DeFi项目Yeld.finance称该项目的DAI池遭受到闪电贷攻击,但成都链安分析称,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。
事件概览
北京时间2021年2月27日,舆情监测到,DeFi知名项目Yeld.finance官方发出通告,表示该项目的DAI池遭受到闪电贷攻击,原文链接如下:
https://yeldf.medium.com/the-yeld-dai-earn-vault-has-been-hacked-93f27d475b1b
成都链安安全团队第一时间介入响应,对原文中所提及的交易
(0x57b378f8d20d3945ab40cd62aa24063f375bcfc5693c2e788dc193ffa1a5cc3a)进行分析。经分析后发现,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。闪电贷攻击表示不背这个锅。
NFT Worlds系列NFT 24小时交易量近600万美元,地板价升至16 ETH:2月22日消息,据 NFTGo.io 数据显示,NFT Worlds 系列 NFT 24 小时交易量超过 597 万美元,24 小时交易量增幅达 92.4%。地板价升至 16 ETH。[2022/2/22 10:07:30]
事件分析**
图1交易信息
如图1所示,该笔交易是名为0xf0f225e0的用户,调用了0xe780cab7ca8014543f194fc431e6bf7dc5c16762合约的deposit函数。经确认,0xef80cab7合约正是项目方的DAI池。该笔交易一共产生了6笔代币转移,分别用T1到T6表示。那么,这些代币转移究竟是什么操作导致的呢?下面通过代码进行分析:
动态 | Kusama测试网已有16 个节点被 Slash 惩罚:Polkadot 先行测试网络 Kusama 已在 11 月 4 日开放 100 个验证者节点名额,但是目前已经上线的验证者节点中已经有 16 个节点被 Slash 惩罚,惩罚几率约 10% 。在 PolkaDot 网络中,Slash 惩罚发生后,系统将从验证人的质押金中以及所有投票给该验证人的提名人的质押金额中扣除相应 DOT。[2019/11/4]
图2deposit函数源代码
很明显,第538行代码,产生导致了序号为T1的代币转移,将token转移到yDAI合约。这是一笔普通的代币转账,表示用户存入了9,377DAI到yDAI合约。
动态 | 今日恐慌与贪婪指数为16 等级由贪婪转为极度恐惧:Alternative.me数据显示,今日恐慌与贪婪指数为16(昨日为61),恐慌程度大幅上升, 等级由贪婪转为极度恐惧。 恐慌指数由0至100,其中0表示“极度恐惧”,而100表示“极度贪婪”。[2019/7/15]
第541-553行代码,是yDAI合约用于计算用户存入的DAI应返回给用户多少yDAI,并在第554行进行铸币,对应序号为T2的代币转账,表示yDAI合约向用户铸了9,306yDAI。
然后进入第555行的rebalance函数,分析该函数的逻辑。
动态 | 今日恐慌指数16 恐慌程度大幅提升:据Alternative.me数据显示,今日恐慌指数为16(昨日为21),恐慌程度与昨日相比有大幅度提升,恐慌等级仍然为极度恐惧。[2019/1/15]
图3rebalance函数源码
图4recommend函数
第732行代码会计算newProvider,该函数会调用recommend函数(如图4所示),recommend函数会调用IEarnAPRWithPool合约查询4个Defi项目DYDX,COMPOUND,AAVE,FULCRUM中,年利率(APR)最高的项目,查询结果如图5所示:
图5recommend查询结果
其中dYdX池的APR最高,newProvider被设置为dYdX池。当前池为AAVE池,进入736行的if代码块,调用内部函数_withdrawAll。
图6_withdrawAll函数源代码
第778行代码将会提出AAVE池中的所有DAI,产生了序号为T3-T5的代币转移,具体代码可参考AAVE(0xfC1E690f61EFd961294b3e1Ce3313fBD8aa4f85d)合约redeem函数相关代码,此处不再详述。
最后是第741行代码,将从AAVE中提出的16.6余万枚DAI存入dYdX合约,产生了序号为T6的代币转移,即将16.6万枚DAI存入dYdX池。
整个交易就此结束,可以看到,这次所谓的「闪电贷攻击」只是「虚惊一场」。用户只是单纯的存入了一笔DAI,然后刚好触发了Yeld.finance项目的策略机制,并不是所谓的「闪电贷攻击」,可谓是闹了场「乌龙事件」。
值得注意的是,dYdX在该事件中充当了一个「良心商家」的角色,并不是以往闪电贷攻击中的帮凶。
安全建议
尽管本次事件经成都链安安全团队分析后被判断为虚假一场,但在这里还是有必要提醒各项目方,依然需要在日常的安全防护工作中,对闪电贷攻击加以预警和防范。
同时,作为致力于区块链生态安全建设的成都链安也在此建议,项目方的安全预警机制和安全加固工作切不可等闲视之。寻求第三方安全公司的力量,搭建覆盖全生命周期的一站式安全解决方案方为万全之策。
最近加密货币市场对NFT的关注度越来越高,越来越多人觉得这一新兴事物不可避免地会带来一场数字内容革命,并在如今全新的去中心化时代发挥领导作用.
美国主要的数字资产托管和安全公司BitGo获得了纽约州金融服务部颁发的纽约州信托牌照。根据一份声明,新的牌照允许BitGo为纽约的机构客户提供托管服务,这些机构客户希望在符合当地法规的情况下对加.
BTC最近出现了抛售。在这次抛售过程中,BTC和大多数山寨币的价值都出现了大幅下跌。这也是意料之中的。一众山寨币在前一周涨幅甚至超过100%,这是明显虚高的.
3月2日,一桩持续三年指控英伟达在2017/2018年牛市期间“虚报10亿美元销售额”的诉讼宣告结束,加州地方法院法官做出了有利于这家GPU制造商的裁决.
1.前言 2021年1月4号,美国货币监理署批准美国银行使用区块链和稳定币新技术,立刻引发全球关注.
“艺术史上最重要的NFT”最稀有佩佩售价达205个ETH区块链铅笔Blockchain 刚刚 28 暴走时评:今年NFT市场的交易已经超过3亿美元.