2月10日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi應用DegoFinance遭到黑客攻擊,UniSwap和PancakeSwap上的DEGO流動性已被耗盡。關于本次攻擊,成都鏈安技術團隊第一時間進行了資金流向分析。
#1事件概覽
據悉,DegoFinance于2020年9月啟動,以打造可持續性和實用性的NFT生態系統為目標,打造了NFT+DeFi平臺。有人說,在DeFi的世界里,DEGO就相當于樂高。將每一個DeFi協議當作是一塊磚,包括穩定幣(DAI)、借貸(Aave,Compound)、去中心化交易所DEX(UniswapandBalancer)、衍生品(Synthetix)和保險(NexusMutual)等等。
PancakeSwap今日銷毀逾782萬枚CAKE,價值約2000萬美元:5月1日消息,據官方推特,去中心化交易平臺PancakeSwap今日銷毀約2000萬美元的CAKE代幣(7822421枚),這些CAKE來自PancakeSwap的交易、彩票、NFT市場所賺取的費用。[2023/5/1 14:37:31]
2月10日,DegoFinance官方推特發布公告稱被黑客攻擊,DeFi世界的樂高就這樣“塌了”!
本次攻擊涉及多個賬戶地址私鑰泄露,黑客利用私鑰提取了多個鏈上的資產,具體分析請接著往下閱讀。
#2事件具體分析
河南將加快建設省區塊鏈產業園、元宇宙科創產業園:金色財經報道,1月14日,河南省第十四屆人民代表大會開幕,省長王凱作政府工作報告。在2023年重點工作安排中,報告提出,壯大數字經濟核心產業,開展先進計算、網絡安全等重點領域核心技術攻堅,建設國家新一代人工智能創新發展試驗區。加快省區塊鏈產業園、元宇宙科創產業園建設,推動衛星及應用產業發展。新建150個智能工廠和10家智能制造標桿企業,新增上云企業3萬家。[2023/1/14 11:11:52]
我們以ETH鏈上攻擊為例,對Dego項目方其中一個地址的資金流向做了詳細分析。
首先,項目方私鑰泄露的DEGO.Finance:Deployer地址為:
Cory Van Lew 稱某大型拍賣行拖欠其拍賣款,用戶猜測其或為蘇富比:5月20日消息,數字藝術家 Cory Van Lew 在推特爆料稱,某大型拍賣行從去年 10 月起就一直在拖欠其藝術品的拍賣款,目前已聘請了律師解決該問題。Cory Van Lew 表示,這就是為什么區塊鏈對藝術家如此有價值,他可以通過區塊鏈建立自己的拍賣平臺而無需受限于傳統的銷售方式。另一位藝術家 Drift 表示該拍賣行或為蘇富比,而蘇富比也存在拖欠其拍賣款的情況,但 Drift 發表的該條推特目前已被刪除。[2022/5/20 3:30:48]
0x20FE4B1eD95911487499e53355BB8f14a881D735
攻擊者地址為:
0x118203B0f2A3ef9e749D871C8fEF5e5e55ef5C91
1?攻擊者通過私鑰,使用minter權限分別向DEGO.Finance:Deployer賬戶和0x118賬戶鑄造了592,582.35個dego代幣。
2?之后移除ETH-dego交易池的流動性。
3?攻擊者通過DEGO.Finance:Deployer賬戶移除流動性獲取了269,502個dego代幣和378個ETH。
4然后將DEGO.Finance:Deployer賬戶獲取的378個ETH轉給了0x118地址。
同時,該黑客轉移原本屬于項目方地址的441個yvWETH給0x118地址。
此時0x118賬戶上有獲利的750.37個ETH和其他轉入的7.10個ETH一共757.4個。
截止目前發文,在Ethereum鏈上,攻擊者在0x118地址將441個yvWETH轉入Zapper.Fi:YearnyVaultZapOut兌換了445個ETH,獲取共1202個ETH,轉入Tornado.Cash:Proxy400ETH。向0x47a344588653efA88eB6D58433B6A2A5E202D65d地址轉入202個ETH。
在Cronos鏈上,在0x118地址獲取了196256.7個USDT和199401.9個USDCoin,還未轉出。
在BSC鏈上,獲取3736.17個BNB,通過代幣兌換獲取9188個BNB。向0x47a344588653efA88eB6D58433B6A2A5E202D65d地址轉入了12,741個BNB。
三條鏈上0x118地址總計約17,627,676美元,目前,官方稱正在調查原因并試圖挽回損失。
隨著DeFi的不斷發展,DeFi項目的安全問題也愈發緊急。對比于傳統金融,DeFi的底層靠的是智能合約,本質上是程序,程序擁有傳統金融不可比擬的高效性和便捷性,但也存在傳統金融無需考慮的代碼漏洞問題。所以成都鏈安建議大家,對未公開智能合約和審計報告的項目,要保持警惕,項目方也需要避免私鑰泄露,導致項目受損。
擴展閱讀:
純干貨分享|DEFI安全問題之基礎篇
當DeFi淪為黑客的“提款機”,我們如何保證它的安全性?
金色財經報道,1月27日消息,據官方推文稱,Kava已啟用TerraIBC中繼器,資產可以在Terra和Kava網絡之間自由傳送,其中UST將作為抵押品被添加到KavaMint.
1900/1/1 0:00:00來源|readthegeneralist原作者?|?TheGeneralist創始人、主編MarioGabriele 譯者|Moni 出品?|?Odaily星球日報不管是傳統投資領域.
1900/1/1 0:00:002021年區塊鏈行業可謂欣欣向榮。根據CoinMarketCap的記錄,2021年數字貨幣市場的總市值從1月1日的7557.40億美元擴大至12月31日的22486.68億美元,全年漲幅高達19.
1900/1/1 0:00:00放眼礦機發展歷程,第一家ASIC礦機廠商“蝴蝶礦機”可以說是臭名昭著。歸根結底就是因為其利用眾籌收取客戶定金卻遲遲未如期交貨,被美國聯邦法院冠以“詐騙”并凍結資產,最終不了了之.
1900/1/1 0:00:00撰文:HooResearch 要點總結:StarAtlas是首款基于Solana的AAA級NFT游戲,StarAtlas屬于MMORPG賽道.
1900/1/1 0:00:00原文標題:TheNewSocialtechstack原文作者:JanBaeriswyl,極客文化 編譯:海爾斯曼,鏈捕手 傳統的社交媒體是一出“爛戲”在當前的社交媒體環境中.
1900/1/1 0:00:00