近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官Ana Andrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
2、攻擊合約地址為
0xe2307837524db8961c4541f943598654240bd62f
數據:DeFi協議TVL年初至今增長近20%,約84億美元資金回流:1月17日消息自今年年初以來,DeFi抵押品一直在增加。DeFi協議中鎖定抵押品的價值在十周內首次超過500億美元。此外,自今年年初以來,TVL增長了近20%。根據DeFi Llama的數據,TVL目前為528億美元,是自2022年11月9日以來的最高水平。在過去七天里,大多數主要DeFi協議的抵押品都出現了兩位數的增長。自1月1日的周期低點以來,約有84億美元回流到DeFi生態系統。
據其分析,這在很大程度上可以歸因于隨著市場反彈,基礎加密資產的上漲。還應該指出的是,DeFi TVL仍比2021年12月的峰值水平低75%。
除了抵押品價值增加,流動性質押衍生品一直在引領市場。Lido目前擁有14.75%的市場占比,反超MakerDAO(市場占比為13.25%),在DeFi市場中位居首位。(BeInCrypto)[2023/1/17 11:16:43]
3、攻擊手法為重入攻擊
Coinbase CEO呼吁監管機構關注中心化實體,不要管DeFi項目:12月20日消息,加密貨幣交易所Coinbase的聯合創始人兼首席執行官Brian Armstrong呼吁監管機構關注中心化實體,不要管去中心化金融 (DeFi) 項目。他還呼吁建立一個公平的執法環境,因為少數有問題的演員不遵守規則是公開的秘密。
Armstrong稱,最好首先圍繞加密貨幣中的集中參與者(穩定幣發行人、交易所和托管人)建立監管清晰度,因為這是我們看到消費者傷害風險最大的地方,幾乎每個人都同意應該這樣做。[2022/12/21 21:57:07]
4、攻擊者獲利約200萬美元
Near鏈上DeFi協議Flux完成1030萬美元種子輪融資,Coinbase參投:近日,基于Near的DeFi協議Flux完成1030萬美元的種子輪融資,DistributedGlobal領投,CoinbaseVentures、CoinFund、UncorrelatedVentures、FigmentCapital、IOSGVentures等參投。
Flux首席執行官PeterMitchell表示,Flux有望成為有高價值協議和數據的預言機,該筆資金將用于在Near上推動DeFi發展,并將用于擴大團隊引進人才。[2021/5/25 22:42:20]
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
圖一
圖二
參考鏈接:
https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol 函數,存在調用 tkn 地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
1、本來熱熱鬧鬧的上兩萬新高的情緒,被前天的三千刀大瀑布給澆滅的一干二凈。瀑布洗臉,的確神清氣爽啊。順便把做多的狂熱一把澆滅了,從爆倉程度來看,不亞于312,當然,比313還是差一些.
1900/1/1 0:00:00到目前為止,以太坊2.0運行的非常順利,參與率達到了約97%,遠高于任何測試網。另一方面,以太坊2.0網絡在約束驗證人不當行為方面也做得不錯,尤其是防止他們做出任何越過代碼要求的違規行為.
1900/1/1 0:00:0011月12日,天府財訊了解到,成都有關部門正抓緊開展區塊鏈發展頂層設計,擬于近期出臺促進區塊鏈創新應用的實施意見。產業的發展離不開頂層設計.
1900/1/1 0:00:00在加密資產市場上,如果要問近期哪一家機構最受矚目,可能很多人都會選擇灰度基金。灰度資產管理公司(Grayscale Investments)是數字貨幣集團DCG(Digital Currency.
1900/1/1 0:00:00隨著數字貨幣市場的發展以及高收益率的誘惑,市場上有越來越多人開始持有以比特幣為代表的數字貨幣。以比特幣礦工為主的數字貨幣持有者,挖出幣后多以囤幣為主,不會頻繁交易;面對今年變化莫測的行情,一時無.
1900/1/1 0:00:00金色財經 區塊鏈12月3日訊 美國國會議員提出了一項名為《穩定幣網絡共享和銀行執照執行法》的新法案,將要求穩定幣發行商在發行穩定幣之前必須獲得銀行特許執照并獲得監管部門的批準.
1900/1/1 0:00:00