以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 幣贏 > Info

一文回顧YFI創始人Andre新項目遭黑客攻擊事件_DRE

Author:

Time:1900/1/1 0:00:00

文章來源:matataki

作者:小島美奈子

Mementotehominemesse:謹記你不過只是一個人。——《世界語言簡史》,常被引用的拉丁語名言

這已經不是Andre第一次翻車了,今年早些時候,Andre在剛開始構建yCrv的時候,就發生過一次事故,使得一個早期用戶損失了14w美金。

Medium,AndreCronje,Postmortem28–02–2020

Medium,AndreCronje,PostMortemofthePostMortem

這件事件之后,Andre的置頂推文就是那則著名的Disclaimer。

Multichain宣布將支持ARB在Arbitrum One、Arbitrum Nova和Ethereum之間任意跨鏈:3月23日消息,跨鏈路由協議 Multichain 宣布將在 ARB 上線第一時間搭建其在 Arbitrum One, Arbitrum Nova 和 Ethereum 之間的跨鏈橋,并且為了優化用戶體驗,增大流動性池,推出了第一周流動性挖礦計劃,每日釋放 1000 ARB。用戶添加 ARB 流動性并完成質押,就可以獲得流動性激勵,活動預計 3 月 24 日上線。[2023/3/23 13:22:08]

而就在本月中旬,YFI的社區項目SAFE也發生了內幕交易,提前買入了大額保單。雖然不是Andre的直接責任,但依然對YFI的社區造成了一定影響。

Bitcoin Suisse加入Liquid Collective并為瑞士市場提供Ethereum流動性質押:1月31日消息,瑞士BTC經紀商Bitcoin Suisse宣布已加入Liquid Collective,將為私人和機構客戶提供以太坊流動性質押。客戶將能夠通過Liquid Collective抵押以太坊,并且如果發生slashing(因不良行為從驗證者手中奪走ETH代幣),也將獲得保險。

據悉,Liquid Staking Collective一個由加密團隊組成的獨立組織,包括Kraken、Coinbase Cloud和Alluvial等公司。Liquid Collective是一個去中心化協議,致力于為以太坊流動性質押創建標準,加機構對以太坊流動性質押的采用。[2023/2/1 11:39:34]

昨天發生的事故無論是損失金額,還是波及的人數,都比前幾次事故要遠遠嚴重。而且事故原理也更加簡單,簡直可以作為Flashloan的入門教程了。以至于Andre都寫不出像樣的Postmortem來進行說明。

BTC突破23600美元:金色財經報道,行情顯示,BTC突破23600美元,現報23613.5美元,日內漲幅達到2.58%,行情波動較大,請做好風險控制。[2023/1/30 11:35:30]

事故原理

Flashloan大家一定已經不陌生了,在今年EtherDenver期間,DeFi項目bZq就曾連續發生數次事故。其中第二次攻擊并不是合約代碼的漏洞,而是利用了合約設計的缺陷——所有合約都按照預定的設計在執行工作,但當這些合約組合時卻形成了無風險套利的可能。因為攻擊者需要在一筆tx內同時完成「借款」和「還款」的操作,因而這種攻擊方法被稱之為閃電貸??。DragonFly的研究員HaseebQureshi就曾撰文,稱這種類型的攻擊將會成為DeFi開發中的「新常態」。

X2Y2上線點對點NFT貸款功能:據官方消息,NFT 交易市場 x2y2已上線點對點NFT貸款功能。用戶持有白名單內的NFT項目即可通過抵押NFT借入ETH,以釋放NFT資產的流動性。借貸可根據稀有度進行差異化定價,如編號為#658444的稀有Otherdeed for Otherside已獲5倍地板價的貸款。

截至目前,白名單項目包括BAYC、Azuki、Doodles、Otherdeed for Otherside等,平臺已完成10筆借貸交易。[2022/10/9 12:50:48]

事故合約

https://etherscan.io/address/0x5ade7ae8660293f2ebfcefaba91d141d72d221e8

Paradigm 聘請 Brex 的頂級律師擔任其首席法律官:金色財經報道,加密投資公司 Paradigm 聘請了加密和金融科技法律資深人士 Katie Biber 作為其首席法律官。Biber 曾被信用卡初創公司 Brex 的 Paradigm 聘用,此前曾擔任 Mitt Romney 2012 年總統競選活動的總法律顧問,后者現在擔任猶他州的美國初級參議員。(theblockcrypto)[2022/6/7 4:06:41]

https://etherscan.io/address/0xc08f38f43adb64d16fe9f9efcc2949d9eddec198#code

黑客地址

https://etherscan.io/tx/0x3503253131644dd9f52802d071de74e456570374d586ddd640159cf6fb9b8ad8

我們可以看到黑客一共發起了三次CreateContract操作,并且再得手之后,還還回去一半。

再看一些具體的受害者Case,比如這位老哥花了390個ETH去買EMN,一個小時之后只賣回了1個。

再比如這位推上的老哥@spzcrypto。。。前幾個小時還在轉推@eminencefi的狀態。。下一則推就gotrekt了==。。。。

看上去也根本不像是演的。類似的受害者想必不在少數。

雖然攻擊合約沒有開源。。但是死觀察這些tx的內聯轉賬可知。。。這是一個標準的閃電貸??過程。。。。很容易把攻擊原理還原出來,下面這則thread詳細的描述了攻擊經過:

如果你困惑于黑客是如何成功榨干$EMN合約的,這里是具體的機制。EMN合約允許你用DAI作為儲備金,鑄造EMN。它使用標準的類似Bancor的曲線——DAI被用作EMN的儲備貨幣,EMN代幣的價格由EMN的數量與儲備貨幣中的數量決定。

第二種代幣,eAAVE也類似,但有一個小而重要的不同——它是用EMN作為儲備貨幣,但卻是「虛擬的」——如果你通過向它發送EMN代幣來鑄造eAAVE,而不是將你的EMN存儲在儲備中,eAAVE合約實際上會銷毀EMN。這種相互作用使得攻擊者可以進行以下交易。下面是完整的攻擊過程:

從Uniswap中閃電貸??出15m的DAI。

用你的DAI鑄造盡可能多的EMN。

用一半的EMN鑄造eAAVE。這將消耗EMN,減少總供應量,從而抬高EMN的價格。

以10m的價格賣出你的后一半EMN。

現在賣出你的eAAVE,取回你的前一半EMN,降低EMN的價格。

以6.649m的價格賣回你的前一半EMN。

向Uniswap歸還15m的閃電貸??,享受1.67m的利潤。

重復以上策略三次。

黑客能在如此短的時間里發現合約的漏洞,因而社區猜測也是一次內線作案。雖然說TestinProd是Andre的標準做法。但是今天的Andre頭頂YFI之父的光環,其對社區的影響以不可同日而語。正所謂力量越大責任也越大,發生這樣的事故,Andre本人其實難辭其咎。

后續

YFI的幣價受此事故牽連,昨日大跌16%。

Andre本人也表示收到了許多受害者的私信人身威脅。隨后Andre表示將會永久封存自己使用已久傳奇賬號Yearn.Deployer。并不再使用TwitterShill自己的新項目。

同時Andre也失去了他的左膀右臂。。。YFI社區KOL,第一時間shill并目睹了被駭全過程的@Bluekirby。。。。藍色星之卡比表示自己將從YFI社區中辭職。

截止目前,該事件的影響依然在發酵中。

Tags:DRENDRANDTHEADREAM價格rndr幣漲一萬倍PANDAITOGETHERBnB游戲

幣贏
淺談自動做市商 (AMMs) 機制:從 Uniswap 理解 Balancer_SWAP

譯者:潔sir 在去中心化金融(DeFi)的世界中,去中心化交易所(DEX)為最重要且最核心的一環.

1900/1/1 0:00:00
OKEx投研 | 比特幣反彈如預期受阻回落,下行空間還有多大?_KEX

免責聲明:本專欄內容概不構成任何投資意見,內容亦并非就任何個別投資者的特定投資目標、財務狀況及個別需要而編制。投資者不應只按本專欄內容進行投資.

1900/1/1 0:00:00
豪擲5000萬美元,最強奶王Jack Dorsey到底多愛BTC_比特幣

轉自:?Odaily星球日報 作者:秦曉峰? 北京時間10月8日晚21點,美國移動支付巨頭之一的Square公司發布公告稱,購買了大約4709個比特幣.

1900/1/1 0:00:00
美國CFTC主席:美國監管必須跟上加密貨幣和區塊鏈創新_FTC

美國商品期貨交易委員會主席HeathTarbert在數字LA區塊鏈峰會上發表講話表示,美國監管落后于加密貨幣和區塊鏈.

1900/1/1 0:00:00
FileCoin真的要來了,存儲板塊還有哪些值得關注的?_FIL

Filecoin主網終于要上線了。在經歷了無數次跳票之后,Filecoin官方終于宣布,主網將于10月15日啟動.

1900/1/1 0:00:00
Bancor v2.1擬通過彈性BNT供應解決AMM難題,最初將支持60種ERC20資產_BAN

要點: Bancorv2.1通過彈性BNT供應為AMM資產池引入單邊資產做市及無常損失保護功能;最初,協議將支持超過60種ERC20資產作為“受保護”池;新的Bancor治理代幣vBNT.

1900/1/1 0:00:00
ads