10月27日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi借貸協議CreamFinance再次遭受攻擊,損失達1.3億美元。被盜的資金主要是CreamLP代幣和其他ERC-20代幣。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
1?事件概覽
攻擊如何發生Eventoverview
被盜約1.3億美元!CreamFinance今年第五次遭黑客攻擊,可能它真的有吸引“渣男”的體質。
10月28日消息,DeFi協議CreamFinance針對閃電貸攻擊事件發布回應稱,其以太坊CREAMv1借貸市場被黑客攻擊,攻擊者從多個地址轉移了價值約1.3億美元的代幣,沒有其他市場受到影響。團隊已經暫停了基于以太坊的v1借貸市場,并且正在進行事后審查。
2?事件具體分析
攻擊者如何得手?Eventoverview
攻擊者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻擊合約:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
安全團隊:穩定幣DEI被盜資金目前存在黑客地址:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年5月6日,DEI項目遭到攻擊總共約損失超600萬美元,被盜資金目前存在黑客地址。
Beosin安全團隊分析原因是DEI代幣合約中存在一個burnFrom函數,該函數在獲取用戶授權值的時候,將兩個地址參數寫反,導致獲取的授權值為黑客可操控的值。扣除銷毀數量后,函數將授權值更新為了一個錯誤的授權值,使得黑客可以直接將pair中的DEI代幣轉移出去并將穩定幣兌換出來。
BSC交易:0xde2c8718a9efd8db0eaf9d8141089a22a89bca7d1415d04c05ba107dc1a190c3
Arbitrum交易:
0xb1141785b7b94eb37c39c37f0272744c6e79ca1517529fec3f4af59d4c3c37ef[2023/5/6 14:46:00]
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1.第一步先通過閃電貸從
DssFlash合約借500,000,000DAI。
黑客盜取約13244枚ETH 并將其中部分被盜資金轉入Cream與Alpha.Finance開發者地址:2月13日消息,DeFi借貸協議Cream.Finance官方發推表示,協議疑似遭到黑客利用,開發人員正在全力進行調查。Etherscan數據顯示,黑客共盜取13244.63枚ETH。隨后,黑客向Cream.Finance與Alpha.Finance的開發者認證地址各轉入1000枚ETH。其余部分被盜資金進入DeFi混幣協議Tornado.Cash、Curve.Finance的a3CRV Gauge池中。(深鏈財經)[2021/2/13 19:41:35]
2.把DAI放到yDAI
合約中進行抵押,換取451,065,927.891934141488397224yDAI。
3.把換取yDAI代幣放到Curve.fi:ySwap?
Cashaa創始人兼首席執行官披露被盜事件更多細節:一涉事員工已被暫時停職:此前消息,7月12日,加密貨幣交易所Cashaa被盜,失竊超336枚BTC。
Cashaa創始人兼首席執行官Kumar Gaurav最近向媒體透露了導致這起事件的更多細節:“起先,一名員工于2020年7月8日報告,公司提供的辦公電腦出現了機器故障。因此,該名員工請求公司是否可以在自己的個人電腦上進行工作操作,在Blockchain.com、火幣等不同平臺上建立多種可供選擇的在線錢包。考慮到客戶體驗問題,我們破例允許了他這么做。”
Kumar Gaurav繼續表示,Cashaa推測是該員工的個人電腦上被裝載了惡意病,這導致了被盜事件的發生。事故發生后,涉事設備已被公司的調查小組扣留,該員工也將被停職,直至調查結束。(Cointelegraph)[2020/7/20]
中添加流動性并獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。
4.接著將
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并獲取446,756,774.416766306389278551yUSD。
比特幣紙錢包生成器存在后門 可能導致用戶資金被盜:比特幣錢包解決方案的選擇之一是創建紙錢包,但也不是每個在線生成器都可以信任。使用紙錢包不一定是長期的BTC存儲解決方案。對于將比特幣作為禮物送給朋友,家人和愛人而言,紙錢包肯定是有用的。創建這樣的錢包時,最好不要依賴在線服務。根據MyCrypto發布的安全警報,比特幣紙錢包生成器bitcoinpaperwallet.com有一個后門,讓用戶面臨資金被盜的風險。但這些問題也不是新問題,近一年前就已經有網友討論過。(The Merkle)[2020/5/19]
5.再在crYUSD中調用鑄幣函數,鑄造?22,337,774,341.38713187?個crYUSD代幣。
6.攻擊合約
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數里創建了攻擊合約
動態 | 支付寶使用區塊鏈技術解決商家原創圖片被盜糾紛:金色財經報道,作為阿里爸爸原創保護計劃的行動之一,支付寶的區塊鏈技術首次應用在淘寶商家服務平臺上,上線了商家可信數字存取證工具——鵲鑿。該工具為商家提供電子數據存證、侵權取證和電子數據證據核驗的一站式線上自助服務。使用這項服務的淘寶店主,如果發現自己的原創圖片被盜,在產生糾紛之后可以一鍵要求對方刪圖。[2019/11/8]
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻擊合約B從AAVE借貸524,102.159298234706604104??WETH
7.B發送6000WETH給A
8.?B將剩余的WETH兌換為ETH,并以此調用crETH池子進行抵押。
9.?使用攻擊合約B借出
446,758,198.60513882090167283?個YUSD代幣,并以此鑄幣crYUSD,鑄完幣后歸還,并將crYUSD發送給A,重復兩次。
10.使用攻擊合約B借出
446,758,198.60513882090167283個YUSD,發送給A。
11.?使用1,873.933802532388653625WETH在uniswapv3中交換出7,453,002.766252個USDC。
12.將3,726,501.383126個USDC在Curve.fi中交換為DUSD。
13.?將DUSD交換為?
450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。
14.將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD直接發送回yUSD抵押池。由于使用直接轉賬,totalDebt不變,balanceOf變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。
15.以yUSD代幣為抵押,借出cream協議所有支持借貸的代幣。
16.最后歸還攻擊A合約的閃電貸。
3?事件復盤
我們需要注意什么CaseReview
本次攻擊是典型的閃電貸進行價格操作,通過閃電貸獲取大量資金后,利用合約設計缺陷,大幅改變價格導致獲利。Cream的預言機價格計算使用與yUSD的totalAsset有關。向yUSD合約直接轉賬時,不會更新Debt,從而使totalAsset增大,從而使得yUSD價格變高,可以從Cream中借出更多的資金。
注意?
此前,CreamFinance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。
今年2月13日,黑客利用AlphaHomoraV2技術漏洞從CreamFinance旗下零抵押跨協議貸款功能IronBank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此后AlphaFinance表示將全額賠付資產。
同月28日,DeFi聚合平臺Furucombo遭到嚴重漏洞攻擊,CreamFinance儲備金賬戶受影響,CreamFinance團隊隨即撤銷了所有對外部合約的批準,但仍損失110萬美元。
3月15日,CreamFinance域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,并在1個小時后宣布重新獲得域名所有權。
8月30日,CreamFinance因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。
加上本次攻擊事件,CreamFinance?可以說是年度最“衰”的DeFi項目。
NFT是最近流行的脫胎于區塊鏈熱潮的新興概念。美國喬治亞州立大學區塊鏈實驗室的伊麗莎白·斯特里克勒在她最近的演講中說,“NFT”是現在正在改變數字體驗的三個字母.
1900/1/1 0:00:00圖1:?Oculus杰森·魯賓(2018年提出元宇宙計劃,發給馬克·安德森)1、元宇宙的目標:更低成本更便捷的豐富人生的體驗.
1900/1/1 0:00:00比特幣在第一次月收盤價超過6萬美元后,以動蕩的開始迎來了新的一周和新的月份——接下來會發生什么?在備受期待的10月結束后.
1900/1/1 0:00:00今年被稱為NFT的“元年”,藝術家、名人、巨頭公司紛紛入局NFT,屢創新高的NFT價格更是讓其成為大眾關注焦點.
1900/1/1 0:00:00自2015年推出以來,以太坊持續不斷獲得關注,目前已穩坐加密世界第二把交椅,市值5565億美元,超越阿里巴巴/Visa/JP摩根,成為全球第15大資產實體.
1900/1/1 0:00:00頭條 ▌FATF已完成其加密指南并計劃在下周發布金色財經報道,全球反洗錢監督機構已經敲定了其加密貨幣指南,將會在下周公布.
1900/1/1 0:00:00