一、事件概覽
北京時間2021年2月5日,輿情監測到,DeFi知名項目YearnFinance發生閃電貸攻擊事件。
簡言之,本次攻擊事件的具體手法為攻擊者利用閃電貸借取巨額資金,而后進行循環套利。根據成都鏈安安全團隊的響應和分析,本次攻擊事件的合約為yValut+CurvePool。
二、事件分析
MDEX去中心化交易協議完成Certik全方位安全審計:據MDEX官方消息稱,目前已通過區塊鏈審計公司Certik進行的全方位安全審計,各項審計指標均優異,無任何環節需要代碼更新,審計報告將添加到官方GitHub存儲庫。詳情見原文鏈接。[2021/3/25 19:18:30]
1.攻擊者在yVault合約中存入DAI,并調用earn觸發yValut向流動性池使用DAI添加流動性,如下圖所示:
人民大學楊東:運用區塊鏈為知識產權提供全方位保護:中國人民大學未來法治研究院教授、區塊鏈研究院執行院長楊東建議,運用區塊鏈技術為知識產權提供從創造、使用到權利救濟全流程、全方位的保護,利用區塊鏈可溯源、不能篡改的屬性,滿足司法證據的需求。還可以嘗試基于區塊鏈技術的“共票”機制,將數據生產者、數據加工持有者、數據使用者緊密結合在一起,打破平臺對數據生產資料的壟斷,使數據原始生產者即廣大平臺的用戶可以加入到與數據相關生產經營中去,分享所獲利潤。(人民日報)[2020/12/5 14:03:13]
上圖紅框顯示,在進行鑄幣時,需要讀取合約中的DAI余量,但因為策略合約中的DAI已經抵押至curve合約進行盈利,所以要計算DAI代幣的量,只能通過價值換算,計算出所持有的Curve代幣能夠兌換的DAI的量。
本體推出全方位生態加速器OOA:本體官方今日宣布推出本體Olympus加速器(OOA)。基于Olympus加速器,本體將為創業企業和團隊提供完整的技術、市場、資金、人才和法律合規支持。Ontology Foundation也將投入當前估值總額約15億美元等值的通證,用于支持入選的杰出創業企業和團隊未來的發展。從2018年7月起,本體將在官網公布Olympus加速器細則并開放在線申請。根據不同的加速孵化類型,會有不同的申請條件。 此外,本體還宣布成立“本體行業專家顧問團隊 (OAG)”和“本體全球基金 (OGC)”。[2018/6/4]
2.攻擊者利用借來的資金向流動性池使用USDT添加流動性,獲得Curve代幣,如下圖所示:
Blockchain錢包全方位支持BCH:據BitcoinCashFund官方消息,Blockchain錢包于5月1日正式全方位支持BCH。[2018/5/1]
這里值得注意的是,攻擊者向池中注入的是單一的USDT,因為池子的特性,我們知道,當一種代幣的含量上升,其相對價格也就下降。
3.攻擊者取出yValut合約中存入的DAI,如下圖所示:
根據#2可知,此時的池子中因為USDT的含量增加,所以DAI的相對價格是上升的,這也就導致攻擊者所持有的Curve代幣兌換出的DAI相對下降,池子中將會余留少量DAI。
4.攻擊者指定與添加流動性時相等的USDT數量,進行流動性移除,注意這里因為#3時將一部分DAI取走,所以USDT的相對#2時價格下降,所以這里將余下一部分Curve代幣.
?
不斷進行上述循環,這使得攻擊者消耗DAI進而獲取Curve代幣。
經過多次循環之后,攻擊者套取了大量的Curve代幣,而將DAI代幣打入了Curve合約中。在整個攻擊流程結束時,攻擊者使用Curve代幣,兌換出DAI/USDC。
這次兌換,因為不是USDT的兌換,即使此時的DAI相對攻擊前含量較高,也會按照同等比例進行兌換,也就是攻擊者打入Curve池子中多出的DAI代幣,也會分發給攻擊者。
這里,我們再來看攻擊者在進行攻擊時的第一步操作,如下圖所示:
攻擊者利用閃電貸向池子中添加了巨量的流動性,這就導致這些多出的DAI,最終將會大部分分給攻擊者。
而除去這一部分損失,攻擊者還獲得了更多的Curve代幣,從而獲利。
三、安全建議
針對本次事件,成都鏈安安全團隊認為,很大程度上源于項目方潛在的合約漏洞未得到全面的安全排查,進而導致閃電貸攻擊事件的發生。
在此,成都鏈安需要提醒區塊鏈各生態項目方,切不可因項目上線完成之后就掉以輕心,做好日常的安全排查和安全加固等工作,尋求第三方安全公司的力量,建立一整套的安全防護機制,防范于未然。
就像DEX補充CEX一樣,去中心衍生品的爆發、對中心化交易方式的取代只是時間問題。來源:Odaily星球日報,作者:黃雪姣在傳統金融領域,衍生品的體量是現貨的40到60倍.
1900/1/1 0:00:00GrayscaleInvestments已經為潛在的YearnFinance信托注冊了有限責任公司,這表明資產管理公司開始把DeFi代幣納入考慮范圍.
1900/1/1 0:00:002月6日波卡官方推特發布Rococo技術更新。主要內容包括:1、RococoV1分支已于1月27日更新,PoV現在已壓縮,以適應更大的PoV區塊大小;重用Wasmtime編譯的代碼,以避免每次執.
1900/1/1 0:00:001.DeFi系屢創新高再受行業明牌喊單站上風口的DeFi又一次吸引了市場眼球,龍頭項目接連走出強勢上漲行情,UNI、AAVE、SUSHI等屢創新高.
1900/1/1 0:00:00進入2021年以來,空氣幣鼻祖Doge狗狗幣狂漲1100%,盤中最高漲幅達1700%,成為2021年首個10倍幣.
1900/1/1 0:00:00作者:irishash 根據Glassnode數據,比特幣區塊鏈的全網算力上周達到了歷史新高,超過176。哈希率的提高可以用比特幣價格本身的增長來解釋.
1900/1/1 0:00:00