木星链 木星链
Ctrl+D收藏木星链

USD:慢雾:yearn攻击者利用闪电贷通过若干步骤完成获利

作者:

时间:1900/1/1 0:00:00

2020年02月05日,据慢雾区情报,知名的链上机池yearnfinance的DAI策略池遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式给大家分享细节,供大家参考:

1.攻击者首先从dYdX和AAVE中使用闪电贷借出大量的ETH;

2.攻击者使用从第一步借出的ETH在Compound中借出DAI和USDC;

慢雾:Transit Swap事件中转移到Tornado Cash的资金超过600万美元:金色财经报道,慢雾 MistTrack 对 Transit Swap 事件资金转移进行跟进分析,以下将分析结论同步社区:

Hacker#1 攻击黑客(盗取最大资金黑客),获利金额:约 2410 万美元

1: 0x75F2...FFD46

2: 0xfa71...90fb

已归还超 1890 万美元的被盗资金;12,500 BNB 存款到 Tornado Cash;约 1400 万 MOONEY 代币和 67,709 DAI 代币转入 ShibaSwap: BONE Token 合约地址。

Hacker#2 套利机器人-1,获利金额:1,166,882.07 BUSD

0xcfb0...7ac7(BSC)

保留在获利地址中,未进一步转移。

Hacker#3 攻击模仿者-1,获利金额:356,690.71 USDT

0x87be...3c4c(BSC)

Hacker#4 套利机器人-2,获利金额:246,757.31 USDT

0x0000...4922(BSC)

已全部追回。

Hacker#5 套利机器人-3,获利金额:584,801.17 USDC

0xcc3d...ae7d(BSC)

USDC 全部转移至新地址 0x8960...8525,后无进一步转移。

Hacker#6 攻击模仿者-2,获利金额:2,348,967.9 USDT

0x6e60...c5ea(BSC)

Hacker#7 套利机器人-4,获利金额:5,974.52 UNI、1,667.36 MANA

0x6C6B...364e(ETH)

通过 Uniswap 兑换为 30.17 ETH,其中 0.71 支付给 Flashbots,剩余 ETH 未进一步转移。[2022/10/6 18:41:10]

3.攻击者将第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,这个时候由于攻击者存入流动性巨大,其实已经控制CruveDAI/USDC/USDT的大部分流动性;

慢雾:Quixotic黑客盗取约22万枚OP,跨链至BNB Chain后转入Tornado Cash:7月1日消息,据慢雾分析,Quixotic黑客盗取了大约22万枚OP(约11.9万美元),然后将其兑换成USDC并跨链到BNB Chain,之后将其兑换成BNB并转入Tornado Cash。[2022/7/1 1:44:55]

4.攻击者从Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)贬值;

动态 | 慢雾:9 月共发生 12 起较典型的安全事件,供应链攻击趋势愈发明显:过去的 9 月区块链生态共发生 12 起较典型的安全事件,包括:EOSPlay 遭受新型随机数攻击、资金盘项目 FairWin 智能合约权限管理缺陷、EOS 黑名单账号 craigspys211 利用新晋 BP 黑名单缺陷转移走 19.999 万枚 EOS 等典型安全事件。此外,慢雾区块链威胁情报(BTI)系统监测发现,针对区块链生态的供应链攻击越来越多,形如:去年 11 月慢雾披露的污染 NPM 模块 EventStream、今年 7 月披露的对数字货币钱包 Agama 构建链的攻击、今年 8 月披露的针对数字货币行情/导航站的 URL 劫持攻击,还有 9 月慢雾披露的针对交易所使用的第三方统计、客服 js 的恶意代码植入,进行实施盗币攻击。[2019/10/1]

5.攻击者第三步将剩余的DAI充值进yearnDAI策略池中,接着调用yearnDAI策略池的earn函数,将充值的DAI以失衡的比例转入CurveDAI/USDT/USDC池中,同时yearnDAI策略池将获得一定量的3CRV代币;

6.攻击者将第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢复;

7.攻击者触发yearnDAI策略池的withdraw函数,由于yearnDAI策略池存入时用的是失衡的比例,现在使用正常的比例体现,DAI在池中的占比提升,导致同等数量的3CRV代币能取回的DAI的数量会变少。这部分少取回的代币留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻击者已经持有了CurveDAI/USDC/USDT池中大部分的流动性,导致yearnDAI策略池未能取回的DAI将大部分分给了攻击者9.重复上述3-8步骤5次,并归还闪电贷,完成获利。参考攻击交易见原文链接。

标签:USDDAISDTUSDCusdn币价格pDAI币usdt币怎么获得usdc币价格

欧易交易所app官网下载热门资讯
SUTER:ARK基金创始人Cathie Wood:耶伦不懂数字货币,比特币远比黄金更节能

3月2日消息,CathieWood再次为比特币站台。在一段最新视频中,这位方舟投资创始人针对美国财长耶伦对比特币的最新批评做出回应,直指其根本不懂数字货币.

1900/1/1 0:00:00
以太坊:Vitalik发起EIP-3298提案 gas费回归正常

2月28日消息,Vitalik在昨天发起EIP3298提案,提案内容为在伦敦升级中移除“执行SELFDESTRUCT获得gas费减少奖励”的规则.

1900/1/1 0:00:00
ETH:以太坊核心开发者:EIP-1559重点在于改善用户体验和解决Gas市场的低效问题

以太坊核心开发者eric.eth发布推特称,EIP-1559需要上一堂历史课,因为它现在有点修改了。在2019年初,其对以太坊费用的第一个价格拍卖模型非常糟糕,感到十分沮丧.

1900/1/1 0:00:00
比特币:两只鲸鱼向Coinbase发送超1.6亿美元的比特币

根据WhaleAlert的数据,两只巨鲸向Coinbase发送了大量比特币。第一只鲸鱼在不到一个小时的时间内通过三笔独立交易总共转移了3500枚比特币,价值1.132亿美元,总交易费用加起来只有.

1900/1/1 0:00:00
比特币:分析:矿工获利及美股势头强劲等导致比特币跌至30000美元

U.today今日刊文分析了比特币跌至30000美元水平的三个原因。文章称,首先,比特币本周以高位开盘,迅速上涨至34915美元,为自1月21日的16%下跌以来的最高水平,但未能突破35000美.

1900/1/1 0:00:00
FIN:Findora官方声明及风险提示:项目主网暂未上线,未授权任何交易平台上线其项目代币交易

1月14日,金融隐私公链Findora发布公告表示,截止目前官方未授权任何交易平台上线其项目代币现货或期货的任何交易对.

1900/1/1 0:00:00