前言
北京時間10月27日晚,以太坊DeFi協議CreamFinance再次遭到攻擊,損失高達1.3億美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
分析
基礎信息
攻擊者:0x24354D31bC9D90F62FE5f2454709C32049cf866b
攻擊tx:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
Galxe推出新測試證書Quiz Credential,可對用戶進行知識評估以及提高參與度:6月14日消息,Web3憑證數據網絡Galxe宣布推出新的測試證書Quiz Credential,旨在提高Galxe活動中的用戶參與度和知識評估。該證書支持設置20個多項選擇和簡答題,鼓勵用戶學習、促進社區參與并推動整體用戶參與。該功能還可選擇是否打開完全匹配選項。[2023/6/14 21:36:22]
攻擊合約1:0x961D2B694D9097f35cfFfa363eF98823928a330d
攻擊合約2:0xf701426b8126BC60530574CEcDCb365D47973284
Crescent Network將于4月14日登陸Cosmos生態系統:金色財經消息,Cosmos生態新DeFi聚合前端Crescent Network將于4月14日登陸Cosmos生態系統,正式發布后用戶可使用DEX交易、CRE質押、bCRE持有者治理、LP耕作等功能。此前報道,3月15日Crescent Network推出,它將Emeris、Ignite和Gravity DEX的功能聚合到一套UI。(crescentnetwork)[2022/3/23 14:14:02]
流程
1、攻擊者調用攻擊合約10x961D的0x67c354b5函數啟動整個攻擊流程,首先通過MakerDAO閃電貸借來500MDAI,然后質押兌換成yDAI,將yDAI在CurveySwap中添加流動性獲得ySwapToken憑證,再用于質押兌換成yUSD,最后在Cream中存入yUSD獲得憑證crYUSD;
CREAM突破290美元,24H最高漲幅104.84%:據Gate.io行情顯示,交易對CREAM/USDT幣價持續上漲,今日突破290美元,截至今日10:00,24H漲幅最高達104.84%,當前漲幅41.28%,24H最高價格297.9美元,當前報價220.42美元。風險提示:近期行情波動較大,請注意控制風險。[2020/9/9]
2、隨后攻擊合約10x961D調用攻擊合約20xf701的flashLoanAAVE()函數,先通過AAVE閃電貸借來524102WETH,其中6000WETH轉給攻擊合約10x961D,剩下WETH存入Cream獲得crETH。隨后三次從Cream借出446758198yUSD,前兩次借出后再次存入Cream獲得crYUSD并轉給攻擊合約10x961D,第三次直接將借出的yUSD轉給攻擊合約10x961D,用于后面贖回;
3、flashLoanAAVE()函數緊接著調用攻擊合約10x961D的0x0ed1ecb1函數,通過UniswapV3和Curve完成WETH=>USDC=>DUSD的兌換,通過YVaultPeak合約用383317DUSD贖回了3022172yUSD,加上第二步攻擊合約20xf701轉來的446758198yUSD,在ySwap中贖回約450228633ySwapToken憑證。并將其全部轉給yUSD合約,導致Cream協議對抵押資產yUSD的價值計算劇增,最后借出大量ETH、CRETH2、xSUSHI等共15種資產,其中ETH轉給攻擊合約20xf701用于歸還閃電貸;
4、最后贖回各資產成DAI,歸還閃電貸。
細節
此次攻擊的核心代碼原因在于PriceOracleProxy喂價合約對抵押資產的價值計算出現問題,價格因子pricePerShare通過簡單的資產數額占比來動態定價,而這種方式容易受到閃電貸的大額資產操控。
此次攻擊的成因是多維度的,同樣也反映出其他很多問題,比如Cream協議允許yUSD的重復循環地存入和借出、ySwap的憑證可直接轉給yUSD等等。
總結
CreamFinance遭遇的閃電貸攻擊的核心原因在于對抵押物價值的計算易被操控,使得攻擊者通過閃電貸的巨額資金抬高了抵押物的價格,而超額借出了Cream金庫的資產。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
12月6日下午15:30,Odaily星球日報邀請到了CalaxyCo-FounderSoloCeesayandSpencerDinwiddie&CalaxyCTOCooperKunz為.
1900/1/1 0:00:002021年,NFT生態顯現出蓬勃發展的繁榮景象,主流市場也開始擁抱NFT熱潮。從六月份支付寶推出的敦煌飛天和九色鹿皮膚到近期騰訊空投「QQ企鵝頭像」,NFT不斷打破小眾圈層進入大眾視野.
1900/1/1 0:00:00在近年來區塊鏈技術概念越來越火爆的情況下基于金融行業的相關技術平臺大量出現,吸引了很多的金融理財人事.
1900/1/1 0:00:00該來的最終還是會來,火幣官方APP強制提示,在今天和明天,火幣將分別停止中國大陸用戶的充幣與幣幣交易業務。火幣的清退工作在一段很長的沉寂之后,正式開始了.
1900/1/1 0:00:00《區塊鏈行業觀察》專欄·第53篇作者丨SaniAbdul-Jabbar 圖片丨來源于網絡 如果有人想出了如何使用區塊鏈技術來徹底改變石油和天然氣行業?那會是什么樣子,我想知道.
1900/1/1 0:00:00ENS的這次空投除了再次引發財富效應之外,還能給我們不少啟示和聯想。圈內幾乎所有的老玩家都在琢磨下一個可能有空投的會是哪個項目。今天和大家分享幾個呼聲很高的可能空投的項目.
1900/1/1 0:00:00