区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > DOGE > 正文

NFT:被盗 1.3 亿美元 吸引渣男体质?Cream Finance今年第五次遭黑客攻击全解析_NCE

作者:

时间:

10月27日,链必安-区块链安全态势感知平台舆情监测显示,DeFi借贷协议CreamFinance再次遭受攻击,损失达1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析。

#1事件概览

攻击如何发生Eventoverview被盗约1.3亿美元!CreamFinance今年第五次遭黑客攻击,可能它真的有吸引“渣男”的体质。10月28日消息,DeFi协议CreamFinance针对闪电贷攻击事件发布回应称,其以太坊CREAMv1借贷市场被黑客攻击,攻击者从多个地址转移了价值约1.3亿美元的代币,没有其他市场受到影响。团队已经暂停了基于以太坊的v1借贷市场,并且正在进行事后审查。

#2事件具体分析

攻击者如何得手Eventoverview攻击者:0x24354d31bc9d90f62fe5f2454709c32049cf866b攻击合约:0x961d2b694d9097f35cfffa363ef98823928a330d0xf701426b8126BC60530574CEcDCb365D47973284交易hash:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c921.第一步先通过闪电贷从DssFlash合约借500,000,000DAI。

GameStop开启一轮裁员:12月6日消息,GameStop开启一轮裁员,至少有六名软件工程师在LinkedIn上声称已被解雇,构建GameStop区块链钱包的团队受到了严重影响。GameStop于今年5月份推出L2集成的非托管浏览器插件钱包Game Stop Wallet beta版,7月份推出与ImmutableX合作的NFT平台。(Axios)[2022/12/6 21:25:21]

2.把DAI放到yDAI合约中进行抵押,换取451,065,927.891934141488397224yDAI。

安全公司:Wintermute被盗取的1.6亿美元中大约73%是稳定币:金色财经报道,PeckShield发推称,Wintermute被盗取的1.6亿美元中大约73%是稳定币(DAI、USDT、USDC、USDP),8%是WBTC,6%是ETH。Etherscan表明wintermute_t开发者是3CRV的第三大持有者(约 1.12 亿美元)。[2022/9/20 7:08:44]

3.把换取yDAI代币放到Curve.fi:ySwap中添加流动性并获取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。

4.接着将447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并获取446,756,774.416766306389278551yUSD。

Ronin黑客已将6.25亿美元被盗资产从以太坊转移至比特币网络:8月22日消息,根据链上开发人员兼调查员Blite Zero研究发现,Ronin黑客已经将被盗资产从以太坊转移至比特币网络。今年3月,Ronin跨链桥遭攻击后,黑客将价值6.25亿美元的USDC和ETH转移到Tornado Cash,此后,BliteZero跟踪到黑客将资金从Tornado Cash转移至多个跨链桥和加密货币交易平台,通过renBTC形式将其转移到比特币网络,并存入到ChipMixer、Blender等混币器。[2022/8/22 12:39:57]

5.再在crYUSD中调用铸币函数,铸造22,337,774,341.38713187个crYUSD代币。

6.攻击合约A(0x961d2b694d9097f35cfffa363ef98823928a330d)在构造函数里创建了攻击合约B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻击合约B从AAVE借贷524,102.159298234706604104WETH

安全机构:近20%(3700万美元)的被盗资金已返还至Nomad:8月15日消息,区块链安全机构PeckShield发推称,近20%(3700万美元)的被盗资金已返还至Nomad资金回收地址。PeckShield还检测到Maker: Dai Stablecoin(0x6B1754)和Frax Finance: FRAX代币(0x853d955)在该漏洞利用中获得了约5万枚IAG代币。

此前消息,Nomad称将为归还至少90%所盗资金的攻击者提供最高10%的奖励。[2022/8/15 12:26:53]

7.B发送6000WETH给A

8.B将剩余的WETH兑换为ETH,并以此调用crETH池子进行抵押。

动态 | Cryptopia被盗的ETH、ERC20代币落入主流加密货币交易所:据ambcrypto消息,根据英国区块链初创公司Coinfirm的说法,大部分被盗的的代币被记录在顶级交易所,30790个被盗代币中有10个ETH落入主流交易所,但是交易所没有提供这些代币被转移的任何细节。[2019/5/20]

9.使用攻击合约B借出446,758,198.60513882090167283个YUSD代币,并以此铸币crYUSD,铸完币后归还,并将crYUSD发送给A,重复两次。

10.使用攻击合约B借出446,758,198.60513882090167283个YUSD,发送给A。

11.使用1,873.933802532388653625WETH在uniswapv3中交换出7,453,002.766252个USDC。

12.将3,726,501.383126个USDC在Curve.fi中交换为DUSD。

13.将DUSD交换为450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。

14.将8,431,514.81679698041016119个yDAI+yUSDC+yUSDT+yTUSD直接发送回yUSD抵押池。由于使用直接转账,totalDebt不变,balanceOf变大,导致totalAsset变大,最终影响到oracle预言机的价格获取pricePerShare变大,即可以通过抵押yUSD借出更多的代币。

15.以yUSD代币为抵押,借出cream协议所有支持借贷的代币。

16.最后归还攻击A合约的闪电贷。

#3事件复盘

我们需要注意什么CaseReview本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使totalAsset增大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。

注意此前,CreamFinance已经至少遭到黑客的四次攻击,这次攻击也使得该项目成为黑客成功攻击次数最多的DeFi项目。今年2月13日,黑客利用AlphaHomoraV2技术漏洞从CreamFinance旗下零抵押跨协议贷款功能IronBank借出ETH、DAI、USDC等资产,导致该项目损失约3800万美元。此后AlphaFinance表示将全额赔付资产。同月28日,DeFi聚合平台Furucombo遭到严重漏洞攻击,CreamFinance储备金账户受影响,CreamFinance团队随即撤销了所有对外部合约的批准,但仍损失110万美元。3月15日,CreamFinance域名遭到黑客攻击,部分用户会看到网站发起输入助记词的请求,很快该项目官方发推提醒用户不要输入助记词,表示其智能合约和用户资金仍然安全,并在1个小时后宣布重新获得域名所有权。8月30日,CreamFinance因可重入漏洞遭遇闪电贷攻击,黑客获利4.2亿个AMP、1308个ETH以及少量USDC等稳定币资产,总资产价值超过3400万美元。加上本次攻击事件,CreamFinance可以说是年度最“衰”的DeFi项目。

标签:NFTREANCENANSODIUM Vault (NFTX)RealFevrSequenceYFPRO Finance

DOGE热门资讯
AXI:一文盘点十大最具影响力的NFT游戏:盈利的NFT游戏将是游戏领域的未来_NFT

疫情发生以来,世界各国人民的生活都受到严重影响。我们许多人失去了工作,企业开始关闭实体店,转向网上销售,游乐园和社交聚会被禁止,等等。人们别无选择,只能走向数字化.

AND:GameFi + NFT 塔防游戏 Bunny Army 首发上线 OEC_velodromefinance币新闻

10月25日,OEC公链首发上线一款重磅Gamefi+NFT塔防游戏——BunnyArmy。该游戏由JSWAPFINANCE倾力打造,具有独家原创IP、完善的Token经济模型和权威机构审计报告.

NCE:《经济学人》首次发行 NFT:拍卖 DeFi 主题封面,展示去中心化技术的潜力_SNFTS价格

作者:AmyLiu图片来源:TheEconomist英国著名杂志《经济学人》将其DeFi主题封面作为NFT,在北京时间10月26日零时起开始拍卖,拍卖将持续至少24小时.

STE:《福布斯》:为什么区块链和加密资产对于实现元宇宙很重要?_加密货币

撰文:SeanSteinSmith,纽约市立大学教授编辑:南风随着Facebook最近宣布更名为Meta并积极探索「元宇宙」,有关这一领域将如何发展引发了诸多讨论.

ITA:星球日报 | ETH再创历史新高;加密市值未来四年将达6.8万亿美元(11月3日)_元宇宙

头条 国家发展改革委发展战略和规划司:协同推进数字货币与人民币国际化进程国家发展改革委发展战略和规划司发文“深入推进中国式现代化的战略擘画”.

ARE:链游再出新主题,美食宇宙游戏「OneRare」能吸引到真吃货玩家吗?_ERA

“元宇宙”概念爆发,催生P2E链游崛起。角色扮演、虚拟空间、养成战斗、多人建筑、知识问答等在内的各类链游轮番上线,给市场注入一股活力.