4
地址二:https://etherscan.io/address/0xb66cd966670d962C227B3EABA30a872DbFb995db
神奇的是,第一次攻擊交易竟被MEV機器人無意攔截了。該機器人獲得了879萬美元的DAI。可惜攻擊者合約里把提款地址寫死了,MEV機器人在試圖歸還資金的過程中只能把截攔到的資金發到攻擊者的地址。
第二到第五筆攻擊使黑客獲得了價值1.77億美元的資產。
MEV機器人的所有者在鏈上留言并解釋他們無法歸還這些錢,并對受影響的用戶感到抱歉和遺憾。
寫在最后
目前,該事件是2023年Web3領域最大的一次黑客攻擊。EulerFinance在推文中承認了這一事件的真實性,并表示他們目前正在與安全專家和執法部門進行合作。
EulerFinance團隊的整體安全水平和意識在行業內處于相對較高的水準,目前也已與很多安全公司進行了合作。項目進行過審計,也有bugbounty漏洞賞金計劃加持,不過項目還是未能逃過黑客的磨爪。
因此CertiK安全專家再次提醒,新添加的功能,務必也要進行審計。由于上述合約漏洞是https://forum.euler.finance/t/eip-14-contract-upgrades/305引進的,才造成了如此嚴重的后果。
所以審計并不是一勞永逸的,合約在添加新功能時,務必要重新對新添加功能進行審計,否則即便已審計過“千里之堤”,也可能潰于未審計的“蟻穴”。
作為區塊鏈安全領域的領軍者,CertiK致力于提高Web3.0的安全和透明等級。迄今為止,CertiK已獲得了4000家企業客戶的認可,保護了超過3600億美元的數字資產免受損失。
原文:《下一輪由LSD驅動的DeFiSummer中,AuraFinance能否成為黑馬?》本文介紹AuraFinance的基本情況,為什么它能夠在LSD驅動的DeFiSummer中成為一匹黑馬.
1900/1/1 0:00:00過去三年,Web3行業見證了GameFi生態的繁榮,游戲品類和數量快速增長。SparkX?作為?GameFi開發者社區,長期與廣大從業者、愛好者共同關注?GameFi?市場.
1900/1/1 0:00:00文心一言千呼萬喚始出來,兩天內,百度股價先抑后揚,實現了一個大號V字反轉。新聞發布會當天百度港股股價下跌后,隨著部分媒體和企業用戶陸續拿到內測邀請碼,文心一言真實的能力表現很快提振了資本市場對百.
1900/1/1 0:00:00當地時間3月7日上午,美央行主席鮑威爾在參議院發表半年度貨幣政策證詞。鮑威爾表示,由于通脹持續存在,美聯儲可能會繼續收緊貨幣政策,而且可能會比之前預期的更快,這是繼上個月加息步伐放緩后出乎意料的.
1900/1/1 0:00:00頭條 ▌美國聯邦存款保險公司:SVB銀行被加州監管機構關閉金色財經報道,美國聯邦存款保險公司稱,SVB銀行被加州監管機構關閉,硅谷銀行擁有約2090億美元資產.
1900/1/1 0:00:00作者:Kylo@ForesightVentures Tips: 上海升級將會帶來LSD賽道基本面的變化ETHstaking收益率將成為鏈上基準收益.
1900/1/1 0:00:00