一、事件概覽
北京時間2021年2月5日,輿情監測到,DeFi知名項目YearnFinance發生閃電貸攻擊事件。
簡言之,本次攻擊事件的具體手法為攻擊者利用閃電貸借取巨額資金,而后進行循環套利。根據成都鏈安安全團隊的響應和分析,本次攻擊事件的合約為yValut+CurvePool。
二、事件分析
火幣錢包2.0全新上線,正式升級為全方位DeFi資產收益管理平臺:據火幣錢包官方消息,火幣錢包2.0已正式升級上線,此次升級是為順應 DeFi 潮流,為用戶提供更加豐富、便捷的 DeFi 投資體驗,助力火幣錢包從資產存儲和管理工具升級為全方位去中心化資產收益管理平臺。
據了解,火幣錢包2.0升級注重 UI 界面和用戶體驗的提升,旨在幫助更多用戶輕松使用 DeFi 協議。錢包首頁進行了全新改版,用戶可以更快捷地使用DeFi ,打開錢包APP用戶即可在錢包首頁看到各個頭部 DEX 入口,最熱 DeFi 項目列表和各類資產數據;APY排行榜、各類原創教程,幫助用戶第一時間捕捉投資機會,并輕松使用相應 DeFi 協議。
火幣錢包是一款專業多幣種輕錢包,于 2018 年 9 月 14 日正式上線,依托火幣集團在區塊鏈領域的技術積累和安全經驗,從多重維度保障全球數字貨幣用戶的資產安全,提供簡單便捷、安全可靠的數字資產管理服務。[2020/9/29]
1.攻擊者在yVault合約中存入DAI,并調用earn觸發yValut向流動性池使用DAI添加流動性,如下圖所示:
動態 | 中國聯通結合區塊鏈等技術實現全方位智慧工地管理:在復工復產大潮中,中國聯通正發揮獨特的創新技術優勢,利用5G、大數據、云網融合、云計算等新技術,結合數據一點集中優勢,推動重大項目復工復產。其中,中國聯通與中國建筑集團打造的位于亦莊經濟技術開發區的“5G智慧工地”項目。“5G智慧工地”項目實現了多項突破:運用“一通多能四驅動”架構,采用定制化5G網絡,圍繞人、機、料、法、環、測等施工管理,實行5G實名制雙防監管系統、5G雙360度空間立體實時監控系統、5G智慧信息島、多維安全監控系、5G作業面監管系統統、5G+智慧圖紙技術等大量功能,同時結合了人工智能、區塊鏈、云計算加邊緣計算、大數據等技術,開啟多項創新應用,實現全方位智慧工地管理。(新華網)[2020/2/19]
Blockchain錢包全方位支持BCH:據BitcoinCashFund官方消息,Blockchain錢包于5月1日正式全方位支持BCH。[2018/5/1]
上圖紅框顯示,在進行鑄幣時,需要讀取合約中的DAI余量,但因為策略合約中的DAI已經抵押至curve合約進行盈利,所以要計算DAI代幣的量,只能通過價值換算,計算出所持有的Curve代幣能夠兌換的DAI的量。
2.攻擊者利用借來的資金向流動性池使用USDT添加流動性,獲得Curve代幣,如下圖所示:
安永與Coinbase達成長期深入合作,前者為后者IPO提供全方位輔導:據悉,全球四大會計師事務所之一的安永于近期與全球知名的數字貨幣交易所和錢包服務提供商Coinbase達成長期深入合作,安永將組建包括審計部門、咨詢部門、并購部門和稅務部門的跨條線的Fintech專家團隊為Coinbase提供第三方鑒證審計,同時為Coinbase的IPO提供全方位的輔導。[2018/3/27]
這里值得注意的是,攻擊者向池中注入的是單一的USDT,因為池子的特性,我們知道,當一種代幣的含量上升,其相對價格也就下降。
3.攻擊者取出yValut合約中存入的DAI,如下圖所示:
根據#2可知,此時的池子中因為USDT的含量增加,所以DAI的相對價格是上升的,這也就導致攻擊者所持有的Curve代幣兌換出的DAI相對下降,池子中將會余留少量DAI。
4.攻擊者指定與添加流動性時相等的USDT數量,進行流動性移除,注意這里因為#3時將一部分DAI取走,所以USDT的相對#2時價格下降,所以這里將余下一部分Curve代幣.
?
不斷進行上述循環,這使得攻擊者消耗DAI進而獲取Curve代幣。
經過多次循環之后,攻擊者套取了大量的Curve代幣,而將DAI代幣打入了Curve合約中。在整個攻擊流程結束時,攻擊者使用Curve代幣,兌換出DAI/USDC。
這次兌換,因為不是USDT的兌換,即使此時的DAI相對攻擊前含量較高,也會按照同等比例進行兌換,也就是攻擊者打入Curve池子中多出的DAI代幣,也會分發給攻擊者。
這里,我們再來看攻擊者在進行攻擊時的第一步操作,如下圖所示:
攻擊者利用閃電貸向池子中添加了巨量的流動性,這就導致這些多出的DAI,最終將會大部分分給攻擊者。
而除去這一部分損失,攻擊者還獲得了更多的Curve代幣,從而獲利。
三、安全建議
針對本次事件,成都鏈安安全團隊認為,很大程度上源于項目方潛在的合約漏洞未得到全面的安全排查,進而導致閃電貸攻擊事件的發生。
在此,成都鏈安需要提醒區塊鏈各生態項目方,切不可因項目上線完成之后就掉以輕心,做好日常的安全排查和安全加固等工作,尋求第三方安全公司的力量,建立一整套的安全防護機制,防范于未然。
注:原文來自rekt。 “別跟我開玩笑了,小子,我都和你說好了。”縱觀歷史,人類一直在尋求與猿類保持距離。自我們從“原始湯”進化以來,已經過去了40億年,現在,新的演變已經開始.
1900/1/1 0:00:00比特幣沖擊5萬美元大關警惕這一風險 券商中國 剛剛 471 原文標題:比特幣沖擊5萬美元大關!特斯拉100億加持,比特幣重啟暴漲模式!警惕這一風險在特斯拉“加持”下,比特幣重啟暴漲模式.
1900/1/1 0:00:00投資的本質,在某種程度上來說,就是一種概率游戲。交易中有大量不確定性,是否透徹的理解概率,直接決定一個人交易水平的高低。隨機:有些事情是無緣無故地發生的這個思想對我們的世界觀有顛覆的意義.
1900/1/1 0:00:00?2021年2月3日,全球知名的加密資產交易平臺庫幣CEOJohnnyLyu在推特發布公開信,回顧了庫幣2020年中大事件,并展望了庫幣的未來發展路線.
1900/1/1 0:00:00SynthetixDAO已為其治理生態中添加了一些新的令人驚訝的參與者。 今天,合成資產協議Synthetix宣布了由風險投資公司Paradigm,CoinbaseVentures和IOSG領投.
1900/1/1 0:00:00這篇文章嘗試從DeFi的角度理解2020-2021的行情變化,提供一種新的視角。2020年初到現在,我們所生活的世界發生了很多大事,疫情導致全球經濟萎靡.
1900/1/1 0:00:00