以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

DeFi借貸協議Akropolis遭受重入攻擊 損失200萬美元_EFI

Author:

Time:1900/1/1 0:00:00

近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。

成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:

1、Akropolis確實遭到攻擊

2、攻擊合約地址為

Messari分析師:USDC已成為DeFi的首選穩定幣:Messari分析師Ryan Watkins發推特表示,未來幾周,USDT在以太坊上的穩定幣供應份額很可能首次跌破50%。USDC正迅速成為以太坊上占主導地位的穩定幣,很大程度上是因為它在DeFi中的作用越來越大,超過50%的USDC(約125億美元)供應進入了智能合約。[2021/6/30 0:17:30]

0xe2307837524db8961c4541f943598654240bd62f

韋氏評級:所有DeFi貸款都是超額提供抵押:金色財經報道,韋氏評級(Weiss Crypto Ratings)發推文稱,所有DeFi貸款仍然是超額提供抵押,這意味著需要抵押的資產比借入的更多。對于大多數用戶來說,這是一個交易殺手,也是沒有看到太多DeFi用例的原因之一。[2020/9/16]

3、攻擊手法為重入攻擊

4、攻擊者獲利約200萬美元

攻擊手法分析

火幣通過 Chainlink 向 DeFi 世界提供可靠的交易所數據喂價:7月3日,火幣錢包宣布,將向 Chainlink 提供火幣全球站交易數據,為連接到 Chainlink 上的任何 DeFi應用程序提供可靠、安全與透明的喂價服務。同時火幣將利用 Chainlink 提供的外部設配器實現火幣交易所應用程序接口(API)對智能合約的可用性,從而讓任何人可通過 API 訪問全球綜合交易量最大的交易所之一的火幣全球站的價格數據。 此外,火幣也是第一個運行Chainlink節點的交易所。火幣將把安全運行基礎設施的經驗帶到Chainlink網絡中,并進一步實現可用于語言機數據服務的節點數量的去中心化。 火幣錢包CEO Will Huang 指出:“DeFi通過提供透明、開放且可編程的金融產品為區塊鏈金融提供了獨特的價值。我們非常高興能夠通過運行自己的Chainlink 節點以及為用戶提供Huobi 交易所的數據,來加速我們對這一新興趨勢的參與。“ Chainlink CEO 兼聯合創始人Sergey Nazarov表示:“能夠協助火幣將他們的交易所數據安全可靠的提供到 DeFi 市場對我們來說是非常振奮人心的。火幣通過成為我們的節點和使用我們開發的適配器,讓智能合約很方便的調用火幣Global的API 數據。”[2020/7/3]

通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:

圖一

圖二

參考鏈接:

https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2

但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:

圖三

通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:

圖四

通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:

圖五

而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。

圖六

事件小結

Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。

在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。

最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。

Tags:EFIDEFDEFIHAIGameFiDefiBoxDeFiatowealthchain

火必交易所
比特幣鯨魚集群顯示:“機構FOMO”是本輪比特幣上漲的背后推手_BTC

數據顯示,機構大量囤積了12000-15000美元之間的BTC,而根據Whalemap的分析師稱,這是一個積極趨勢,因為機構和鯨魚通常會考慮使用長期投資策略來囤積BTC.

1900/1/1 0:00:00
關于SUN上線CITEX創新板的公告_SUN

尊敬的CITEX用戶: SUN上線CITEX創新板交易區,并開放SUN/USDT交易對。充值時間:2020年11月13日14:00:00(UTC8)交易時間:2020年11月13日15:00:0.

1900/1/1 0:00:00
趙長鵬:中國在發展CBDC方面遙遙領先于其他國家_BDC

幣安CEO趙長鵬在接受彭博社采訪時表示,他的總體看法是就監管而言,市場表現良好。他指出,2020年是好的一年,也是壞的一年。由于摩根大通等主要公司的加入,采用一直在增長.

1900/1/1 0:00:00
紫盈說幣:11.14比特幣投資——想要盈利必須做好這三步_比特幣

永遠不要低估市場的力量,保持敬畏與機敏!——大家好我是紫盈老師!幣圈投資者如同一名勇士在波瀾起伏的市場中尋求一線生機,很多時候也會如同坎坷的人生一般遇到困難.

1900/1/1 0:00:00
觀察 | FIL貸款激增 幣貸市場難補缺口且存清算風險_FIL

據TheBlock分析稱,自10月中旬中國礦工發生對峙以來,Filecoin的總有效算力增長了40%以上,對峙導致網絡區塊獎勵升級和FIL貸款激增.

1900/1/1 0:00:00
瓦特嘉年華EDPC限時搶購_USD

尊敬的用戶: WBF將于2020年11月13日15:00開啟瓦特嘉年華EDPC打折搶購。目標搶購購額度:84000枚,認購輪次及詳情如下: 一、認購說明 1、2020年11月13日15:00開始.

1900/1/1 0:00:00
ads