一、事件概览
北京时间2021年2月27日,舆情监测到,DeFi知名项目Yeld.finance官方发出通告,表示该项目的DAI池遭受到闪电贷攻击,原文链接如下:
https://yeldf.medium.com/the-yeld-dai-earn-vault-has-been-hacked-93f27d475b1b?
成都链安安全团队第一时间介入响应,对原文中所提及的交易
(0x57b378f8d20d3945ab40cd62aa24063f375bcfc5693c2e788dc193ffa1a5cc3a)进行分析。经分析后发现,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。闪电贷攻击表示不背这个锅。
借助Block-STM技术,Aptos区块链的TPS每秒可达16万笔:4月14日消息,据Aptos官方发文称,借助Block-STM技术,Aptos区块链的TPS每秒可以达到16万笔。[2022/4/14 14:23:07]
二、事件分析
△图1?交易信息
如图1所示,该笔交易是名为0xf0f225e0的用户,调用了0xe780cab7ca8014543f194fc431e6bf7dc5c16762合约的deposit函数。经确认,0xef80cab7合约正是项目方的DAI池。该笔交易一共产生了6笔代币转移,分别用T1到T6表示。那么,这些代币转移究竟是什么操作导致的呢?下面通过代码进行分析:
FloorDAO购买价值516万美元CryptoPunks系列NFT:2月28日消息,去中心化 NFT 做市商 FloorDAO 宣布已通过 NFT 市场聚合平台 Gem 购买价值 516 万美元 CryptoPunks 系列 NFT,以增加金库流动性。以太坊优先交易网络 Eden Network 为此次交易提供保护。
据悉,此次收购的全部 NFT 都与 WETH 配对,并在 NFT 流动性协议 NFTX 进行质押。[2022/2/28 10:21:05]
△图2?deposit函数源代码
Celcius Network CEO:预计BTC年底将达到16万美元:Celcius Network首席执行官Alex Mashinsky近期表示,他预计比特币的价格将在今年年底达到16万美元。此外,他认为萨尔瓦多让比特币成为法币的举措将推高需求,从而提升BTC价格。(CryptoGlobe)[2021/6/17 23:44:19]
很明显,第538行代码,产生导致了序号为T1的代币转移,将token转移到yDAI合约。这是一笔普通的代币转账,表示用户存入了9,377DAI到yDAI合约。
动态 | 价值2016万美元的BTC由Coinbase转入Bittrex:据监测发现,2019-01-07 20:20,从3LrLWTSd开头地址(Coinbase钱包)向1LXdLqHF开头地址(Bittrex钱包)转账5000枚BTC,价值2016万美元。[2019/1/8]
第541-553行代码,是yDAI合约用于计算用户存入的DAI应返回给用户多少yDAI,并在第554行进行铸币,对应序号为T2的代币转账,表示yDAI合约向用户铸了9,306yDAI。
然后进入第555行的rebalance函数,分析该函数的逻辑。
△图3?rebalance函数源码
△图4?recommend函数
第732行代码会计算newProvider,该函数会调用recommend函数(如图4所示),recommend函数会调用IEarnAPRWithPool合约查询4个Defi项目DYDX,COMPOUND,AAVE,FULCRUM中,年利率(APR)最高的项目,查询结果如图5所示:
△图5?recommend查询结果
其中dYdX池的APR最高,newProvider被设置为dYdX池。当前池为AAVE池,进入736行的if代码块,调用内部函数_withdrawAll。
△图6?_withdrawAll函数源代码
第778行代码将会提出AAVE池中的所有DAI,产生了序号为T3-T5的代币转移,具体代码可参考AAVE(0xfC1E690f61EFd961294b3e1Ce3313fBD8aa4f85d)合约redeem函数相关代码,此处不再详述。
最后是第741行代码,将从AAVE中提出的16.6余万枚DAI存入dYdX合约,产生了序号为T6的代币转移,即将16.6万枚DAI存入dYdX池。
整个交易就此结束,可以看到,这次所谓的“闪电贷攻击”只是虚惊一场。用户只是单纯的存入了一笔DAI,然后刚好触发了Yeld.finance项目的策略机制,并不是所谓的“闪电贷攻击”,可谓是闹了场乌龙事件。
值得注意的是,dYdX在该事件中充当了一个“良心商家”的角色,并不是以往闪电贷攻击中的帮凶。
三、安全建议
尽管本次事件经成都链安安全团队分析后被判断为虚假一场,但在这里还是有必要提醒各项目方,依然需要在日常的安全防护工作中,对闪电贷攻击加以预警和防范。
同时,作为致力于区块链生态安全建设的成都链安也在此建议,项目方的安全预警机制和安全加固工作切不可等闲视之。寻求第三方安全公司的力量,搭建覆盖全生命周期的一站式安全解决方案方为万全之策。
标签:GATEGATPROPOSgate.io怎么下载wesendit币gateHyperbolic ProtocolSafePost
2月26日,鱼池(F2pool)发布了一篇文章,题为《站在历史正确的一边:EIP-1559》。文章提到,鱼池将正式支持EIP-1559提案.
尊敬的用户: 因NULS、NVT节点维护升级,币虎即刻起暂停NULS、NVT充提币服务,升级期间不影响正常交易。恢复时间另行通知.
Gate.io“理财宝”上线至今推出许多款热门币种高年化率锁仓/活期理财产品,始终紧跟市场步伐推出当下热门的理财产品,深受用户的喜爱与支持.
据Cryptonews消息,俄罗斯国家杜马国家建设和立法委员会主席PavelKrasheninnikov表示,在继续进行进一步的税收相关立法和监管之前.
尊敬的虎符用户, 虎符将于2021年2月26日11:00(UTC8)重磅上线RAD/USDT交易对。充值已开启,提现将以公告形式另行通知.
.new_summary,blockquote{position:relative;font-size:16px;letter-spacing:1px;line-height:28px;marg.