木星链 木星链
Ctrl+D收藏木星链
首页 > 以太坊 > 正文

CRE:Cream Finance被盗3750美元,糙快猛的DeFi开发方式弊端初显

作者:

时间:1900/1/1 0:00:00

推特用户josebaredes今日下午发文称,CreamFinance遭遇黑客攻击,看起来他们已经赚到了13,000ETH。而此时,Yearn创始人AndreCronje与Cream创始人JeffreyHuang正在ClubHouse谈笑风生。

CreamFinance官方注意到该事后,紧急发布推文称,我们意识到潜在的漏洞,并正在对此进行调查。这场黑客攻击到底是如何进行的?这场DeFi攻击事件又给我们带来哪些反思呢?

CreamFinance到底是如何被攻击?

TheBlock研究分析师@FrankResearcher在推特分析了CreamFinance推出的零抵押跨协议贷款IronBank被盗约3750美元资产的过程。

Cream Finance攻击者将68万枚DAI兑换为443.7枚ETH:2月11日消息,派盾监测数据显示,Cream Finance攻击者将68万枚DAI兑换为约443.7枚ETH(当时ETH价格为1524.7美元)并转移至TradeOgre。[2023/2/11 12:00:54]

黑客具体攻击操作如下:

1.攻击者使用AlphaHomora从IronBank借入sUSD,每次借入资金都是上次借款的两倍。

2.攻击者通过两笔交易来完成任务,每次将资金借给IronBank获得cySUSD。

3.在某些时候,攻击者从Aavev2获得了180万美元的USDC闪电贷款,并使用Curve将USDC换成了sUSD。

Cream Finance:长期抵押池和Cream流动性池中抵押的Cream已可进行投票:Cream Finance发推表示,提案已通过并执行,4个长期抵押池和各种Cream流动性池的Cream代币持有者,可使用其抵押的Cream进行投票。[2020/11/9 12:05:53]

4.攻击者把sUSD借给IronBank,使得他们可以继续获得cySUSD。

5.一些sUSD用于偿还闪电贷款。

6.此外,1000万美元的闪电贷款也被用来增加cySUSD的数量。

7.最终攻击者获得了数额巨大的cySUSD,这让他们可以从IronBank借到任何资产。

外媒:Cream Finance是否取消FTT为抵押品引发社区大量争议:在过去的几天中,有关Alameda和Sam Bankman-Fried(SBF)使用去中心化交易平台FTX的FTT代币借入资产进行卖空操作,引发了大量公开辩论和质疑。最初人们指责FTX的首席执行官SBF借YFI破坏了它的价格,然后在交易所卖出。随后,人们意识到,8000万美元的FTT 正被用作CREAM的抵押品。社区中很多人质疑,尽管FTT在加密货币市场上并不受欢迎,但为何会被添加到Cream Finance中。更重要的是,很多人都对Cream Finance的风险进行了抨击,因为它把40%的抵押资产放在了一个不受欢迎的交易所代币上。这个问题在网上引发了激烈的讨论,导致了一场治理快照投票,以决定是否将FTT从CREAM中删除。然而,与社交媒体平台上的强烈反对相反,截至发稿时只有24.34%的人投票赞成取消FTT,而超过40%的人投票赞成通过降低FTT的借贷能力来“部分”取消FTT。而SBF声称取消FTT将“大幅降低借贷需求,贷款机构将不再获得利息,总锁仓量(TVL)将大幅下降”。SBF表示,单一资产风险并不是CREAM最大的风险。相反,他声称在这个平台上上市的DeFi代币“风险要大得多”。(AMBCrypto)[2020/10/11]

8.随后攻击者借到了13.2万枚WETH、360万枚USDC、560万枚USDT、420万枚DAI。

Morgan Creek联合创始人:全球99.8%人口将无法购买1枚比特币:金色财经报道,Morgan Creek联合创始人Jason Williams发布推文称,在大约200天内(距离减半还有69天),全球99.8%的人口将无法购买1个比特币。[2020/3/3]

9.稳定币已转入Aavev2,随后向IronBank部署者转入1000ETH、向Homora部署者转入1000ETH,向Tornado转入220ETH、向Tornadogrant转入100ETH,还有大约1.1万枚ETH在攻击者钱包地址中。

Cream目前调查进展

Cream.Finance发现漏洞后,先是发推文“已暂停IronBank的资产借款”,“CREAMv1资金是安全的”,官方不久后将这两条推文全部删除。

接着Cream.Finance再发推文称:对Cream合约和市场已完成调查,目前运行正常。V1和V2均已重新启用。检查报告随后发布。

在Cream.Finance被黑客攻击后,AlphaHomoraV2也遭受攻击。AlphaFinanceLab官方紧急处理,随后发推文称:已收到关于AlphaHomoraV2漏洞的通知。官方正与AndreCronje及Cream.Finance一起研究。与此同时,漏洞已被修复,正在调查被盗资金,且已经锁定主要嫌疑人。官方表示,用户不能从AlphaHomorav2借入更多资金,即没有新的杠杆头寸,只能在现有头寸上借入。V1是安全的,可以运行了。官方正处于高度戒备状态,事后将披露更多细节。

糙快猛DeFi开发方式带来的弊端和反思

今日DeFi项目漏洞频发,展示出DeFi在迅猛发展背后的问题,或许到了DeFi开发者慢下来思考一下的时候了。在Cream.Finance等DeFi项目被攻击后,神鱼发微博称,以AC为代表的糙快猛的DeFi开发方式,缺乏回归测试,弊端开始显现。值得一提的是,Yearn生态多个项目发生过黑客攻击。其中包括Pickle、SushiSwap、Yearn和今日的Cream。

2月12日,据特拉华州官网显示,灰度投资除YFI外,还新注册SNX、SUSHI、STX和COMP、MKR五种信托基金产品,注册时间均为2月10日。

虽然灰度CEO曾表示,注册信托实体并不代表会推出相应产品,请用户谨慎投资。但市场受消息影响异常兴奋,从而促使这些DeFi项目最近两日迅猛上涨,YFI价格更是一度超过BTC。然而,今日的黑客攻击事件,直接影响了市场信心,DeFi龙头领跌,市场似乎一下子冷静了许多。

DeFi的开发类似于乐高积木,其可组合性和可扩展性为区块链行业带来了新的发展空间;但是,DeFi中如果有一块”积木“出现问题,也非常容易引发系统性崩溃,从而为用户带来无法弥补的损失。DeFi行业还很年轻,历经的时间的考验还很短,黑客事件接连发生后,开发者或许也该重新审视一下DeFi带来的危机和机遇,从而打造出真正经得起时间考验的去中心化金融体系。

标签:CRECREAREACREAMPussyCreditcream币前景ethereal最美翻译cream币的前景如何

以太坊热门资讯
DAO:玩币队长:2.14比特币以太坊又是千刀以上的空间你又错过了吗

大家早上好,我是玩币队长。今天年初三,2月14日,情人节,祝愿所有的投资朋友情人节快乐,有情人终成眷属,财富自由,阶级跃进!币圈投资,永远都是一半人笑另一半人哭,同样的点位,不同的单子入场,都认.

1900/1/1 0:00:00
以太坊:唐思哲:BTC先看回踩继续多,ETH多头依旧强势

  不好意思,过年了比较忙,没时间看行情,最近看了下,走势很精彩,之前很多做现货的朋友问我怎么操作,我说长期看涨比特币,目前行情来到了50000附近,涨幅之大.

1900/1/1 0:00:00
GAT:Gate.io 理财宝今日高收益精选,“天天理财新年特辑” ETH锁仓理财中午12点开抢

Gate.io“理财宝”上线至今推出许多款热门币种高年化率锁仓/活期理财产品,始终紧跟市场步伐推出当下热门的理财产品,深受用户的喜爱与支持.

1900/1/1 0:00:00
VEGA:主打低成本、自定义的衍生品交易,融资500万美元的「Vega」做得咋样了?

Vega是一个基于Layer2的去中心衍生品交易协议,提供的产品包含期货、期权等。2020年3月,Vega发布测试网,允许各方在其上构建交易产品。截至目前项目尚未发币.

1900/1/1 0:00:00
比特币:贝莱德首席投资官:贝莱德已经开始“涉足”加密领域

贝莱德金融管理公司首席投资官RickRieder暗示,该公司已经将其投资组合的一部分投资于加密货币.

1900/1/1 0:00:00
TPS:W3F公布第八次Grant项目,2021年将继续开放Grant申请

到2020年底,Web3基金会的资助已经持续了两年。第一年,我们通过普通资助计划提供了60多笔资助。第二年,我们增加了开放资助计划,使这个数字增加了一倍多,总共进行了147项资助拨款.

1900/1/1 0:00:00