2023年7月30日晚,多个项目迎来至暗时刻。
7 月 30 日 21:35左右,据Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,NFT 借贷协议JPEG'd项目遭遇攻击。
在Beosin安全团队正在分析之时,又有几个项目接连受损。
7 月 30 日 22:51左右,msETH-ETH池子被黑客突袭。
7 月 30 日 23:35左右,alETH-ETH 池子被同样的攻击方式破解。
紧接着,DeFi项目Alchemix、Metronome 项目归属的流动性池子相继遭遇攻击。
同一个攻击方式,被黑客多次利用,到底是哪里出了问题?
根据7 月 31 日凌晨以太坊编程语言 Vyper 发推表示,Vyper 0.2.15、0.2.16 和 0.3.0 版本有重入锁有漏洞,加上原生的ETH可以在转账时调callback,导致这几个和ETH组的lp池子可以被重入攻击。
FTX债权人:美国国税局已提交大量索赔证明,对多个债务人提出实质性索赔:5月28日消息,FTX 无担保债权人委员会发推称,4 月 27 日至 28 日,美国国税局提交大量索赔证明,对多个债务人提出实质性索赔。债务人和委员会正在评估这些索赔的性质、有效性、优先权和金额。[2023/5/28 9:46:43]
接着Curve官方推特发文表示,由于重入锁出现故障,许多使用 Vyper 0.2.15 的稳定币池 (alETH/msETH/pETH) 遭到攻击,但其他池子是安全的。
以下为本次黑客攻击事件涉及的相关交易
●攻击交易
0xc93eb238ff42632525e990119d3edc7775299a70b56e54d83ec4f53736400964 0xb676d789bb8b66a08105c844a49c2bcffb400e5c1cfabd4bc30cca4bff3c9801
BitMEX联创:未来将出现多个货币集团但不会达到美元的“霸主”地位:金色财经报道,BitMEX联合创始人Arthur Hayes发表文章“Exit Liquidity”,探讨了美元在全球范围内的经济和作用,以及其作用的萎缩会如何影响全球加密货币的采用。Hayes解释说,美元在全球的主导地位是由美国开放的资本账户和对自由贸易的投入所支撑的。两者都为美元创造了额外的需求,因为前者允许亚洲国家用美元购买美国资产,后者则让美国人购买廉价的亚洲产品。
然而,作为全球储备货币的发行者,也意味着美国联邦储备局和美国财政部有责任保持全球经济的完整性。换句话说,当全球经济需要更多的美元时,美国必须提供它,即使它激起了国内经济的通胀压力。
Hayes预测,未来将出现多个货币集团,但不会出现今天美元这样的货币“霸主”。集团之间的失衡将以黄金和加密货币等“中性储备货币”来解决,这些货币“不与任何特定国家挂钩”。[2023/4/22 14:19:34]
0xa84aa065ce61dbb1eb50ab6ae67fc31a9da50dd2c74eefd561661bfce2f1620c
某巨鲸通过多个地址从币安、OKX等交易所提取360万枚MASK:金色财经报道,Lookonchain监测数据显示,一个巨鲸通过多个地址从币安、OKX、KuCoin和Huobi提取约360万枚MASK(约1480万美元)。MASK代币价格今天从3.27美元上涨到4.16美元,涨幅达27%。
据统计,0xEf7C开头地址历史上的MASK转入大多会导致MASK的价格上涨,转出会导致MASK价格的下降。
该地址从Upbit提取0.5 ETH作为Gas费,并且是Upbit的用户。Upbit宣布今天将开放MASK现货交易。该地址也许会将MASK转到Upbit出售。[2023/3/7 12:46:53]
0x2e7dc8b2fb7e25fd00ed9565dcc0ad4546363171d5e00f196d48103983ae477c
0xcd99fadd7e28a42a063e07d9d86f67c88e10a7afe5921bd28cd1124924ae2052
●攻击者地址
接近华为人士:华为国内多个部门在研究和探索Web3:金色财经消息,一位接近华为的人士透露,“华为(国内)多个部门或者团队在探索Web3,其中便包括华为云、鸿蒙、华为钱包等。”在国外,今年5月华为在推特上发布了一个叫做CakedApes的NFT,导致该系列的底价飙升。此外,华为云还为AnkotsofMisteria、Revoland等Web3游戏提供云服务。(虎嗅)[2022/7/18 2:19:52]
0xC0ffeEBABE5D496B2DDE509f9fa189C25cF29671
0xdce5d6b41c32f578f875efffc0d422c57a75d7d8
0x6Ec21d1868743a44318c3C259a6d4953F9978538
0xb752DeF3a1fDEd45d6c4b9F4A8F18E645b41b324
●被攻击合约
0xc897b98272AA23714464Ea2A0Bd5180f1B8C0025
动态 | Galaxy Digital在区块链行业有超45个投资项目及300多个相关项目:目前Galaxy Digital在区块链和加密行业有超45个投资项目及300多个相关项目。(The Block)[2019/12/18]
0xC4C319E2D4d66CcA4464C0c2B32c9Bd23ebe784e
0x9848482da3Ee3076165ce6497eDA906E66bB85C5
0x8301AE4fc9c624d1D396cbDAa1ed877821D7C511
根据Beosin安全团队的分析,本次攻击主要是源于是Vyper 0.2.15的防重入锁失效,攻击者在调用相关流动性池子的remove_liquidity函数移除流动性时通过重入add_liquidity函数添加流动性,由于余额更新在重入进add_liquidity函数之前,导致价格计算出现错误。
黑客攻击准备阶段,首先通过balancer:Vault闪电贷借出10,000枚ETH作为攻击资金。
1. 第一步,攻击者调用add_liquidity函数将闪电贷借入的5000ETH添加进池子中。
2.第二步,随后攻击者调用remove_liquidity函数移除池子中的ETH流动性时再次重入进add_liquidity函数添加流动性。
3. 第三步,由于余额更新在重入进add_liquidity函数之前,导致价格计算出现错误。值得注意的是remove_liquidity函数和add_liquidity函数已经使用了防重入锁防止重入。
4.因此这里防重入存在并未生效,通过阅读如下图所示的左边存在漏洞的Vyper代码可以发现当重入锁的名称第二次出现的时候,storage_slot原有数量会加1。换而言之,第一次获取锁的slot为0,但是再次有函数使用锁后slot变为1,重入锁此时已经失效。
https://github.com/vyperlang/vyper/commit/eae0eaf86eb462746e4867352126f6c1dd43302f
截止发文时,本次攻击事件损失的资金已超5900W美元,Beosin KYT监测到目前c0ffeebabe.eth地址已归还2879个ETH,被盗资金仍在多个攻击者地址上。
关于本次事件造成的影响,7月31日消息,币安创始人赵长鹏CZ发推称,CEX喂价拯救了DeFi。币安用户不受影响。币安团队已检查Vyper可重入漏洞。币安只使用0.3.7或以上版本。保持最新的代码库、应用程序和操作系统非常重要。
7月31日消息,Curve 发推称,由于版本 0.2.15-0.3.0 中的 Vyper 编译器存在问题,CRV/ETH、alETH/ETH、msETH/ETH、pETH/ETH 被黑客攻击。此外,Arbitrum Tricrypto 池也可能会受影响,审计人员和 Vyper 开发人员暂未找到可攻击漏洞,但请退出使用。
可以看到本次事件造成的影响依然没有结束,这些池子有资金的用户还需要多加注意。
针对本次事件,Beosin安全团队建议:当前使用Vyper 0.2.15、0.2.16和0.3.0版本的重入锁均存在失效的问题,建议相关项目方进行自查。项目上线后,强烈建议项目方仍然关注第三方组件/依赖库的漏洞披露信息,及时规避安全风险。
Beosin
企业专栏
阅读更多
Foresight News
金色财经 Jason.
白话区块链
金色早8点
LD Capital
-R3PO
MarsBit
深潮TechFlow
数据显示,随着追逐模因币的狂热逐渐转向现货交易基金的狂热,2023年下半年的第一周,NFT的销售额相比上周下降了23.39%,标志着连续两周的下降趋势.
1900/1/1 0:00:00作者:Vic TALK;来源:作者twitter@victalk_eth关于Curve的清算事件我个人的几点看法:最危险的清算考验期目前看算过去了.
1900/1/1 0:00:00DeFi数据1、DeFi代币总市值:480.31亿美元 DeFi总市值及前十代币 数据来源:coingecko2、过去24小时去中心化交易所的交易量38.
1900/1/1 0:00:00主要概念:通过对交易平台活动进行健康检查,深入了解加密货币市场的真实状况。该分析考虑了中心化和去中心化交易平台,检视了当前加密市场的整体健康状况、规模和活跃程度.
1900/1/1 0:00:00作者:比推BitpushNews Mary Liu当金融巨头贝莱德在美国申请推出现货比特币 ETF 时,加密社区都在猜测,与那些失败的“前浪”们相比.
1900/1/1 0:00:00作者:Web3世界的拓荒者本文分别从流动性质押协议、流动性质押DeFi协议以及去中心化解决方案三个维度对LSD赛道进行了整体梳理,并对代表性协议作了概要性分析,认为当前三大叙事方向基本形成.
1900/1/1 0:00:00