以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

被盜 1.3 億美元 吸引渣男體質?Cream Finance今年第五次遭黑客攻擊全解析_USD

Author:

Time:1900/1/1 0:00:00

10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

#1事件概覽

攻擊如何發生Eventoverview被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。

#2事件具體分析

攻擊者如何得手Eventoverview攻擊者:0x24354d31bc9d90f62fe5f2454709c32049cf866b攻擊合約:0x961d2b694d9097f35cfffa363ef98823928a330d0xf701426b8126BC60530574CEcDCb365D47973284交易hash:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c921.第一步先通過閃電貸從DssFlash合約借500,000,000DAI。

被盜交易所DODO接收地址剛剛收到近100萬美元資產:根據去中心化交易所 DODO (DODO)此前公布的要求黑客歸還資產的接收地址交易信息,近半小時內,該地址收到近 100 萬美元資產,包括 114 枚 ETH、296,009 枚 USDT、101,548 枚 ETHA、955,815 枚 WSZO 以及 1,000 枚 wCRES。[2021/3/10 18:30:49]

2.把DAI放到yDAI合約中進行抵押,換取451,065,927.891934141488397224yDAI。

3.把換取yDAI代幣放到Curve.fi:ySwap中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。

Cryptopia被盜案聽證會判決:加密貨幣實益所有者為賬戶持有人:去年1月被盜的新西蘭加密貨幣交易所Cryptopia在推特上表示,2020年4月8日,Gendall法官公布了他的判決結果:首先,根據1993年《公司法》s2中的定義,加密貨幣屬于“財產”;其次,賬戶持有人的加密貨幣是由多個信托機構持有的,按照單個加密資產類型分離開。這意味著加密貨幣的實益所有者是賬戶持有人,而不是公司的資產。[2020/4/8]

4.接著將447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。

5.再在crYUSD中調用鑄幣函數,鑄造22,337,774,341.38713187個crYUSD代幣。

動態 | 加密貨幣錢包Gate Hub遭黑客攻擊 近1000萬美元的XRP被盜:據LiveBitcoinNews.com 6月7日消息,加密貨幣錢包服務Gate Hub近日在其網站聲明中表示,其遭遇了黑客攻擊,損失了近1000萬美元的XRP,并表示,雖然目前尚不確定黑客是如何獲得這筆錢的,但該公司高管們認為,黑客“濫用了API來實施攻擊”。[2019/6/8]

6.攻擊合約A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104WETH

聲音 | 安全專家:每天近250萬美元加密貨幣從交易所被盜:據ambcrypto消息,區塊鏈安全專家Hartej Sawhney表示,平均每天有大約250萬美元加密貨幣從世界各地的加密貨幣交易所被盜,Sawhney呼吁加密貨幣交易者在保管熱錢包和冷錢包的私鑰時要更加小心。[2019/1/23]

7.B發送6000WETH給A

8.B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。

9.使用攻擊合約B借出446,758,198.60513882090167283個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。

網絡安全公司:2018年已有價值11億美元加密貨幣被盜:據CNBC消息,據網絡安全公司Carbon Black的數據,2018年上半年大約價值11億美元的加密貨幣被盜。據稱,交易所是網絡犯罪分子最受歡迎的目標,占今年襲擊事件的27%。[2018/6/7]

10.使用攻擊合約B借出446,758,198.60513882090167283個YUSD,發送給A。

11.使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。

12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。

13.將DUSD交換為450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。

14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。

15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。

16.最后歸還攻擊A合約的閃電貸。

#3事件復盤

我們需要注意什么CaseReview本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。

注意此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。加上本次攻擊事件,CreamFinance可以說是年度最“衰”的DeFi項目。

Tags:USDCRECREAMCREA泰達幣usdtapp下載CREP價格cream幣團隊cream幣還有救嗎

幣安app下載
借貸門戶Larix會是Solana生態下一黑馬項目嗎?_LAR

公鏈黑馬Solana異軍突起縱觀整個區塊鏈行業版圖,挖礦、交易所和公鏈是三大核心圈,而對于有實力的開發團隊而言,公鏈一直是“兵家必爭之地”.

1900/1/1 0:00:00
期貨 ETF 是監管與市場的暫時妥協產物,未來現貨 ETF 將成博弈重點_比特幣

在比特幣ETF的利好刺激下,比特幣價格再次突破歷史新高。那么在美國SEC進一步加緊加密監管的背景下,為何期貨ETF能獲批上市?其運作機制如何?從SEC主席的表述來看,此次ETF獲批系根據1940.

1900/1/1 0:00:00
通過閃電網絡在比特幣上運行的7個必知應用程序_比特幣

當一個加密貨幣用戶聽到“比特幣“這個詞時,他最有可能想到的是在一個去中心化、高度彈性的區塊鏈網絡上運行的加密貨幣。而且他知道,他既可以將這種資產用于點對點交易,也可以作為一種價值儲存.

1900/1/1 0:00:00
一文看懂 Layer 2 如何解決區塊鏈「不可能三角」問題?_區塊鏈

作者|Wayne出品|白話區塊鏈區塊鏈行業存在一個“不可能三角”問題,即安全、可擴展性、去中心化,只能犧牲其中一個去實現另外兩個.

1900/1/1 0:00:00
科技巨頭再度啟程尋找黃金鄉,進擊元宇宙_元宇宙

圖片來源:網絡作者:ChenZou2018年,斯皮爾伯格在電影《頭號玩家》中描繪了未來世界虛擬現實的具體場景。這些對于元宇宙的設想不僅啟發了觀眾,也為一些科技公司帶來新的靈感.

1900/1/1 0:00:00
Taproot 升級:Taproot 最終可以為普通比特幣用戶提供什么?_Tap

作者:AmyLiu圖片來源:網絡Taproot是比特幣近幾年最大的升級,該升級一旦成功,不僅將大大提高比特幣的交易隱私和效率,還將進一步釋放智能合約的潛力.

1900/1/1 0:00:00
ads