区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > OKB > 正文

ALP:Alpha Finance被盗3750万美元事件回顾,黑客掌握了内部信息_ALPH

作者:

时间:

编者按:本文来自巴比特资讯,作者:rekt,星球日报经授权发布。DeFi的黑暗艺术仍然是最有利可图的。下面是我们至今遇到过最具戏剧性的故事之一。一个虚假魔术,混乱及指控的故事,导致了迄今为止最大的DeFi黑客事件。大约有3750万美元资金在一起复杂的DeFi案中被盗,这次攻击利用了多笔交易来突袭AlphaFinance的金库,同时让很多人相信是Cream的铁金库受到了影响。这起谋杀案发生在一个有镜子的大厅里,DeFi协议日益交织的性质,加上攻击的复杂性,使得社区对谁是真正的受害者,以及谁该负责赔偿感到困惑。攻击者的合约导致Homora代码「相信」他们的恶意合约是他们自己的,目的是操纵系统中的内部债务数量。这是协议和攻击者之间的一场私人战斗。被利用的合约尚未被公布,也未提供给用户,这意味着他们没有受到直接影响。我们还没有看到过这样一个明目张胆的内部作案,AlphaFinance很快指出,他们找到了一个「主要嫌疑人」。如果合约还没有准备好,为什么还要部署在主网上?在混乱中,大玩家迅速采取行动来保护自己的资本。SBF从CreamFinance中提取了价值4亿美元的FTT,三箭资本则向币安发送了价值300多万美元的ALPHA代币,其唯一目的可能是出售掉它们。与这次攻击相关的所有代币的价值均出现了下降。AlphaHomora治理令牌ALPHA从2.25美元跌至1.78美元。IronBank治理代币CREAM从288.32美元跌至193.51美元。AAVE,其提供了这次攻击所需的闪电贷功能,它的治理代币从当天的518美元跌至492美元的低点。然而,代币定价并不是这个故事中最有趣的方面。事件回顾

Bitfinex Alpha:市场因通胀缓解而反弹,但要提防虚假的市场繁荣:金色财经报道,根据Bitfinex Alpha报告,美联储在过去一年共加息425个基点之后,终于看到了一点缓解。然而,应该指出的是,即使这个看涨指标仍比美联储2%的目标高出100个基点,并且随着美元在贸易加权基础上贬值而导致进口价格上涨,与通胀的斗争尚未结束。

在加密货币市场,Bitfinex Alpha认为鲸鱼将成为价格上涨的主要驱动力。上周空头大量清算,比特币和以太坊的空头与多头清算比率达到2021年7月以来的最高水平。虽然涨势看起来很有希望,但现实是市场上的交易者仍然有限,最近的上涨纯粹是由市场情绪、低融资利率和层出不穷的空头清算推动的。市场仍然高度缺乏流动性,并且随着周末未平仓量的大幅下降,回调仍有可能。[2023/1/18 11:17:29]

AlphaFinance团队发布了一篇出色的调查报告,而他们的发现是惊人的。我们联合调查的结果表明,腐败的程度比预期的要严重得多。AlphaFinance是否会公开他们的指控还有待观察,但他们最初关于有主要嫌疑人的声明表明,影响正在到来。从官方调查报告来看,我们可以看出,攻击者需要知道以下信息才能实施攻击:HomoraBankv2为即将发布的版本部署了一个sUSD池子,这一版本既没有在UI上提供,也没有公开发布。sUSD借贷池中没有流动性,因此攻击者可以完全操纵和夸大总债务金额和总债务份额;借用函数计算中存在舍入错误计算,仅当攻击者是唯一借用者时才会产生影响;resolveReserve函数可以在不增加totalDebtShare的情况下增加totalDebt,而实际上任何人都可以调用用于将收入收集到储备池的函数;HomoraBankv2接受任何自定义spell,只要不变量检查出collateral>borrow;在这么多用户的注视下,抢劫者留下了清晰的线索,在罕见的反击行动中,受害者将袭击者挑了出来。上述要求证明,实施这一攻击需要内幕信息。然而,由于涉及协议和审计公司的范围,内幕人士可能有多个可能。rekt不再是在做指控的生意,但我们期待着看到AlphaFinance如何处理这种情况。以下是AlphaFinance表述的经过:攻击者制造了一个邪恶的spellhttps://etherscan.io/tx/0x2b419173c1f116e94e43afed15a46e3b3a109e118aba166fcca0ba583f686d23攻击者将ETH交换成UNI,并将ETH+UNI提供给Uniswap池子。在同一笔交易中,在Uniswap上交换ETH->sUSD,并将sUSD存入Cream的IronBankhttps://etherscan.io/tx/0x4441eefe434fbef9d9b3acb169e35eb7b3958763b74c5617b39034decd4dd3ad使用邪恶的spell调用execute到HomoraBankV2,执行:借用1000e18sUSD,将UNI-WETHLP存到WERC20,并在此过程中用作抵押品,攻击者拥有1000e18sUSD债务份额https://etherscan.io/tx/0xcc57ac77dc3953de7832162ea4cd925970e064ead3f6861ee40076aca8e7e571再次使用邪恶spell调用execute到HomoraBankV2,执行:偿还100000098548938710983sUSD,导致偿还份额比总份额少1。结果,攻击者现在有1minisUSD债务和1份债务份额。https://etherscan.io/tx/0xf31ee9d9e83db3592601b854fe4f8b872cecd0ea2a3247c475eea8062a20dd41调用sUSD银行的resolveReserve,产生19709787742196债务,而totalShare仍为1。当前状态:totalDebt=19709787742197,而totalShare=1https://etherscan.io/tx/0x98f623af655f1e27e1c04ffe0bc8c9bbdb35d39999913bedfe712d4058c67c0e;再次使用邪恶spell调用execute到HomoraBankV2,执行:借入19709787742196美元并转移给攻击者。每次借入都比totalDebt值小1,导致相应的借入份额=0,因此协议将其视为无债务借入。在交易结束时,攻击者向Cream的IronBank存入19.54sUSD。https://etherscan.io/tx/0x2e387620bb31c067efc878346742637d650843210596e770d4e2d601de5409e3继续这个过程:再次使用邪恶的spell调用execute到HomoraBankV2,执行。在交易结束时,攻击者将1321sUSD存入Cream的IronBank,https://etherscan.io/tx/0x64de824a7aa339ff41b1487194ca634a9ce35a32c65f4e78eb3893cc183532a4;通过Aave的闪电贷借入1,800,000USDC,然后将这1,800,000USDC换成1770757.5625447219047906sUSD,并存入Cream以使攻击者有足够的流动资金使用自定义spell借款,继续将sUSD借款翻番,从1322.70sUSD增加到677223.15sUSD。将1353123.59sUSD换成1374960.72USDC,从Cream借入426659.27USDChttps://etherscan.io/tx/0x7eb2436eedd39c8865fcc1e51ae4a245e89765f4c64a3200c623f676b3912f9重复步骤8,这次金额大约是1000万USDC,https://etherscan.io/tx/0xd7a91172c3fd09acb75a9447189e1178ae70517698f249b84062681f43f0e26e;重复1000万USDC,https://etherscan.io/tx/0xacec6ddb7db4baa66c0fb6289c25a833d93d2d9eb4fbe9a8d8495e5bfa24ba57借款13244.63WETH+360万USDC+560万USDT+426万DAI,向Aave供应稳定币,向Curvea3Crv池子供应aDAI、aUSDT以及aUSDC,https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b将a3CrvLP代币添加到Curve的流动性gaugehttps://etherscan.io/tx/0xc60bc6ab561af2a19ebc9e57b44b21774e489bb07f75cb367d69841b372fe896其余的交易将资金发送到TornadoCash以及GitCoinGrants,其中有1000ETH被发送到Cream和Alpha的部署者地址。这个故事很独特,也令人生疑。当涉及到白帽子/黑帽子的活动时,我们总是期待看到角色转换,但是我们很少看到受害者如此清楚地指责。几周前促成Yearn和AlphaHomora合作的AndreCronje在谈到这次攻击时写道:「花点时间研究了这次攻击,9笔交易,4种不同的操纵,其中一种包括精确的债务计算,这需要研究团队花费数小时才能弄清楚,Alpha立即采取了措施来缓解漏洞问题,在发现该问题后的几分钟内就解决了它。」而Banteg的回复是:「这个事件绝对是疯狂的,不可能有人随便看看合约,尤其是那些未经宣布的东西,就能发现这一点。」也许这会导致另一起Yearn收购案,Cronje的名字在调查报告中被提到了4次,而且这个模式看起来确实很熟悉。匿名黑客的时代还能持续多久?

zkSync更新路线图中Fair Onboarding Alpha和Full Launch Alpha里程碑时间至明年Q1至Q2:12月14日消息,基于ZKRollup的以太坊二层网络zkSync宣布将推迟路线图中Fair Onboarding Alpha和Full Launch Alpha里程碑的发布。zkSync表示,在10月达到BabyAlpha里程碑时,预计将在2022年第四季度达到Fair Onboarding Alpha,并在2023年第一季度达到Full Launch Alpha。为了给正在进行的安全审计腾出时间将推迟发布,预期其安全审计将在2023年1月之前完成,预计Fair Onboarding Alpha里程碑将推迟至2023年第一季度,Full Launch Alpha将推迟至2023年第二季度。所有产品的发布日期都将取决于网络准备情况,Fair Onboarding Alpha中将完全开源。[2022/12/14 21:43:33]

由于可能的嫌疑犯名单非常小,因此更容易排除和追踪潜在的攻击者,在这种情况下,名单范围甚至比平常更小。在处理代码时,「Don’ttrust,verify」是一句极好的口号,但它并不能阻止日益增长的社会偏执症。我们正经历一个加密货币和DeFi前所未有的增长时期,在这个时期,不工作的成本是非常高的。DeFi开发者的精神负担与日俱增。帝国是建立在代码行之上的,金融的未来就在我们眼前。开发人员陷入了竞争,而腐败的内部人员则帮助黑客在地下工作,在他们的基础上挖洞。当一座塔倒塌时,其他的塔都会看着并学习。在尘埃落定之前,人群已经开始前进,而坚韧的的团队会重返赛场,以寻求更强的实力。在不可避免的错误导致他们的匿名斗篷掉下之前,他们还能维持多长时间?

Layer 2解决方案Scroll发布Pre-Alpha测试网升级版本,已支持部署智能合约:10月11日消息,基于zkEVM的Layer 2解决方案Scroll发布其Pre-Alpha测试网升级版本。据悉,新版本已支持开发者使用Hardhat和Foundry等工具部署智能合约,并支持用户在升级的跨链桥合约上在其Layer 1和Layer 2测试网之间桥接NFT和用户自定义的ERC-20 Token。[2022/10/11 10:30:42]

Domon宣布获得AlphaCapital基金支持:据官方消息,Domon获得AlphaCapital基金会支持后,已通过Certik安全审计与DODO白名单,Domon代码库的组织结构相对清晰,风控系统较严谨。Domon基于 BSC&OEC 网络发行,是Domon—NFT网络的治理的重要工具进行道具交易、抽奖、购买人物等行为,于8月9日21:00上线Pancakeswap后,可抽取的NFT道具可以与人物搭配参与决斗场战斗,同时它也具备特殊的交易机制。[2021/8/8 1:41:59]

Alpha Homora增加ETH/YFI杠杆流动性挖矿池:金色财经报道,据官方文章消息,杠杆挖矿协议Alpha Homora宣布在SushiSwap上增加了ETH/YFI杠杆流动性挖矿池,该池提供1.75倍流动性挖矿奖励。[2020/12/2 22:48:54]

标签:ALPPHAALPHALPHAalpa币羊驼币发行价PHANTOM$ALPHA币ALPHA价格

OKB热门资讯
CREAM:Cream Finance被盗3750万美元,糙快猛的DeFi开发方式弊端初显_TREAT币

推特用户josebaredes今日下午发文称,CreamFinance遭遇黑客攻击,看起来他们已经赚到了13,000ETH.

CRE:但斌买入比特币ETF、马斯克炒币赚十几亿美金VS巴菲特芒格一直都看不上_REA

编者按:本文来自聪明投资者,作者:东田雨,Odaily星球日报经授权转载。用“坐过山车”来形容这两天的比特币价格毫不为过。2月22日,比特币价格飙升,逼至58000美元一枚.

ALP:行情分析:比特币会跌至40000美元吗?_比特币最新价格行情美元交易

BTC行情分析行情今天简述一下,短期风险下跌段几乎已经完成,45000基本是这轮下跌的低点,成交量代表一切,用脚投票的BTC放量止跌,就是市场用脚投出来的意愿.

PHA:从Radix、StarkWare技术推论:DeFi需要一个什么样的底层网络?_ALPHA

如果我们深入layer2和layer1的技术逻辑,可能会发现:有些DeFi适合在layer1扩容,选择以“分片”技术见长的Radix、Near.

BTC:EOS创始人BM提出新社交项目Clarion,正组建开发团队_LAYER

编者按:本文来自区块律动BlockBeats,Odaily星球日报经授权转载。3月2日,EOS创始人、原Block.oneCTOBM再次发声,于Github上发布了一个新项目Clarion的介绍.

KEX:欧易OKEx投研|超12万亿刺激计划落地,比特币破而后立_ROL

根据来自非小号的数据显示,截止发稿前24小时全市场主要虚拟币上涨家数占比58.93%,超出下跌家数占比41.07%近18个百分点,相比上周末市场情绪有所回升.