2023年4月13日,據Beosin-EagleEye態勢感知平臺消息,YearnFinance的yusdt合約遭受黑客閃電貸攻擊,黑客獲利超1000萬美元。
https://eagleeye.beosin.com/RiskTrxDetail/0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d
關于本次事件,Beosin安全團隊在白天已將簡析以快訊的形式分享給大家,現在我們再將長文分享如下:
事件相關信息
攻擊交易
0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d
直播 | 方魚 > 老牌交易所滿幣如何在合約市場異軍突起:金色財經 · 直播主辦的《 幣圈 “后浪” 仙女直播周》第5期本期3:00準時開始,本期“后浪”仙女 滿幣網 CMO 將在直播間聊聊“老牌交易所滿幣如何在合約市場異軍突起”,感興趣的朋友掃碼移步收聽![2020/6/18]
0x8db0ef33024c47200d47d8e97b0fcfc4b51de1820dfb4e911f0e3fb0a4053138
0xee6ac7e16ec8cb0a70e6bae058597b11ec2c764601b4cb024dec28d766fe88b2
攻擊者地址
0x5bac20beef31d0eccb369a33514831ed8e9cdfe0
0x16Af29b7eFbf019ef30aae9023A5140c012374A5
攻擊合約
動態 | 美國老牌醫療保健軟件公司計劃開發數字貨幣:據Globe Newswire消息,美國老牌醫療保健軟件公司EPIC與Ronald S. Tucker宣布EPIC目前稱為發展、連接數字資產與金融市場的金融控股公司。EPIC的首要目標使發展一種數字貨幣,可用于商業金融交易,并可在數字貨幣交易所交易。[2018/10/15]
0x8102ae88c617deb2a5471cac90418da4ccd0579e
攻擊流程
下面以
0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d為例進行分析。
1.攻擊者首先通過閃電貸借出了500萬Maker:DaiStablecoin、500萬USD以及200萬Tether:USDTStablecoin作為攻擊本金。
LTC、ETC、NEO等老牌幣種紛紛創年內新低:近日數字貨幣市場持續下行,LTC、ETC、DASH、NEO、QTUM等多個老牌幣種紛紛創年內新低。LTC現價94.76美元,跌幅10%;ETC現價13.4美元,跌幅13.44%;DASH現價249.74美元,跌幅8.91%;NEO現價39.21美元,跌幅10.6%;QTUM現價10.61美元,跌幅8.29%。[2018/6/13]
2.攻擊者調用aave池子合約的repay函數償還其他人的欠款,這一步是為了將aave池子抵押收益降低,從而降低yearn:yUSDTToken合約中aave池子的優先級。
金色財經獨家分析 區塊鏈開始對老牌社交媒體企業造成影響:金色財經獨家分析,據橙皮書報道,微信小程序中第一個區塊鏈小程序正式誕生。加密貨幣在2017年占盡資本市場的風頭,區塊鏈也開始成為2018年重要的潮流概念。各行業也在積極擁抱區塊鏈,在社交媒體業,有聲音稱,區塊鏈是微信、Facebook的終極敵人,區塊鏈將改變社交媒體。這也難怪微信等社交媒體開始主動利用區塊鏈技術,例如Facebook就宣布了成立以來最大重組將新成立區塊鏈部門,區塊鏈部門由現任Facebook Messenger的主管馬庫斯(David Marcus)領導,馬庫斯表示,將組織一個小團隊探索如何最好地把區塊鏈技術應用到Facebook平臺上。可以看出目前區塊鏈技術已經開始對老牌社交媒體企業造成影響。[2018/5/9]
3.接著攻擊者調用yearn:yUSDTToken合約的deposit函數質押了90萬Tether:USDTStablecoin,該函數會根據質押量為調用者鑄相關數量的yUSDT,計算方式與池子中各種代幣余額有關,如下圖,此時為攻擊者鑄了82萬的yUSDT。
老牌礦池F2Pool魚池宣布挖BTC手續費全免:昨日,老牌礦池F2Pool魚池發布公告稱挖BTC手續費全免,并且為pps+收益分配,目前此為全網最高的分配模式。[2018/2/24]
4.此時,合約中有90萬Tether:USDTStablecoin與13萬Aave:aUSDTTokenV1
5.接下來攻擊者使用15萬USD兌換了15萬的bZxUSDCiToken,并將其發送給了yearn:yUSDTToken合約,此時,合約中有118萬的資金,攻擊者擁有90/103的份額,也就是能提取103萬資金。
6.隨后,攻擊者調用yearn:yUSDTToken合約的withdraw函數提取質押資金,此時合約中僅有攻擊者之前質押的90萬Tether:USDTStablecoin、初始的13萬Aave:aUSDTTokenV1以及攻擊者轉入的15萬bZxUSDCiToken,而如果一個池子中代幣不足的話,會按順序提取后續池子的代幣,此時攻擊者將90萬Tether:USDTStablecoin以及13萬Aave:aUSDTTokenV1全部提取出來,經過本次操作,合約中僅有15萬bZxUSDCiToken。
7.隨后,攻擊者調用yearn:yUSDTToken合約的rebalance函數,該函數會將當前池子的代幣提取出來,并質押到另一個收益更高的池子中,由于第2步操作,合約會將USDT和USDC提取出來,添加到收益更高的池子中,但當前合約僅有bZxUSDCiToken,也只能提取出USDC,提取出來后將復投到其他USDT池子,此時復投將跳過。
8.攻擊者向池子中轉入1單位的Tether:USDTStablecoin,并再次調用yearn:yUSDTToken合約的deposit函數質押了1萬Tether:USDTStablecoin,由于第7步的操作,合約已經將所有池子中的資金全部取出來了,并且沒辦法添加到新池子中,導致pool這個變量計算出來就是攻擊者向其中打入的1,而作為除數的pool,將計算出一個巨大的值,向攻擊者鑄了1.25*10^15枚yUSDT。
9.最后,攻擊者利用yUSDT將其他穩定幣全部兌換出來并歸還閃電貸。
漏洞分析
本次攻擊主要利用了yUSDTToken合約配置錯誤,在進行rebalance重新選擇池子的時候,僅使用了USDT作為添加數量,而USDC無法添加池子,從而導致了攻擊者使用USDC將該合約所有USDT“消耗掉”后,池子余額變為了0,從而鑄了大量的代幣。
資金追蹤
截止發文時,BeosinKYT反洗錢分析平臺發現被盜資金1150萬美元部分已經轉移到Tornadocash,其余還存儲在攻擊者地址。
總結
針對本次事件,Beosin安全團隊建議:初始化配置時進行嚴格檢查。同時項目上線前建議選擇專業的安全審計公司進行全面的安全審計,規避安全風險。
原文:《被盜超1000萬美元,YearnFinance如何被黑客“盯上”?》
來源:panewslab
Tags:USDUSDTSDTTOKBUSDX Fuelusdt幣怎么兌換人民幣匯率穩定幣USDT行情3X Long Ethereum Classic Token
ZenGo是一個使用多方計算技術的安全Web3錢包。最近,CertiK的SkyFall團隊對眾多移動錢包進行了徹底的審計和研究,發現ZenGo的MPC解決方案提供了比普通移動錢包更強大的安全防御.
1900/1/1 0:00:00WalletConnect釣魚風險介紹2023年1月30日,慢霧安全團隊發現Web3錢包上關于WalletConnect使用不當可能存在被釣魚的安全風險問題.
1900/1/1 0:00:00原文:Bankless,由GweiResearch編譯。上周的Shapella升級對以太坊來說意義重大,但擴展網絡的工作才剛剛開始。今天,我們來看看以太坊在沙佩拉之后的發展方向.
1900/1/1 0:00:0021:00-7:00關鍵詞:抖音App、5月加息、比特幣挖礦權、Gemini1.報告:如果SBF沒被指控從事欺詐活動.
1900/1/1 0:00:00區塊鏈被譽為革命性技術,但目前還面臨著三大痛點:安全、去中心化、可擴展性。以太坊作為最著名的區塊鏈之一,為了確保安全和去中心化,可擴展性一直是其不得不面對的挑戰.
1900/1/1 0:00:00原文標題:《空投卷王的期待:Layer2之夏》原文來源:HuobiResearch 目錄 1.Arbitrum空投下的狂歡2.以太坊二層的空投機會2.1zkSyncera.2.1.
1900/1/1 0:00:00