据慢雾区消息,2021年2月13日,以太坊DeFiAlphaFinance遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式分享给大家,供大家研究。
1.攻击者用一部分的WETH在UniswapWETH-UNI池子上添加流动性,再把一部分的WETH兑换成sUSD并在Cream中添加流动性获得cySUSD凭证。
2.攻击者通过AlphaHomoraV2从IronBank借出sUSD,并将LP抵押到WERC20中为后面开杠杆做准备。
3.攻击者再通过AlphaHomoraV2将上一步借出的sUSD归还给IronBank。
4.上面几步似乎只是试探。
5.随后攻击者开始利用AlphaHomoraV2的杠杆借贷从IronBank中循环借出sUSD,每次借出数量都是上一次的一倍,最后将借出的sUSD再转到Cream中添加流动性获得cySUSD凭证。
余额为20,000,000枚USDT的地址刚刚被冻结:金色财经报道,据Whale Alert监测,余额为20,000,000枚USDT(20,343,100美元)的地址刚刚被冻结。[2023/8/1 16:11:11]
6.之后攻击者不满足于这种低效的杠杆循环借贷叠cySUSD的方式,开始使用闪电贷加快速度。
7.攻击者开始从AAVE中闪电贷借出180万USDC,并通过Curve将USDC兑换成sUSD,这时候攻击者就拿到了大量的sUSD了。
8.随后攻击者先用sUSD到Cream中添加流动性,并获得cySUSD凭证,再开始继续使用AlphaHomoraV2的杠杆借贷从IronBank中循环翻倍的借出sUSD,最后利用借出的sUSD去归还闪电贷。(偿还的闪电贷中有包含先前几步的一部分sUSD作为利息,因为最后一步借出的不足以还贷,但都是拿从Alpha借的去还的)
NFT项目Awaken完成50万美元种子轮融资:金色财经报道,NFT项目Awaken完成50万美元种子轮融资,香港Web3孵化器TopoStation领投。
据介绍,Awaken是一个故事驱动的NFT项目,由日本的几位年轻艺术家领导,创造新内容以介绍更多Web2艺术家加入Web3空间。(News.Bitcoin)[2023/2/22 12:22:19]
9.重复上一步,闪电贷借出1000万USDC,换成sUSD,先添加在Cream中,添加9,668,335的流动性拿到cySUSD,再继续杠杆借贷,最后翻倍到10,088,930应该基本把池子借空了。然后开始重复添加流动性,获取cySUSD。最后再去归还闪电贷。
10.再闪电贷借出1000万,再重复添加流动性与借贷,获取cySUSD并归还闪电贷。
汇丰投资管理:美国经济转衰会促美联储更早降息,年内恐下调100个基点:1月30日消息,汇丰投资管理认为,随着美国经济显露出衰退迹象,美联储今年改变立场进行降息的动作会比货币市场预期得更早更激进。该公司全球首席策略师Joe Little表示,美联储今年年底可能会前降息100个基点,是目前美国利率掉期所消化50个基点的两倍。他还认为存在2024年再下调200个基点的可能。美国2年期国债对政策变化最为敏感,其收益率已从去年11月触及的15年高点大幅回落,但Little认为市场对宽松的定价尚不充分。
(金十)[2023/1/30 11:36:59]
11.由于经过以上步骤攻击者已获得大量cySUSD,因此攻击者开始直接在Cream借出WETH、USDC、USDT、DAI、sUSD。
欧易NFT市场推出行业首创订单簿交易面板:据官方推特消息,欧易NFT市场于今日上线行业独有的合集订单簿交易面板,支持用户快速查看交易深度、批量市价扫货或出售、批量限价交易,该功能使NFT交易具备和中心化交易所token交易同样便捷性。用户可在Web端体验该功能,目前此功能仅支持ETH链上的721合集。
据悉,欧易NFT市场是集创作、收藏、交易功能的0手续费多链聚合平台,用户可实时获取OpeanSea等4家主流NFT平台订单,并支持在OKX NFT市场一键挂单至多平台。当前,欧易NFT市场支持ETH等8条热门公链,是接入NFT交易平台及公链最多的聚合平台。[2022/12/1 21:15:08]
总结:攻击者使用闪电贷到AlphaFinance中进行杠杆借贷,并使用AlphaFinance本身的CreamIronBank额度来归还闪电贷,在这个过程中攻击者通过在Cream添加流动性获得了大量的cySUSD,使攻击者得以用这些cySUSD在CreamFinance中进行进一步的借贷。由于AlphaFinance的问题,导致了两个协议同时遭受了损失。
往期回顾
BitMart入驻慢雾区,发布「安全漏洞与威胁情报赏金计划」
引介|一种安全的LP价格的获取方法
千万美元损失背后的闪电贷攻击——yearnfinance被黑简析
如何通过恒定乘积黑掉SushiSwap?简析SushiSwap第二次被攻击始末
慢雾科技三周年啦!
慢雾导航
慢雾科技官网
https://www.slowmist.com/
慢雾区官网
https://slowmist.io/
慢雾GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
币乎
https://bihu.com/people/586104
知识星球
https://t.zsxq.com/Q3zNvvF
火星号
http://t.cn/AiRkv4Gz
链闻号
https://www.chainnews.com/u/958260692213.htm
免责声明:作为区块链信息平台,本站所发布文章仅代表作者个人观点,与链闻ChainNews立场无关。文章内的信息、意见等均仅供参考,并非作为或被视为实际投资建议。
本文来源于非小号媒体平台:
慢雾科技
现已在非小号资讯平台发布68篇作品,
非小号开放平台欢迎币圈作者入驻
入驻指南:
/apply_guide/
本文网址:
/news/9682875.html
免责声明:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场
上一篇:
盘点零知识证明代表性项目:如何影响和塑造区块链生态系统?
亲爱的BBKX用户为满足用户多样化的投资需求,BBKX将于2021年2月16日12:00开启FIL锁仓理财,年化收益20%.
1900/1/1 0:00:00尊敬的用户:Hotbit即将在开启ZEE(ZeroSwap)数字资产服务,并开放ZEE理财产品。预计年化收益:50%;计息:T1.
1900/1/1 0:00:00美国财政部长耶伦2月10日表示,她看到了加密货币的“前景”,但也对加密货币越来越多地被用来资助恐怖主义和的现实感到警惕.
1900/1/1 0:00:002月13日,经过社区提案投票,去中心化API基础设施PocketNetwork宣布与Web3去中心化API服务API3达成合作,并进行代币互换,通过此次合作.
1900/1/1 0:00:00尊敬的ZT用户:ZT挖矿宝将于近期上线“ZTB/BONBON/USDT-ZTB”挖矿活动。本次活动采用“锁仓挖矿”的模式,锁仓周期为30天,参与挖矿的币种为:ZTB、BONBON、USDT,用户.
1900/1/1 0:00:00尊敬的社区用户:由于NULS节点升级,霍比特交易所现已暂停NULS、NVT的充值和提现。霍比特交易所将在NULS节点升级完毕后恢复充提业务,具体时间将以公告另行通知.
1900/1/1 0:00:00