区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > OKB > 正文

USD:Cream Finance 攻击事件分析-ODAILY_CRE

作者:

时间:

前言

北京时间10月27日晚,以太坊DeFi协议CreamFinance再次遭到攻击,损失高达1.3亿美元。知道创宇区块链安全实验室第一时间跟踪本次事件并分析。

分析

基础信息

攻击者:0x24354D31bC9D90F62FE5f2454709C32049cf866b

攻击tx:0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

印度苏伊士财富管理部门推出基于NFT的忠诚度计划:金色财经报道,法国农业信贷银行旗下的印度苏伊士财富管理部门推出了Le Clu3,这是一项针对高端客户的忠诚度计划。Le Clu3是一家面向高端客户的私人NFT驱动的会员俱乐部,这在私人银行领域尚属首次。Le Clu3由Sia Partners的数字设计机构Sia Xperience与法国Web3平台METAV.RS共同创建。[2023/7/16 10:57:44]

攻击合约1:0x961D2B694D9097f35cfFfa363eF98823928a330d

攻击合约2:0xf701426b8126BC60530574CEcDCb365D47973284

NFT聚合市场Blur的ETH销毁量超越MEV Bot:金色财经报道,据Ultrasound.money最新数据显示,NFT聚合市场Blur的以太坊链上ETH销毁量已超1.6万枚,当前达到16,067.07枚,超越MEV Bot,后者当前ETH销毁量为16,056.28枚。此外,截至目前以太坊链上ETH销毁总量已达到3,333,639.34枚,约合9,713,721,371美元。[2023/5/26 10:41:23]

流程

1、攻击者调用攻击合约10x961D的0x67c354b5函数启动整个攻击流程,首先通过MakerDAO闪电贷借来500MDAI,然后质押兑换成yDAI,将yDAI在CurveySwap中添加流动性获得ySwapToken凭证,再用于质押兑换成yUSD,最后在Cream中存入yUSD获得凭证crYUSD;

“迪尔伯特”艺术家斯科特·亚当斯在OpenSea上发行NFT漫画:迪尔伯特(Dilbert)的创作者斯科特·亚当斯(Scott Adams)正在OpenSea上出售其著名漫画的NFT版本。

注:迪尔伯特是由斯科特·亚当斯撰写和说明的以虚构人物和主角著称的美国漫画,最早于1989年4月16日出版。以讽刺性的办公室幽默而著称。(decrypt)[2021/4/16 20:25:18]

2、随后攻击合约10x961D调用攻击合约20xf701的flashLoanAAVE()函数,先通过AAVE闪电贷借来524102WETH,其中6000WETH转给攻击合约10x961D,剩下WETH存入Cream获得crETH。随后三次从Cream借出446758198yUSD,前两次借出后再次存入Cream获得crYUSD并转给攻击合约10x961D,第三次直接将借出的yUSD转给攻击合约10x961D,用于后面赎回;

3、flashLoanAAVE()函数紧接着调用攻击合约10x961D的0x0ed1ecb1函数,通过UniswapV3和Curve完成WETH=>USDC=>DUSD的兑换,通过YVaultPeak合约用383317DUSD赎回了3022172yUSD,加上第二步攻击合约20xf701转来的446758198yUSD,在ySwap中赎回约450228633ySwapToken凭证。并将其全部转给yUSD合约,导致Cream协议对抵押资产yUSD的价值计算剧增,最后借出大量ETH、CRETH2、xSUSHI等共15种资产,其中ETH转给攻击合约20xf701用于归还闪电贷;

4、最后赎回各资产成DAI,归还闪电贷。

细节

此次攻击的核心代码原因在于PriceOracleProxy喂价合约对抵押资产的价值计算出现问题,价格因子pricePerShare通过简单的资产数额占比来动态定价,而这种方式容易受到闪电贷的大额资产操控。

此次攻击的成因是多维度的,同样也反映出其他很多问题,比如Cream协议允许yUSD的重复循环地存入和借出、ySwap的凭证可直接转给yUSD等等。

总结

CreamFinance遭遇的闪电贷攻击的核心原因在于对抵押物价值的计算易被操控,使得攻击者通过闪电贷的巨额资金抬高了抵押物的价格,而超额借出了Cream金库的资产。

近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。

标签:USDCRECREAREAtrustwallet支持usdt吗secret币价格cream币团队男生用ethereal代表什么意义

OKB热门资讯
DAO:Blocklike 企划室 丨 NFT 如何产生数字世界与实体世界的双轨价值-ODAILY_数字资产

NFT从早期与数字艺术领域结合甚密的状态到今天,已是一个极具多元化和创新性的赛道,随着「元宇宙」概念重新火起来,同时又有像LV、保时捷、阿里、腾讯等传统品牌的试水.

STATE:NFT周刊| BTS乐队发布NFT;Solana的销售额已经超过5亿美元;电影或将被引入NFT领域 -ODAILY_Gemini特殊含义

本周在纽约NFT.NYC举行的NFT大型集会与平时常见的会议差距甚大。韩国最大的流行音乐团体加入到NFT领域,NFT领域可能是电子游戏的未来.

STA:对波卡至关重要的Statemint如期上线,这会对生态带来什么影响?-ODAILY_STAT

Polkadot生态研究院出品,必属精品 背景 12月17日,波卡通过并执行了第46号公投,正式将Shell升级为资产链Statemint,严格意义上来说这才是波卡上的第一条平行链,同时.

CRE:计算机领域的下一步是什么?-ODAILY_泰达币usdt钱包下载

计算机行业的发展有两个基本独立的周期:金融周期和产品周期。最近有很多关于我们在金融周期中的位置的争论。金融市场得到了大量的关注。它们往往会出现不可预测的波动,有时甚至是疯狂的波动.

PRINT:Footprint:如何寻找有增长潜力的NFT项目?-ODAILY_OOT

撰文:Footprint分析师Vincy(vincy@footprint.network) 日期:2021年11月 数据来源:NFTDashboardNFT与2019年DeFi一样.

NFT:全方位打造EOS版Gitcoin,参与还能领POP?-ODAILY_INT

2021年1月14日21:00,由EOS网络基金会发起的非正式柚谈002期开播!本期我们邀请到了邀请到了EOSNationCEODanielKeyes一起聊聊EOS生态二次众筹平台Pomelo以.