比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 波場 > Info

DeFi借貸協議Akropolis遭受重入攻擊 損失200萬美元_DAP

Author:

Time:1900/1/1 0:00:00

近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官Ana Andrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。

成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)報警后,第一時間對本次攻擊事件進行了調查,結果發現:

1、Akropolis確實遭到攻擊

2、攻擊合約地址為

0xe2307837524db8961c4541f943598654240bd62f

報告:近兩年DeFi主導地位逐漸下降:金色財經報道,據 DappRadar 報告顯示,隨著 NFT 和游戲 Dapp 越來越受歡迎,DeFi 的主導地位逐漸下降。2021 年,DeFi Dapp 在頭部區塊鏈所有 Dapp 中占比達 50-91%,其中,包括 Ethereum、Fantom、Avalanche、Cronos、Tezos、Harmony 和 Optimism 在內的區塊鏈上 DeFi Dapp 占比相對較高。而在 2022 年,僅有 39-56% 的 Dapp 屬于 DeFi 類別。[2023/1/23 11:27:10]

3、攻擊手法為重入攻擊

數據:當前DeFi協議總鎖倉量近690億美元:金色財經報道,Tokenview鏈上數據顯示,當前DeFi項目總鎖倉量(TVL)為689.01億美元,24小時內漲幅為0.25%。鎖倉量資產排名前五:

Maker(80.67億美元),Curve(79.87億美元),Aave(49.04億美元),WBTC(47億美元),Uniswap V3(36.49億美元)。[2022/10/25 16:38:04]

4、攻擊者獲利約200萬美元

通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:

跨鏈DeFi協議Umee推出機構借貸DAO UDX:10月15日消息,跨鏈DeFi協議Umee推出機構借貸DAO UDX,將以抵押定期貸款的形式向以加密貨幣為重點的機構提供可定制的債務融資。作為貸款承銷商,UDX將通過貸款發行費、場外交易費等產生收入。[2022/10/15 14:28:12]

圖一

圖二

參考鏈接:

https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2

但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:

圖三

通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:

圖四

通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:

圖五

而deposit函數調用中的depositToprotocol 函數,存在調用 tkn 地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。

圖六

Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。

在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。

最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。

Tags:DEFEFIDEFIDAPDEFIDOSquidGameDeFiDAPS Token

波場
“資金池”在刑民案件中的差異_ATS

在金融科技的關聯領域中,“資金池”是業界很多朋友既愛又恨的業務模式,一方面,資金池是金融機構以短期資金投資長期項目的有效渠道,但另一方面,資金池的特性也容易引發監管甚至非法集資等紅線問題.

1900/1/1 0:00:00
金色觀察|ETC激活Thanos硬分叉之后會發生什么?_ETH

金色財經報道,據ETCNodes數據顯示,ETC主網于11月29日03:48達到區塊高度11700000,已激活Thanos硬分叉升級.

1900/1/1 0:00:00
首發 | 火幣DeFiLabs深度報告:四大問題揭示自動做市商(AMM)虧損陷阱_imKey

本文為HuobiDeFiLabs原創,授權金色財經全網首發。首發 | imKey正式支持Filecoin,成為首批Filecoin硬件錢包:12月1日,隨著imToken2.7.2版本上線,im.

1900/1/1 0:00:00
一文了解“加密巨鯨”灰度基金持有的九大金剛_BCH

最近的行情,最為繞不開的三個字便是——機構牛。如果要精簡到兩個字,那便是——灰度。你只需要知道,他是全球最大的加密貨幣資產管理公司,旗下的加密貨幣信托規模已經超過100億美元,截止2020年11.

1900/1/1 0:00:00
如何看待這輪比特幣及主流幣全線瀑布 山寨季還會來嗎?_比特幣

11月26日上午,比特幣及主流幣市場出現全線瀑布現象。BTC一度跌破17500美元關口,ETH跌破510美元關口,LTC跌破80美元關口……市值排名前十幣種均呈現不同程度的下跌.

1900/1/1 0:00:00
中銀全球策略證券投資基金曾持有1.3萬股灰度BTC信托_GBTC

隨著本輪機構牛的持續深入,市場對于灰度的關注居高不下。今日網絡上盛傳一張GBTC股東持股排名,其中中銀全球策略證券投資基金(FOF) 1.3萬股GBTC引發市場討論.

1900/1/1 0:00:00
ads