以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > DOT > Info

DeFi借貸協議Akropolis重入攻擊事件分析_DEFI

Author:

Time:1900/1/1 0:00:00

近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。

成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:

1、Akropolis確實遭到攻擊

主流DeFi協議24小時清算量超6000萬美金:12月4日消息,因以太坊劇烈波動,DeFi 協議發生大量清倉,據歐科云鏈瀏覽器數據顯示,主流 DeFi 協議 24 小時內清算量達 6148 萬美金。其中 Aave 清算量為 4709 萬美金,Compound 清算量為 1419 萬美金。[2021/12/4 12:50:55]

2、攻擊合約地址為

0xe2307837524db8961c4541f943598654240bd62f

3、攻擊手法為重入攻擊

DeFIL全球社區發起人Marvin:DFL銷毀機制是2.0的重要改變之一:據官方消息,7月26日晚,DeFIL社區聯合戰狼超算社區開展了主題為“域見未來·重構價值——DeFIL即將開啟2.0時代”AMA活動,并邀請了DeFIL全球社區發起人Marvin進行分享。在談及DeFIL2.0時Marvin表示:“ 2.0最重要的一個改變之一,是加入了銷毀機制,就是DFL的銷毀。我們是把30%的利息收入,還有30%的挖礦收益用于回購DFL,并打入ETH的黑洞地址,這些都是在智能合約里面自動執行的。有了銷毀機制,DFL的價值支撐就更加堅實,所有人的回報也會更有保證。”[2021/7/26 1:16:44]

4、攻擊者獲利約200萬美元

李鳴:DeFi是區塊鏈技術落地的主要方向:12月22日,中國商業學會數字經濟研究院院長李鳴在《數字經濟時代下的區塊鏈》演講中表示,現在來看,數字經濟和區塊鏈技術仍然屬于兩個圈子的產物,不過一方面,數字經濟在快速發展,生產關系不斷優化,推動生產力發展,區塊鏈技術也有一定積累,通過更多創新,將來兩者必定能夠實現更快的融合。目前世界各國對于央行數字貨幣的態度還是非常關鍵,包括我國快速推進的人民幣數字化,也是在加速建立以人民幣為中心的支付體系,不過美國在數字貨幣上的優勢還是很非常明顯,美國在抵制Libra的同時也在非常快速地開放自己的金融體系,以便能夠接受更多元的支付形式。

最后李鳴稱,最看好的區塊鏈落地的應用依舊是DeFi,這是主要方向,DeFi是很重要的應用框架,即使流動性挖礦熱潮過去了,但是目前仍有很強的創新能力和生命力,不斷有新的熱點在產生。[2020/12/23 16:14:33]

攻擊手法分析

AOFEX多個DeFi幣種大幅增長 YAMV2日內漲幅超60%:數據顯示,截至今日12:00,AOFEX交易所DeFi專區多個幣種繼續保持大幅增長。YAMV2現報價292.01AQ,日內漲幅61.61%;SRM現報價23.58AQ,日內漲幅24.72%;COMP現報價1787.64AQ,日內漲幅21.8%;REN現報價3.74AQ,日內漲幅20.43%。

AOFEX已上線DeFi專區,囊括市場上主要的去中心化金融熱門幣種。

AOFEX數字貨幣金融衍生品交易所,旨在為用戶提供優質服務和資產安全保障。[2020/9/1]

通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:

圖一

圖二

參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2

但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:

圖三

通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:

圖四

通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:

圖五

而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。

圖六

事件小結

Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。

在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。

最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。

Tags:DEFIDEFEFI區塊鏈Verify DeFiDeFi.chRefinablevp幣區塊鏈價格

DOT
教程 | 普通人如何在家運行以太坊2.0的節點_ETH

原文標題:《Guide:BecomingaValidatorontheEth2Testnet》原文來源:Bankless,RyanSeanAdams 原文編譯:0x26 ETH2.0終于來了.

1900/1/1 0:00:00
游戲板塊齊飛,如何布局鏈游風口?_區塊鏈

幣安的最新一期IEO項目AxieInfinity最近霸榜,另一邊,LOOM、MANA也莫名奇妙的齊飛,這三者有個共同點就是區塊鏈游戲賽道.

1900/1/1 0:00:00
DeFi丨分散投資才是更好的投資策略?_DEF

作者?|Overanalyser介紹在過去的6個月里,有四支不同的基金成立用于跟蹤Ethereum上的DeFi板塊.

1900/1/1 0:00:00
Pickle Finance遭攻擊損失近2000萬美元DAI,未經嚴格審計的DeFi路在何方?_DAI

這一周,“科學家”們很忙。11月14日,黑客攻擊ValueDeFi的MultiStablesVault池子,獲得近740萬美金的DAI;11月17日,黑客攻擊OriginProtocol憑空鑄造.

1900/1/1 0:00:00
擊穿1.6萬美元后,這五個人躋身比特幣億萬富豪榜_比特幣

文來自decrypto,原文作者:DanielPhillips譯者:MoniOdaily星球日報 北京時間11月12日晚間,比特幣價格成功擊穿16,000美元阻力位.

1900/1/1 0:00:00
DeFi代幣迎來集體反彈潮,多個賽道龍頭幣開始沖擊歷史新高_DEF

隨著鎖定的總價值上升到新的歷史高位,DeFi協議開始回歸。現在,Aave,Uniswap和yEarnFinance在光環輸給比特幣此前的大漲之后又重新回到了聚光燈下.

1900/1/1 0:00:00
ads