10月27日,链必安-区块链安全态势感知平台舆情监测显示,DeFi借贷协议CreamFinance再次遭受攻击,损失达1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析。
1?事件概览
攻击如何发生Eventoverview
被盗约1.3亿美元!CreamFinance今年第五次遭黑客攻击,可能它真的有吸引“渣男”的体质。
10月28日消息,DeFi协议CreamFinance针对闪电贷攻击事件发布回应称,其以太坊CREAMv1借贷市场被黑客攻击,攻击者从多个地址转移了价值约1.3亿美元的代币,没有其他市场受到影响。团队已经暂停了基于以太坊的v1借贷市场,并且正在进行事后审查。
2?事件具体分析
攻击者如何得手?Eventoverview
攻击者:
0x24354d31bc9d90f62fe5f2454709c32049cf866b
攻击合约:
0x961d2b694d9097f35cfffa363ef98823928a330d
0xf701426b8126BC60530574CEcDCb365D47973284
Eureka Trading创始人:去年因私钥泄露被盗1500万美元,愿向协助追回者提供报酬:4月17日消息,加密衍生品交易公司Eureka Trading创始人Kuan Sun表示:去年6月本人因为私钥泄露,被黑客盗取资金1500万美金,目前虽然有了一些初步的IP等信息,但是还未能确定黑客的身份,希望有能力提供有价值线索的人士或者单位能够协助追回,可以提供报酬。黑客地址:0xa1ac23be458e14ac0a0003dc1343d2ac575ea3b6。至少20%的资金会被用来当做报酬,具体比例视乎贡献程度。所以至少是300万美金的报酬,有能力的都可以试试。[2023/4/17 14:07:44]
交易hash:
0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
1.第一步先通过闪电贷从
DssFlash合约借500,000,000DAI。
2.把DAI放到yDAI
合约中进行抵押,换取451,065,927.891934141488397224yDAI。
CZ:Ankr事件初步分析是开发者私钥被盗,已冻结黑客转移至币安的资金:金色财经报道,币安CEO CZ表示,对于Ankr和Hay的黑客攻击,初步分析是开发者私钥被盗,黑客将智能合约更新为更加恶意的合约。 Binance几个小时前暂停了提款。还冻结了黑客转移到我们CEX的大约300万美元。
此外,CZ还表示,Ankr的智能合约本身没有问题,但是黑客拿到了开发者私钥并修改了智能合约,没有什么是没有风险的,DeFi的风险与CeFi不同,风险管理非常重要。[2022/12/2 21:18:15]
3.把换取yDAI代币放到Curve.fi:ySwap?
中添加流动性并获取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。
RariCapital遭遇严重价格操纵,派盾表示被盗资金现退回25万美元:1月15日消息,据Float Protocol发推表示, 由于RariCapital池上的浮动协议池90受到Uniswap V3 FLOAT/USDC预言机缺乏流动性的影响,导致其发生了严重的价格操纵,FLOAT/USDC UniV3池有大约100万美元的资金被盗取,在Uniswap V3中留下了大约55万美元的FLOAT/USDC。PeckShield随后表示,已检测到黑客归还了25万美元的被盗资金。[2022/1/15 8:51:21]
4.接着将
447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并获取446,756,774.416766306389278551yUSD。
5.再在crYUSD中调用铸币函数,铸造?22,337,774,341.38713187?个crYUSD代币。
RAI Finance因ChainSwap合约漏洞被盗290万枚RAI代币:7月4日消息,基于Polkadot区块链的跨链交易协议RAI Finance发文称,因ChainSwap智能合约漏洞,与其连接的RAI访问和支付权限地址也被黑客攻击和盗用,帐户中被盗RAI总额达290万枚。RAIFinance表示,已经第一时间联系所有中心化交易平台并暂停RAI的充值,目前Huobi及Bithumb已经暂停了RAI的资产充值业务,待问题得到妥善解决后再解除限制。
此前消息,跨链资产桥ChainSwap合约遭到攻击,目前合约已修复,跨链桥暂停使用。[2021/7/4 0:25:58]
6.攻击合约
A(0x961d2b694d9097f35cfffa363ef98823928a330d)在构造函数里创建了攻击合约
B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻击合约B从AAVE借贷524,102.159298234706604104??WETH
7.B发送6000WETH给A
动态 | 部分Upbit被盗ETH正通过去中心化渠道转为稳定币:北京链安Chainsmap监测系统发现,Upbit交易所被盗ETH近期正频繁的通过去中心化交易渠道将ETH转为稳定币,进行后续的行为,目前,这些被盗ETH主要被交易转化为USDT,以及部分TUSD、PAX、USDC。交易后,这些稳定币会回到涉黑地址,并进一步聚合转移,我们曾经发现一个地址在六小时内即聚合转移了价值14.78万美元的稳定币。
据数据分析师SXWK介绍,通过ETH向稳定币,而且是多种稳定币的转化,进而再转移,将进一步混淆整个过程,而从目前来看,被盗ETH被洗出的部分依然只是总量的少数。[2019/12/18]
8.?B将剩余的WETH兑换为ETH,并以此调用crETH池子进行抵押。
9.?使用攻击合约B借出
446,758,198.60513882090167283?个YUSD代币,并以此铸币crYUSD,铸完币后归还,并将crYUSD发送给A,重复两次。
10.使用攻击合约B借出
446,758,198.60513882090167283个YUSD,发送给A。
11.?使用1,873.933802532388653625WETH在uniswapv3中交换出7,453,002.766252个USDC。
12.将3,726,501.383126个USDC在Curve.fi中交换为DUSD。
13.?将DUSD交换为?
450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。
14.将8,431,514.81679698041016119个yDAI+yUSDC+yUSDT+yTUSD直接发送回yUSD抵押池。由于使用直接转账,totalDebt不变,balanceOf变大,导致totalAsset变大,最终影响到oracle预言机的价格获取pricePerShare变大,即可以通过抵押yUSD借出更多的代币。
15.以yUSD代币为抵押,借出cream协议所有支持借贷的代币。
16.最后归还攻击A合约的闪电贷。
3?事件复盘
我们需要注意什么CaseReview
本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使totalAsset增大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。
注意?
此前,CreamFinance已经至少遭到黑客的四次攻击,这次攻击也使得该项目成为黑客成功攻击次数最多的DeFi项目。
今年2月13日,黑客利用AlphaHomoraV2技术漏洞从CreamFinance旗下零抵押跨协议贷款功能IronBank借出ETH、DAI、USDC等资产,导致该项目损失约3800万美元。此后AlphaFinance表示将全额赔付资产。
同月28日,DeFi聚合平台Furucombo遭到严重漏洞攻击,CreamFinance储备金账户受影响,CreamFinance团队随即撤销了所有对外部合约的批准,但仍损失110万美元。
3月15日,CreamFinance域名遭到黑客攻击,部分用户会看到网站发起输入助记词的请求,很快该项目官方发推提醒用户不要输入助记词,表示其智能合约和用户资金仍然安全,并在1个小时后宣布重新获得域名所有权。
8月30日,CreamFinance因可重入漏洞遭遇闪电贷攻击,黑客获利4.2亿个AMP、1308个ETH以及少量USDC等稳定币资产,总资产价值超过3400万美元。
加上本次攻击事件,CreamFinance?可以说是年度最“衰”的DeFi项目。
比特币价格又一次创历史新高。?10月20日晚间,比特币价格一举突破2021年4月11日创下的历史最高点64843美元,触及66000美元.
北京金融科技创新监管工作组近日公布了北京市首批结束金融科技创新监管工具测试的三个创新应用,标志着北京金融科技创新监管试点完成对创新监管工具的全流程闭环测试,我国金融科技监管框架落地实施初见成效.
以色列中央银行可能会发行一种数字货币,这使得中央银行都从某种意义而言充满了活力。数字谢克尔已经不仅仅存在于理论,而是一种可持续性的解决方案.
近日,几部电影相继推出NFT藏品,均得到了市场的积极回应。?9月16日,陈木胜导演的遗作《怒火·重案》BurningMan概念影片铸成电影NFT,上架一周拍卖价由0.01以太币屡创新高至9.15.
原标题:比特币将迎来Taproot升级能否助推其价格拉升?2021年10月11日,比特币持续向上拉升,截至10月12日凌晨触达57,824.6美元的价格水平,基本已经收回5月以来的跌幅.
截止到2021年6月,从FISCOBCOS金链盟发布的百大应用案例中可以看到,FISCOBCOS金链盟的联盟链解决方案已经切实应用超过120个,其应用范围之广,是令人惊讶的.