以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

被盜 1.3 億美元 Cream Finance今年第五次遭黑客攻擊全解析_USD

Author:

Time:1900/1/1 0:00:00

10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議Cream Finance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

1?事件概覽

攻擊如何發生 Event overview

被盜約1.3億美元!Cream Finance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。

10月28日消息,DeFi 協議 Cream Finance 針對閃電貸攻擊事件發布回應稱,其以太坊 CREAM v1 借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約 1.3 億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的 v1 借貸市場,并且正在進行事后審查。

2?事件具體分析

攻擊者如何得手?Event overview

攻擊者:

0x24354d31bc9d90f62fe5f2454709c32049cf866b

攻擊合約:

0x961d2b694d9097f35cfffa363ef98823928a330d

0xf701426b8126BC60530574CEcDCb365D47973284

Swapos V2合約疑似遭黑客利用,約46.8萬美元的資產被盜:金色財經消息,據CertiK監測,Swapos V2合約疑似遭黑客利用,造成價值約46.8萬美元的資產被盜。目前被盜資金已在攻擊者地址。[2023/4/16 14:06:48]

交易hash:

0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

1. 第一步先通過閃電貸從

DssFlash(0x1eb4cf3a948e7d72a198fe073ccb8c7a948cd853)合約借500,000,000DAI。

2. 把DAI放到yDAI

(0x16de59092dae5ccf4a1e6439d611fd0653f0bd01)合約中進行抵押,換取451,065,927.891934141488397224yDAI。

安全公司BlockSec幫助Platypus追回240萬美元被盜資金:金色財經報道,穩定幣交易項目Platypus遭黑客攻擊后,在區塊鏈安全公司BlockSec的幫助下,至少已有240萬美元資金被追回。Blocksec的可視化工具MetalSleuth表示,在Platypus被盜的近910萬美元資金中,攻擊者只能兌現27萬美元。BlockSec利用攻擊合約中的漏洞,使用回調函數,將資金從攻擊合約轉移至Platypus的賬戶上,目前已追回240萬美元。據此前消息,Platypus遭遇閃電貸攻擊,損失約900萬美元,大部分被盜資金仍留在攻擊者的合約地址中,部分資金被發送到EOA和AAVE池中。在對攻擊合約進行反編譯后發現,攻擊者并沒有在合約中實現提現功能,導致攻擊收益無法提取,850萬美元被凍結在攻擊合約內。[2023/2/18 12:14:27]

3. 把換取yDAI代幣放到Curve.fi: y Swap?

(0x45f783cce6b7ff23b2ab2d70e416cdb7d6055f51)中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD 。

ElectrumSV多簽方案出現嚴重Bug致使用戶被盜600 BSV:11月9日消息,名為“aaron67”的用戶發文講述其BSV被盜經歷稱,請立即停止使用ElectrumSV實現的multisig accumulator多簽方案。該方案的鎖定腳本有嚴重bug,以至于其于11月6號被盜了600 BSV。事件發生后,該用戶已第一時間聯系了ElectrumSV的作者Roger Taylor,隨后這個嚴重的bug被確認。與此同時,Note.SV開發者表示,已第一時間做了分析找到了bug源頭,并且通知了錢包作者和社區用戶。(自媒體BSVer的混沌世界)[2020/11/9 12:04:44]

4. 接著將

447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。

5. 再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。

分析 | 全球加密交易平臺今年被盜9.27億美元:據bitcoinexchangeguide報道,根據區塊鏈安全公司CipherTrace數據,今年共有9.27億美元從與加密貨幣相關的平臺和交易所被盜。今年被盜的次數是2017年的3.5倍。[2018/12/8]

6.攻擊合約

A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約

B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH

7.B發送6000WETH給A

動態 | 擴展程序MEGA的Chrome賬戶被入侵 MyEtherWallet等錢包存在信息被盜風險:據慢霧區消息,使用Chrome的MEGA擴展的用戶需提高警惕,9月4日22:30UTC,一名身份不明的攻擊者成功入侵MEGA的谷歌Chrome網上商店帳戶,并將惡意版本的3.39.4版本上傳到網上商店。

惡意MEGA Chrome擴展程序竊取密碼。安裝或自動更新后,惡意擴展程序要求提升訪問個人信息的權限,允許其從Amazon、Github和Google等網站竊取憑據,以及 MyEtherWallet和MyMonero等在線錢包,以及 Idex.market數字貨幣交易平臺。[2018/9/5]

8. ?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。

9. ?使用攻擊合約B借出

446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。

10. 使用攻擊合約B借出

446,758,198.60513882090167283個YUSD,發送給A。

11. ?使用1,873.933802532388653625 WETH在uniswap v3中交換出7,453,002.766252個USDC。

12. 將3,726,501.383126 個USDC在Curve.fi中交換為DUSD。

13.?將DUSD交換為?

450,228,633.135400282653487952 yDAI+yUSDC+yUSDT+yTUSD。

14. 將8,431,514.81679698041016119個 yDAI+yUSDC+yUSDT+yTUSD 直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf(self)變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。

15. 以yUSD代幣為抵押,借出cream 協議所有支持借貸的代幣。

16. 最后歸還攻擊A合約的閃電貸。

3?事件復盤

我們需要注意什么 Case Review

本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。

注意?

此前,Cream Finance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。

今年2月13日,黑客利用Alpha Homora V2技術漏洞從Cream Finance旗下零抵押跨協議貸款功能 Iron Bank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后Alpha Finance表示將全額賠付資產。

同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,Cream Finance 儲備金賬戶受影響,Cream Finance 團隊隨即撤銷了所有對外部合約的批準,但仍損失 110 萬美元。

3月15日,Cream Finance 域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。

8月30日,Cream Finance 因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。

加上本次攻擊事件,Cream Finance?可以說是年度最“衰”的DeFi項目。

Tags:USDCRECREACREAMusdt幣交易違法嗎怎么交易不違法cream幣怎么樣cream幣有前景沒cream幣還有價值嗎

歐易交易所app官網下載
專訪 Solana 創始人:不要試圖追逐市場 專注于自己喜歡做的事情_OLA

通過創始人阿納托利·雅科文科的推動,Solana 正在改變加密行業和 DeFi 的世界。作為世界上最快的區塊鏈,Solana 正在大力推動加密生態系統的發展.

1900/1/1 0:00:00
金色前哨 | 致力于推動宏觀經濟增長 尼日利亞推出央行數字貨幣e-Naira_AIR

10月25日消息,尼日利亞總統Muhammadu Buhari今日在阿布加州議會大廈宣布推出CBDC e-Naira,以提高支付能力.

1900/1/1 0:00:00
一覽八大生態TVL前五項目 誰的吸金實力更強?_TVL

各生態頭部項目解讀,下一批爆發的會是誰?今年以來,新公鏈/側鏈掀起新一輪熱潮。從年初的 BSC,到年中的 Polygon、Solana,再到如今的 Fantom、Avalanche 以及 Ter.

1900/1/1 0:00:00
馬斯克推特改名 同名加密貨幣火速誕生 6小時暴漲800%_馬斯克

最近,加密貨幣領域的新聞越來越魔幻,造幣似乎也越來越“隨意”。魷魚幣剛坑了不少人,又有一個蹭熱度的加密貨幣誕生了.

1900/1/1 0:00:00
虛擬幣“兩重天”:境外如火如荼 境內有序清退_虛擬幣

虛擬貨幣在境內外的發展正經歷“冰火兩重天”。近期,多只比特幣期貨ETF被批準上市交易,國際市場上,虛擬貨幣交易熱情再度被點燃,比特幣一度大漲6%,突破歷史最高點,最高達到66998美元.

1900/1/1 0:00:00
解讀DeFi2.0:重塑流動性提供者和協議的關系_DEF

DeFi 2.0之流動性關系重構 流動性挖礦的過度開采 DeFi的節奏很快。去年我們見證了一個風起云涌的DeFi,當時的DeFi采用了流動性挖礦模式,引爆了整個加密領域.

1900/1/1 0:00:00
ads