以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > Coinw > Info

DeFi借貸協議Akropolis重入攻擊事件分析_DEP

Author:

Time:1900/1/1 0:00:00

近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。

成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:

1、Akropolis確實遭到攻擊

2、攻擊合約地址為

TriBuzz項目Discord服務器已被入侵:金色財經報道,據CertiK監測,TriBuzz項目Discord服務器已被入侵,黑客發布了虛假空投鏈接。在團隊確認他們已經恢復服務器的控制權之前,請勿點擊任何鏈接。[2023/4/6 13:47:38]

0xe2307837524db8961c4541f943598654240bd62f

3、攻擊手法為重入攻擊

4、攻擊者獲利約200萬美元

Brevan Howard聯創:投資整個加密生態才能明確挑戰和機遇:5月25日消息,對沖基金巨頭Brevan Howard聯合創始人Alan Howard在接受The Block采訪時展示其加密帝國的全貌:這是一項包含一系列加密基礎設施和投資管理服務的業務,涵蓋公開市場投資和私募投資;股權和代幣投資;中心化生態系統和去中心化生態系統;甚至以個人身份涉足NFT和生成藝術領域。

Alan Howard解釋稱,“你必須進入并接觸加密貨幣世界,了解那里正在發生的事情,確定你將面臨的挑戰和機遇,并了解你必須建立怎樣的基礎設施來迎接這些挑戰和機遇。”

他于2019年卸任Brevan Howard CEO。 雖然他不再從事交易,但仍然積極參與Brevan Howard的各種舉措,包括與共同投資、戰略分配和加密行業(通過BH Digital進行)相關的舉措。

他還透露兩個專注于加密領域的實體:孵化器WebN Group和中后臺服務提供商Coremont Digital。(The Block)[2022/5/25 3:41:21]

攻擊手法分析

眾議院法案旨在保護比特幣退休賬戶不受聯邦禁令影響:金色財經報道,上周的加密貨幣崩盤引起了監管機構和政府官員的注意,國會共和黨人提出了一項法案,將“保護”投資者將比特幣加入401(k)退休計劃的能力。該法案是眾議院2022年《金融自由法案》的配套法案,由眾議員拜倫·唐納德(R-FL)提出,并得到了其他眾議員沃倫·戴維森(R-OH)、金榮(R-CA)、大衛·施韋克特(R-AZ)和湯姆·埃默(R-MN)的支持。如果該法案獲得通過,美國勞工部(U.S. Labor Department)將無法限制401(k)賬戶持有人可以選擇的投資類型,包括比特幣——富達基金計劃在今年晚些時候提供比特幣。

據一份新聞稿稱,該法案是針對美國雇員福利安全局(Employee Benefits Security Administration) 5月10日發布的監管指導意見起草的,該指導意見建議,應阻止投資者將加密貨幣加入401(k)計劃。

此前報道,富達(Fidelity)成為首家宣布計劃開始在401(k)賬戶中提供比特幣作為投資選擇的券商。(decrypt)[2022/5/21 3:32:48]

通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:

圖一

圖二

參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2

但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:

圖三

通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:

圖四

通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:

圖五

而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。

圖六

事件小結

Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。

在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。

最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。

?

Tags:DEPWARHOW比特幣dep幣前景GWAR價格Showcase什么是比特幣ETF

Coinw
幣圈散戶聯盟:11.14比特幣行情 出現低吸機會就要抓取_比特幣

重復的行情,卻不一樣的結局,同樣的弱勢,卻截然不斷的交易,總有人笑,有人憂。同樣的學校不一樣的考分,同樣的市場不一樣的盈虧.

1900/1/1 0:00:00
Serbfund布局區塊鏈技術,開啟新的征程_區塊鏈

概述 企業要想制勝未來,必須重新定義人與技術間的關系。人們對技術應用期望越來越高,但是企業卻仍在使用舊方法來打造技術驅動型產品和服務,這一矛盾造成了“技術沖突”.

1900/1/1 0:00:00
比特幣槍手:11.13比特幣行情分析多頭量能完好謹慎做空_BTC

緣來不拒,緣走不留,茫茫人海相識成為朋友也是一種緣分。素不相識的投資朋友只因看了我槍手的文章信任我,所以每位找到我的投資朋友我都會給予最大的幫助,讓這份信任變的更有價值.

1900/1/1 0:00:00
月入3千 年攢10萬?理財把一切變為可能_ECO

正確學習理財,3千元月工資,一年卻能攢下10萬元。 1、合理有效運用錢財 對于我們手中的錢,我們一定要合理的進行運用,特別是在我們工資收入并不高的情況下.

1900/1/1 0:00:00
玩轉 DeFi 多樣化投資,一文了解流行 DeFi 指數_DEFI

原文標題:《DeFi新玩法丨一文玩轉最流行的DeFi指數,多樣化投資DeFi資產》撰文:LucasCampbell 翻譯:Kyle 任何人都可以將其資金分配投資到指數中.

1900/1/1 0:00:00
礦工請進:這 10 個挖礦實用工具讓你事半功倍_COM

原文標題:《10個挖礦實用小工具,哪幾款擊中了你的收藏欲》 作者:晏文春 礦礦日常工作中經常會用到一些工具,也常有讀者找礦礦問一些挖礦相關的信息在哪里查.

1900/1/1 0:00:00
ads