比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

老牌DeFI項目被盜超1000萬美元 簡要梳理攻擊過程_USD

Author:

Time:1900/1/1 0:00:00

2023年4月13日,據Beosin-Eagle Eye態勢感知平臺消息,Yearn Finance的yusdt合約遭受黑客閃電貸攻擊,黑客獲利超1000萬美元。

https://eagleeye.beosin.com/RiskTrxDetail/0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d關于本次事件,Beosin安全團隊在白天已將簡析以快訊的形式分享給大家,現在我們再將長文分享如下:

攻擊交易

0x8db0ef33024c47200d47d8e97b0fcfc4b51de1820dfb4e911f0e3fb0a4053138

0xee6ac7e16ec8cb0a70e6bae058597b11ec2c764601b4cb024dec28d766fe88b2

BitMEX創始人:SBF打造了一個西方老牌精英認可的人設:11月18日消息,BitMEX創始人ArthurHayes發文探討了FTX暴雷事件的思考,Arthur指出,SBF能夠迅速崛起,并得到廣泛的幫助和認可的一個重要原因在于,他打造了一個西方老牌精英認可的人設。文中認為,SBF出身高級白人家庭,且畢業于名校,他通過一系列的“向正確的圈子靠攏”的行為,將大量西方老牌金融精英拉上了FTX的馬車。[2022/11/18 13:20:35]

攻擊者地址

0x5bac20beef31d0eccb369a33514831ed8e9cdfe0

0x16Af29b7eFbf019ef30aae9023A5140c012374A5

攻擊合約

0x8102ae88c617deb2a5471cac90418da4ccd0579e

下面以

0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d為例進行分析。

美老牌雜志《新共和》將扎克伯格評為“2021年度惡人”:金色財經報道,美國老牌雜志《新共和》(The New Republic)將Meta首席執行官馬克·扎克伯格評為“2021年度惡人”,他們認為Meta是一個“將人變成嗜血份子”的機器,持續向用戶推送奇怪的廣告,狠諷正常人都不會對Meta元宇宙構想感興趣。對于Meta試圖以元宇宙概念重振品牌形象,特斯拉CEO馬斯克也曾坦言,他覺得這個想法目前看來只是個行銷流行語。(環球網)[2021/12/26 8:05:12]

1.攻擊者首先通過閃電貸借出了500萬Maker: Dai Stablecoin、500萬USD以及200萬Tether: USDT Stablecoin作為攻擊本金。

2.攻擊者調用aave池子合約的repay函數償還其他人的欠款,這一步是為了將aave池子抵押收益降低,從而降低yearn:yUSDT Token合約中aave池子的優先級(yearn: yUSDT Token合約會根據收益情況判斷將資金投入哪個池子)。

直播 | 方魚 > 老牌交易所滿幣如何在合約市場異軍突起:金色財經 · 直播主辦的《 幣圈 “后浪” 仙女直播周》第5期本期3:00準時開始,本期“后浪”仙女 滿幣網 CMO 將在直播間聊聊“老牌交易所滿幣如何在合約市場異軍突起”,感興趣的朋友掃碼移步收聽![2020/6/18]

3.接著攻擊者調用yearn: yUSDT Token合約的deposit函數質押了90萬Tether: USDT Stablecoin,該函數會根據質押量為調用者鑄相關數量的yUSDT,計算方式與池子中各種代幣余額有關,如下圖,此時為攻擊者鑄了82萬的yUSDT。

動態 | 印度老牌工商管理學院計劃推出區塊鏈人才教育計劃:據AMBcrypto報道,印度老牌工商管理學院IIM Calcutta,正計劃在2019年5月推行新的加密貨幣教育計劃,該計劃旨在彌補印度金融技術行業面臨的人才短缺問題。[2019/3/1]

4.此時,合約中有90萬Tether: USDT Stablecoin與13萬Aave: aUSDT Token V1

5. 接下來攻擊者使用15萬USD兌換了15萬的bZx USDC iToken,并將其發送給了yearn: yUSDT Token合約,此時,合約中有118萬的資金,攻擊者擁有90/103的份額,也就是能提取103萬資金。

金色財經獨家分析 洛克菲勒家族入局,老牌資本布局區塊鏈:根據UseTheBitcoin消息稱,全球最重要、最受認可的風險投資公司之一洛克菲勒的風險投資公司Venrock已與CoinFund合作。CoinFund是一家加密貨幣投資集團,主要是幫助企業構建區塊鏈技術項目。金色財經獨家分析,洛克菲勒家族迄今已繁盛了六代,是“世界財富標記”,與美國乃至國際政經都有著千絲萬縷的聯系。標準石油公司、大通銀行、洛克菲勒基金會、洛克菲勒中心、芝加哥大學、洛克菲勒大學、現代藝術博物館等都印刻著洛克菲勒家族的痕跡。旗下Venrock Associates成立之初為洛克菲勒家族的創業投資分支機構,現已經擁有60年向企業家提供資本支持并創辦經久不衰的成功企業的投資歷史,曾參投過蘋果Apple。此次Venrock已與CoinFund合作,疑似洛克菲勒家族正式入局區塊鏈行業。洛克菲勒家族入局區塊鏈行業可以映襯出區塊鏈行業對全球資本的吸引力進一步加強,同時反應了資本對于區塊鏈未來看好。[2018/4/8]

6.隨后,攻擊者調用yearn: yUSDT Token合約的withdraw函數提取質押資金,此時合約中僅有攻擊者之前質押的90萬Tether: USDT Stablecoin、初始的13萬Aave: aUSDT Token V1以及攻擊者轉入的15萬bZx USDC iToken,而如果一個池子中代幣不足的話,會按順序提取后續池子的代幣,此時攻擊者將90萬Tether: USDT Stablecoin以及13萬Aave: aUSDT Token V1全部提取出來,經過本次操作,合約中僅有15萬bZx USDC iToken。

7. 隨后,攻擊者調用yearn: yUSDT Token合約的rebalance函數,該函數會將當前池子的代幣提取出來,并質押到另一個收益更高的池子中,由于第2步操作,合約會將USDT和USDC提取出來,添加到收益更高的池子中,但當前合約僅有bZx USDC iToken,也只能提取出USDC,提取出來后將復投到其他USDT池子,此時復投將跳過。

8.攻擊者向池子中轉入1單位的Tether: USDT Stablecoin,并再次調用yearn: yUSDT Token合約的deposit函數質押了1萬Tether: USDT Stablecoin,由于第7步的操作,合約已經將所有池子中的資金全部取出來了,并且沒辦法添加到新池子中,導致pool這個變量計算出來就是攻擊者向其中打入的1,而作為除數的pool,將計算出一個巨大的值,向攻擊者鑄了1.25*10^15枚yUSDT。

9.最后,攻擊者利用yUSDT將其他穩定幣全部兌換出來并歸還閃電貸。

本次攻擊主要利用了yUSDT Token合約配置錯誤,在進行rebalance重新選擇池子的時候,僅使用了USDT(token為USDT)作為添加數量,而USDC無法添加池子,從而導致了攻擊者使用USDC將該合約所有USDT“消耗掉”后,池子余額變為了0,從而鑄了大量的代幣。

截止發文時,Beosin KYT反洗錢分析平臺發現被盜資金1150萬美元部分已經轉移到Tornado cash,其余還存儲在攻擊者地址。

針對本次事件,Beosin安全團隊建議:初始化配置時進行嚴格檢查。同時項目上線前建議選擇專業的安全審計公司進行全面的安全審計,規避安全風險。

原文:《被盜超1000萬美元,Yearn Finance如何被黑客“盯上”?》

來源:panewslab

PANews

媒體專欄

閱讀更多

金色財經 善歐巴

Chainlink預言機

白話區塊鏈

金色早8點

Odaily星球日報

Arcane Labs

深潮TechFlow

歐科云鏈

BTCStudy

MarsBit

Tags:USDSDTUSDTTOKTUSDB幣usdt幣交易違法嗎3日凍結會解除么泰達幣usdtapp下載Aston Villa Fan Token

POL幣最新價格
還 DAO 嗎?Arbitrum 欲通過 AIP-1“竊取”10 億美元_ARB

就在 ARB 代幣空投幾天后,3 月 28 日,Arbitrum 社區在 Snapshot 上發起 Arbitrum Improvement Proposal 1 (AIP-1)提案投票.

1900/1/1 0:00:00
面談228個華人Web3創始人后 我們有如下7點洞察_WEB3

經過2個月的報名與選拔,與200余個項目的創始人每人至少進行了30分鐘的面談交流后,最終成功入選65個進入首期萬物創造營.

1900/1/1 0:00:00
Binance押注Arbitrum?還有哪些值得重點關注的項目?_BSP

3 月 30 日,Binance 再度宣布上線 Arbirum 生態 Radiant Capital 的原生 Token RDNT.

1900/1/1 0:00:00
香港財政司司長:發展 Web3 要守正創新、穩慎前行_WEB3

撰文:陳茂波,香港財政司司長這幾天正值復活節假期的長周末,大家也許都安排了不同活動與親友相聚,或在忙碌的生活中稍稍放松「充電」.

1900/1/1 0:00:00
一文速覽如何參與SUI代幣銷售?_SUI

原文作者:Crypto Nova原文編譯:Felix, PANewsSui 的代幣銷售剛剛宣布將在本周進行,這里有你想了解關于 Sui 的所有信息.

1900/1/1 0:00:00
淺析BTC Stamps:比特幣NFT的新風口_NBS

一種叫作 BTC Stamps(比特幣“郵票”)的全新比特幣 NFT 實現方式已經誕生,且在其問世的頭 20 天內.

1900/1/1 0:00:00
ads