近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
DeFi協議Num Finance完成150萬美元融資,Ripio Venture等參投:5月24日消息,Num Finance 完成 150 萬美元融資,穩定幣開發商 Reserve、H2O Scouter Fund、Ripio Venture、VC3 DAO 和 Auth0 首席技術官 Matias Woloski 等參投。
Num Finance 表示,將在下個月內擴大其穩定幣產品,包括巴西雷亞爾、哥倫比亞比索、墨西哥比索和巴林第納爾,還將發展其現實世界資產(RWA)產品。[2023/5/24 15:21:32]
2、攻擊合約地址為
DeFi借貸平臺Sublime完成250萬美元種子輪融資:10月19日消息,DeFi借貸平臺Sublime完成250萬美元種子輪融資,Galaxy Digital和Electric Capital領投,FinTech Collective、Collab+Currency和天使投資人Jill Carlson Gunter和Ryan Selkis參投。該筆資金通過未來代幣的簡單協議 (SAFT) 銷售獲得。憑借新資本,總部位于印度的Sublime計劃繼續開發其平臺并在未來幾周內推出。與典型的信用檢查不同,Sublime將讓用戶利用他們的數字身份來獲得抵押不足的貸款。除了社交媒體資料外,Sublime還將支持加密和NFT作為抵押品。(The Block)[2021/10/20 20:41:23]
0xe2307837524db8961c4541f943598654240bd62f
DeFi協議Krystal完成660萬美元種子輪融資:8月4日,DeFi協議Krystal完成660萬美元種子輪融資,Hashed領投,SignumCapital、BlockTower、Crypto.com、ArringtonCapital、DeFiAlliance、Coin98等參投。
此輪融資將幫助Krystal擴大其團隊并加強其研發工作,計劃聘請更多開發人員在平臺上推出更多功能。Krystal目前允許用戶通過Uniswap和SushiSwap等DeFi協議交換代幣,并通過Compound和Aave等平臺賺取收益。(TheBlock)[2021/8/4 1:34:54]
3、攻擊手法為重入攻擊
七爺:火幣在穩健中求新求變 率先設立DeFi、波卡等生態專區:在8月28日舉行的《數字資產投資策略論壇》上,火幣全球站CEO七爺表示,火幣在行業里最早為DeFi、波卡等設立了生態專區。在巨大的環境變化中,火幣依然追求穩健中求新求變,例如新推出的全球觀察區,既為用戶提供了交易潛力早期項目的機會,又通過限倉等機制為用戶規避了大的風險。
火幣始終把用戶的利益放在第一位,這也是廣大用戶支持火幣和近期熱門 DeFi 項目大部分交易主盤在火幣的原因。[2020/8/28]
4、攻擊者獲利約200萬美元
攻擊手法分析
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
圖一
圖二
參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
Tags:EFIDEFIDEFTALSquidGameDeFiJustDefiPINETWORKDEFIMettalex
最近比特幣迎來了近兩年罕見的牛市,引發了新一輪加密資產投資熱。與此同時,加密界的基礎設施——區塊鏈技術也在高速發展:11月6日,Parity工程師Bastian在推特上發布了波卡平行鏈的最新進展.
1900/1/1 0:00:00本文來源:華夏時報 作者:王永菲冉學東 “要加快數字經濟、數字社會、數字政府建設,推動各領域數字化優化升級,積極參與數字貨幣、數字稅等國際規則制定,塑造新的競爭優勢.
1900/1/1 0:00:00——牛市在絕望中誕生,在懷疑中成長,在樂觀中成熟,在興奮中死亡。★昨天,美國大選開始計票,美國股市開始從前一段時間的陰跌中強力反彈,而昨天走出了大漲的勢頭——無論誰當選,美股的一波大牛是大概率事.
1900/1/1 0:00:00注:本文為《區塊鏈:分布式商業與智數未來》作者序,作者肖風。巴比特資訊經授權刊載。區塊鏈技術崛起的背后是新一輪數字經濟變革帶來的時代機遇。2020年是全球化進程中一個關鍵的分水嶺.
1900/1/1 0:00:00文:黃雪姣??運營:蓋遙?編輯:郝方舟出品:Odaily星球日報就在幣市一片飄紅之時,入場Filecoin挖礦的玩家們卻憂心忡忡.
1900/1/1 0:00:00來源:中國經濟周刊 今年注定是數字經濟發展的劃時代的年份,一場疫情把世界弄得支離破碎,但是數字經濟在這個時間段發揮重要作用,老百姓宅在家里,通過互聯網、快遞解決了很大的生計問題.
1900/1/1 0:00:00