链资讯 链资讯
Ctrl+D收藏链资讯
首页 > TUSD > 正文

ETH:损失过亿级的不止SVB Euler Finance 1.95亿美元黑客事件刚刚上演_ETH最新消息

作者:

时间:

2023年3月13日,EulerFinance资金池遭遇闪电贷攻击,预计损失总计约1.95亿美元。这一数字也是2023年迄今为止Web3领域所有其他安全事件资产损失总额的两倍以上。

根据EulerFinance对自己描述,该平台是“以太坊上的一个允许用户借出和借入几乎任何加密货币资产的非托管协议”。

造成该攻击的

原因主要是EulerPool合约中的`donateToReserve`存在漏洞。由于该功能缺乏对调用者仓位健康度的检查,用户可以通过自主放弃一部分杠杆存款,使自身仓位失衡,从而使用Euler特色的清算规则清算自己的仓位而获利。

攻击者利用闪电贷借来的资产,首先通过Euler借贷协议中独特的`mint'功能以及Euler资金池合约中易受攻击的'donateToReserves'功能创建了一个高杠杆且资不抵债的状况。随后攻击者在同一笔交易以清算者的身份清算自己创建的资不抵债的仓位“免费”获得大量衍生eToken。最后通过提款耗尽资金池,并在多个EulerPools反复实施攻击,以耗尽所有资金池。

沙塔基金遇到升级故障,导致约510万美元的损失:金色财经报道,PeckShield监测数据显示,似乎沙塔基金的EFVault在4天前遭到升级故障,导致损失约510万美元。Shata Capital是一家投资于Crypto Native的VC。[2023/2/28 12:34:03]

下面是对某一资金池的攻击流程,还有其他四个具有相同漏洞的资金池也被攻击了。

攻击流程

①攻击者从AAVE闪电贷到3000万DAI。

②攻击者通过eDAI合约向Euler存入2000万DAI,并收到2000万eDAI。在攻击者存入2000万DAI之前,Euler池中的DAI余额为890万。

③调用`eDAI.mint()`。该特定的`mint`功能是EuleFinancer独有的,可允许用户反复借款和还款。这是一种创建借贷循环的方法,其结果是带杠杆的借贷仓位。

Solana漏洞被攻击钱包数量超1.5万个,用户损失已接近450万美元:金色财经报道,据decrypt披露数据显示,在截至目前的黑客攻击中,按照SOL、USDC、以及其他基于Solana的代币统计,用户损失以及达到446万美元。根据区块链浏览器 Solscan的说法,四名已确定的攻击者的钱包共攻击了大约 15,200 个钱包,尽管他们的目标之间可能存在重叠。另据Twitter 上的Solana Status官方账户称,与本次攻击有关联的独立钱包数量大约有 8,000 个,目前来自多个生态系统的工程师与审计和安全公司一起正在继续调查攻击的根本原因,但“似乎不是 Solana 核心代码的错误”。[2022/8/4 2:58:03]

④调用`mint`后,收到2亿dDAI和1.95.6亿eDAI。(注:dTokens代表债务代币,eTokens代表抵押股权)。

币安智能链DeFi协议bEarn Fi遭到攻击 损失近1100万美元:5月16日消息,PeckShield“派盾”预警显示,跨链智能收益与流动性聚合器bEarn Fi遭到攻击,损失近1100万美元,投资者请谨慎投资。[2021/5/16 22:08:30]

⑤调用"repay",将eDAI池中的1000万DAI偿还给Euler,这就将1000万dDAI销毁了。随后再次调用"mint",为攻击合约创造另一个2亿dDAI和1.956亿eDAI形式的借贷仓位。此时攻击者的仓位为:3.9亿dDAI和4亿eDAI。

⑥调用`donateToReserves`,将1亿eDAI转给Euler。由于没有对这一行为的抵押状况进行适当的检查,"donate"后的攻击者成为了"违规者",其风险调整后负债远超过了的抵押品价值,因此可以对其进行清算。此时攻击者的仓位为:3.9亿dDAI和3亿eDAI。

Force DAO官方:攻击造成约36.7万美元损失 将进行快照并发布新代币:DeFi量化对冲基金Force DAO发布博客表示,对此前遭受攻击负责,并已实施程序以确保将来减轻任何此类事件。此次攻击共耗尽并清算总计总计价值183 ETH(约36.7万美元)的FORCE代币。Force DAO表示会有快照和新代币。Force DAO已经开始内部重组,并将在未来几天宣布一项计划,以弥补受影响的FORCE持有人和LP。[2021/4/5 19:46:06]

⑦攻击者部署的清算人合约开始清算“违规者”。EulerFinance清算逻辑中一个特色功能是当被清算人的借贷仓位极其不健康时,清算人员可以在此过程中获得最高20%的“折扣”。

⑧通过清算,清算人获得了2.59亿dDAI的“债务”,获得3.1eDAI的“资产”。清算过程中转让的债务总额比资产低得多。清算人获得了价值近4500万的eDAI资产。

⑨清算人通过获得的eDAI从协议中取走了所有的3890万DAI的抵押品,然后偿还了闪电贷款,获利800万美元。

攻击者目前在地址一持有价值1350万美元的ETH,在地址二持有1.48亿美元的ETH以及4300万DAI。

地址一:https://etherscan.io/address/0xB2698C2D99aD2c302a95A8DB26B08D17a77cedd4

地址二:https://etherscan.io/address/0xb66cd966670d962C227B3EABA30a872DbFb995db

神奇的是,第一次攻击交易竟被MEV机器人无意拦截了。该机器人获得了879万美元的DAI。可惜攻击者合约里把提款地址写死了,MEV机器人在试图归还资金的过程中只能把截拦到的资金发到攻击者的地址。

第二到第五笔攻击使黑客获得了价值1.77亿美元的资产。

MEV机器人的所有者在链上留言并解释他们无法归还这些钱,并对受影响的用户感到抱歉和遗憾。

写在最后

目前,该事件是2023年Web3领域最大的一次黑客攻击。EulerFinance在推文中承认了这一事件的真实性,并表示他们目前正在与安全专家和执法部门进行合作。

EulerFinance团队的整体安全水平和意识在行业内处于相对较高的水准,目前也已与很多安全公司进行了合作。项目进行过审计,也有bugbounty漏洞赏金计划加持,不过项目还是未能逃过黑客的磨爪。

因此CertiK安全专家再次提醒,新添加的功能,务必也要进行审计。由于上述合约漏洞是https://forum.euler.finance/t/eip-14-contract-upgrades/305引进的,才造成了如此严重的后果。

所以审计并不是一劳永逸的,合约在添加新功能时,务必要重新对新添加功能进行审计,否则即便已审计过“千里之堤”,也可能溃于未审计的“蚁穴”。

作为区块链安全领域的领军者,CertiK致力于提高Web3.0的安全和透明等级。迄今为止,CertiK已获得了4000家企业客户的认可,保护了超过3600亿美元的数字资产免受损失。

标签:ETH以太坊BTCEDAETH最新消息以太坊交易所有几个btc正规交易平台BlackHoleDAO

TUSD热门资讯
NFT:Web3游戏一定需要数字资产吗?GameFi大佬有话要讲_Swiss NFT Fund

来自玩家的抵制迫使Web3游戏开发者转向,CommunityGaming首席执行官ChrisGonsalves提出了一条新的前进道路.

OLY:Polygon 生态周报(3.6-3.12)_POL

生态大事件 AQUA与PolygonLabs合作AQUA是一个以游戏玩家为中心的Web3市场,此次合作将在Polygon上构建一个更好的Web3游戏入口,帮助项目和玩家充分利用Web3中的机会.

OLY:金色早报 | 美众议员:美国可能会在几天内通过稳定币立法_区块链

头条 ▌?金色早报|美众议员:美国可能会在几天内通过稳定币立法金色财经报道,硅谷银行倒闭导致的市场动荡短暂导致Circle的USDC稳定币打破了与美元的挂钩.

POL:探讨AI输出成果的著作权问题_polygon币圈

引言:近年来,区块链、NFT、Web3.0、元宇宙等概念一次又一次的冲刷着普罗大众的认知,给人一种一只脚已经踏进未来的科技感,同时也给人一种被时代甩在后面的挫败感.

加密货币:金色早报 | 以太坊信标链ETH质押APR突破5%_SIGN

头条 ▌以太坊信标链ETH质押APR突破5%金色财经报道,据以太坊官方网站数据显示,以太坊信标链ETH质押APR突破5%,本文撰写时达到5.22%.

区块链:一览USDC危机中的DEX大赢家:Uniswap、Curve、SushiSwap_以太坊

原文作者:AmbcryptoSuzukiShillsalot 原文编译:PANews 硅谷银行倒闭导致美元稳定币?USDC?上周末出现脱锚并一度跌至?0.87?美元低点.