10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
1?事件概覽
攻擊如何發生Eventoverview
被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。
10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。
2?事件具體分析
攻擊者如何得手?Eventoverview
攻擊者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻擊合約:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
安全團隊:MAYC#8662在BAYC Discord遭遇的攻擊中被盜:4月1日消息,在推特上表示,BAYC Discord遭遇攻擊,Mutant Ape Yacht Club(變異猿,MAYC) #8662已被盜。此前消息,無聊猿BAYC的Discord遭遇黑客攻擊,團隊提醒用戶不要點擊鏈接;周杰倫遭遇釣魚攻擊,其持有的1枚BAYC、1枚MAYC和2枚Doodles NFT均被盜。[2022/4/1 14:31:04]
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1.第一步先通過閃電貸從
DssFlash合約借500,000,000DAI。
2.把DAI放到yDAI
合約中進行抵押,換取451,065,927.891934141488397224yDAI。
公告 | 青蛙云算力:已處理完畢被盜提用戶資產損失:據青蛙云算力平臺公告和官方證實,2月19日14時,經用戶反饋發現ZEC提現地址被惡意篡改,導致部分用戶資產被盜提,青蛙云算力平臺迅速反應并采取積極措施:為保障用戶利益,平臺以補打ZEC形式彌補用戶當日資產損失,24小時內已完成確認用戶補打工作。
截至2月20日12時,青蛙云算力平臺對19日當天發現并確認的共7個被盜提地址總計246.13ZEC資產已補打完畢。更多詳情點擊原文鏈接查看。[2020/2/20]
3.把換取yDAI代幣放到Curve.fi:ySwap?
中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。
4.接著將
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。
動態 | 安全團隊:Bancor被盜資金疑似轉移至火幣并進行了清算:Sentinel Protocol網絡安全研究員Elizabeth Yeung表示,2018年7月Bancor發生的安全漏洞事件的攻擊者在數月的沉寂之后,最近開始轉移他們盜取的ETH。Uppsala的安全運營團隊在追蹤其行動中收集并分析了相關區塊鏈的數據發現,攻擊者似乎將被盜資金轉移到了火幣并通過各種交易進行了資金分割,可能已經清算了被盜資金。據Odaily星球日報此前消息,Bancor網絡在2018年7月9日遭致黑客攻擊,損失了價值1300萬美元的加密貨幣[2019/4/6]
5.再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。
6.攻擊合約
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約
動態 | PeckShield發布EOS高危賬號預警 存在“彩虹”攻擊被盜風險:近日區塊鏈安全公司PeckShield在分析EOS賬戶安全性時發現,部分EOS用戶正在使用的秘鑰存在嚴重的安全隱患。問題的根源在于部分秘鑰生成工具允許用戶采用強度較弱的助記詞組合,而通過這種方式生成的秘鑰很容易存在“彩虹”攻擊,進而導致賬戶數字資產被盜。針對此安全威脅,為了幫助用戶減少可能的經濟損失,PeckShield安全人員定制了一套危機解決方案:
1、披露因助記詞使用問題導致的資產被盜漏洞細節,并呼吁EOS社區用戶加強安全防范,避免使用空助記詞或較弱的助記詞組合;
2、啟用EOSRescuer(peckshield.com/eosrescuer)公共查詢服務,用戶可一鍵查閱自己的賬號是否存在安全風險;
3、將已經監測到的存在高安全風險的用戶資產暫時轉移到特定的安全賬戶,受影響用戶可聯系PeckShield進行認領。為確保用戶利益不受侵害,PeckShield會將上述安全賬戶的所有記錄透明公開,并接受第三方媒體的監督。注:用戶認領時需提供EOS賬戶所有權的證明,包括必要的交易記錄等。[2018/7/11]
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH
被盜的新經幣在黑市網絡上被交易:根據日本朝日新聞消息,東京警視廳近日證實Coincheck黑客事件被盜的新經幣的一部分在黑市網絡(dark web)交換了其他的虛擬貨幣。消息人士指出,此黑市網絡(dark web)必須使用匿名軟件登陸,否則將無法連接。到9日,同登陸這個黑市網絡的男性日本人進行接觸,確認了他用萊特幣交易了少量新經幣的事實。[2018/2/13]
7.B發送6000WETH給A
8.?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。
9.?使用攻擊合約B借出
446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。
10.使用攻擊合約B借出
446,758,198.60513882090167283個YUSD,發送給A。
11.?使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。
12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。
13.?將DUSD交換為?
450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。
14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。
15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。
16.最后歸還攻擊A合約的閃電貸。
3?事件復盤
我們需要注意什么CaseReview
本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。
注意?
此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。
今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。
同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。
3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。
8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。
加上本次攻擊事件,CreamFinance?可以說是年度最“衰”的DeFi項目。
Tags:USDCRECREAMCREAUSDC價格Moss Carbon Creditcream幣的前景如何Yucreat
多邊央行數字貨幣橋項目最近很火。11月3日,香港金融科技周召開之際,在國際清算銀行香港創新中心支持下,中國人民銀行數字貨幣研究所、香港金融管理局、泰國央行及阿拉伯聯合酋長國央行共同發布多邊央行數.
1900/1/1 0:00:00相比中國對虛擬貨幣的全面狙擊,隔壁鄰國日本卻在2017年4月1日起實施新修訂的《資金結算法》正式承認虛擬貨幣的法律地位,隨著中國對虛擬貨幣的監管愈發趨嚴,加之地理位置相近.
1900/1/1 0:00:00正如我們通過Gremplin的“CrypToadz”等項目的瘋狂崛起所看到的那樣,總的來說,社區是各種協議、dApp或在Gremplin的例子中成功或崩潰背后的主要催化劑.
1900/1/1 0:00:00高盛在昨日發布的一份報告中稱,與傳統金融相比,去中心化金融(DeFi)可以提供某些優勢。?高盛的外匯策略聯席主管扎克·潘德爾(ZachPandl)在報告中稱,DeFi更容易讓沒有銀行賬戶的人群訪.
1900/1/1 0:00:00今年被稱為NFT的“元年”,藝術家、名人、巨頭公司紛紛入局NFT,屢創新高的NFT價格更是讓其成為大眾關注焦點.
1900/1/1 0:00:0012:00-21:00關鍵詞:星巴克、馬斯克、工信部、Coinbase1.星巴克CEO:星巴克正探索將“星積分”代幣化.
1900/1/1 0:00:00