10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
1?事件概覽
攻擊如何發生Eventoverview
被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。
10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。
2?事件具體分析
攻擊者如何得手?Eventoverview
攻擊者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻擊合約:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
動態 | 幣安被盜BTC被黑客分散至20個主要地址 尚未擴散:據PeckShield數字資產護航系統數據顯示,截止目前,幣安熱錢包被盜損失的7,074枚BTC暫時被黑客分散存儲于20個主要地址,尚未進一步擴散。PeckShield正持續追蹤資金進一步流向。PeckShield安全人員分析發現,黑客通過釣魚等方式搜集幣安用戶賬號信息,然后于北京時間05月08日 01:17:18采用71個賬號并發API提幣操作,最終于塊高度575013實施了攻擊(和幣安公告的塊高度575012相差一個塊)。[2019/5/8]
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1.第一步先通過閃電貸從
DssFlash合約借500,000,000DAI。
2.把DAI放到yDAI
合約中進行抵押,換取451,065,927.891934141488397224yDAI。
動態 | 幣安熱錢包被盜7000枚比特幣:據幣安官方公告,幣安交易所發現了大規模的安全漏洞,黑客能夠獲得大量用戶API密鑰,2FA代碼以及其他可能的信息盜取加密貨幣。5月7日17:15:24,黑客在區塊高度575012處從幣安熱錢包中盜取7000枚比特幣。幣安稱,該筆交易是唯一受影響的交易。[2019/5/8]
3.把換取yDAI代幣放到Curve.fi:ySwap?
中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。
4.接著將
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。
聲音 | 調查報告:總供應量的6%的比特幣被盜:據blokt數據顯示,總供應量的6%的比特幣被盜,在幣種中排名第三,而排名一、二位的幣種分別為MANO和ATX。數據顯示,被盜資金中有近60%來自數字貨幣交易所,其中70%的資金是通過黑客入侵的。[2018/11/1]
5.再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。
6.攻擊合約
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH
動態 | 新南威爾士逮捕加密貨幣XRP被盜案件嫌疑人:據9news消息,新南威爾士州表示,今年1月,來自國家犯罪司令部網絡犯罪小組的偵探成立了Strike Force Rostrevor,以調查一起加密貨幣被盜案件。據悉,受害者是一名56歲的男子,他告訴調查人員,一月份他的電子郵件帳戶遭到黑客攻擊無法登陸,之后他的賬號被盜了10萬枚XRP,當時總價值超過45萬美元。今天早上,Strike Force Rostrevor偵探已在悉尼西北部Epping逮捕了一名女性嫌疑人。[2018/10/25]
7.B發送6000WETH給A
8.?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。
動態 | 柚資銀行被盜賬戶已向各大交易所申請凍結:據IMEOS報道,柚資銀行被盜賬戶已經向各大交易所申請凍結,目前已有幾家交易所凍結相關黑客賬戶。[2018/10/5]
9.?使用攻擊合約B借出
446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。
10.使用攻擊合約B借出
446,758,198.60513882090167283個YUSD,發送給A。
11.?使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。
12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。
13.?將DUSD交換為?
450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。
14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。
15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。
16.最后歸還攻擊A合約的閃電貸。
3?事件復盤
我們需要注意什么CaseReview
本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。
注意?
此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。
今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。
同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。
3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。
8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。
加上本次攻擊事件,CreamFinance?可以說是年度最“衰”的DeFi項目。
各生態頭部項目解讀,下一批爆發的會是誰?今年以來,新公鏈/側鏈掀起新一輪熱潮。從年初的BSC,到年中的Polygon、Solana,再到如今的Fantom、Avalanche以及Terra,各大.
1900/1/1 0:00:0010月23日,在由中國金融四十人論壇主辦的第三屆外灘金融峰會上,諾貝爾經濟學獎得主邁克爾·斯賓塞和交通銀行行長劉珺就科技公司的反壟斷監管、數字貨幣等問題展開了討論.
1900/1/1 0:00:0010月22日消息,英國央行發布了9月底的一場CBDC技術論壇會議紀要,其中強調隱私至關重要,但不等于匿名.
1900/1/1 0:00:00DeFi數據 1.DeFi總市值:1496.03億美元 DeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:61.
1900/1/1 0:00:00騰訊在區塊鏈方向的嘗試很多,集團內已經把區塊鏈融入到單個的業務條線里,例如騰訊安全、騰訊云以及旗下微眾銀行等。不過談到騰訊的鏈,那最直接的業務就是騰訊區塊鏈。本文我們將整理騰訊區塊鏈的相關資料.
1900/1/1 0:00:0011月5日晚,國內首場數字藏品直播拍賣在阿里平臺順利進行,本次活動由新銳數字藏品開發運營團隊元松果工作室承辦。?本次直播目的是助力傳統藝術藏品走向新興互聯網,走向大眾,走向年輕群體.
1900/1/1 0:00:00