木星链 木星链
Ctrl+D收藏木星链

USD:老牌DeFI项目被盗超1000万美元 简要梳理攻击过程

作者:

时间:1900/1/1 0:00:00

2023年4月13日,据Beosin-EagleEye态势感知平台消息,YearnFinance的yusdt合约遭受黑客闪电贷攻击,黑客获利超1000万美元。

https://eagleeye.beosin.com/RiskTrxDetail/0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d

关于本次事件,Beosin安全团队在白天已将简析以快讯的形式分享给大家,现在我们再将长文分享如下:

事件相关信息

攻击交易

0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d

0x8db0ef33024c47200d47d8e97b0fcfc4b51de1820dfb4e911f0e3fb0a4053138

BitMEX创始人:SBF打造了一个西方老牌精英认可的人设:11月18日消息,BitMEX创始人ArthurHayes发文探讨了FTX暴雷事件的思考,Arthur指出,SBF能够迅速崛起,并得到广泛的帮助和认可的一个重要原因在于,他打造了一个西方老牌精英认可的人设。文中认为,SBF出身高级白人家庭,且毕业于名校,他通过一系列的“向正确的圈子靠拢”的行为,将大量西方老牌金融精英拉上了FTX的马车。[2022/11/18 13:20:35]

0xee6ac7e16ec8cb0a70e6bae058597b11ec2c764601b4cb024dec28d766fe88b2

攻击者地址

0x5bac20beef31d0eccb369a33514831ed8e9cdfe0

0x16Af29b7eFbf019ef30aae9023A5140c012374A5

攻击合约

0x8102ae88c617deb2a5471cac90418da4ccd0579e

攻击流程

下面以

0xd55e43c1602b28d4fd4667ee445d570c8f298f5401cf04e62ec329759ecda95d为例进行分析。

动态 | 印度老牌工商管理学院计划推出区块链人才教育计划:据AMBcrypto报道,印度老牌工商管理学院IIM Calcutta,正计划在2019年5月推行新的加密货币教育计划,该计划旨在弥补印度金融技术行业面临的人才短缺问题。[2019/3/1]

1.攻击者首先通过闪电贷借出了500万Maker:DaiStablecoin、500万USD以及200万Tether:USDTStablecoin作为攻击本金。

2.攻击者调用aave池子合约的repay函数偿还其他人的欠款,这一步是为了将aave池子抵押收益降低,从而降低yearn:yUSDTToken合约中aave池子的优先级。

动态 | 最老牌的稳定币BitUSD已经不稳定 3 个月了:据链闻消息,最老牌的稳定币从去年 11 月开始已经出现了价格大幅背离美元价格的情况,直到现在情况都没有改善。去年 12 月中,BitUSD 的价格一度跌至 0.7 美元左右,目前 BitUSD 的价格低于 0.8 美元。于此同时,BitUSD 的流通量也出现了大幅下滑,去年 11 月前,BitUSD 的发行量曾在 1100 万美元左右,目前仅为当时一半。[2019/2/15]

3.接着攻击者调用yearn:yUSDTToken合约的deposit函数质押了90万Tether:USDTStablecoin,该函数会根据质押量为调用者铸相关数量的yUSDT,计算方式与池子中各种代币余额有关,如下图,此时为攻击者铸了82万的yUSDT。

动态 | 美国老牌医疗保健软件公司计划开发数字货币:据Globe Newswire消息,美国老牌医疗保健软件公司EPIC与Ronald S. Tucker宣布EPIC目前称为发展、连接数字资产与金融市场的金融控股公司。EPIC的首要目标使发展一种数字货币,可用于商业金融交易,并可在数字货币交易所交易。[2018/10/15]

4.此时,合约中有90万Tether:USDTStablecoin与13万Aave:aUSDTTokenV1

5.接下来攻击者使用15万USD兑换了15万的bZxUSDCiToken,并将其发送给了yearn:yUSDTToken合约,此时,合约中有118万的资金,攻击者拥有90/103的份额,也就是能提取103万资金。

金色财经独家分析 洛克菲勒家族入局,老牌资本布局区块链:根据UseTheBitcoin消息称,全球最重要、最受认可的风险投资公司之一洛克菲勒的风险投资公司Venrock已与CoinFund合作。CoinFund是一家加密货币投资集团,主要是帮助企业构建区块链技术项目。金色财经独家分析,洛克菲勒家族迄今已繁盛了六代,是“世界财富标记”,与美国乃至国际政经都有着千丝万缕的联系。标准石油公司、大通银行、洛克菲勒基金会、洛克菲勒中心、芝加哥大学、洛克菲勒大学、现代艺术博物馆等都印刻着洛克菲勒家族的痕迹。旗下Venrock Associates成立之初为洛克菲勒家族的创业投资分支机构,现已经拥有60年向企业家提供资本支持并创办经久不衰的成功企业的投资历史,曾参投过苹果Apple。此次Venrock已与CoinFund合作,疑似洛克菲勒家族正式入局区块链行业。洛克菲勒家族入局区块链行业可以映衬出区块链行业对全球资本的吸引力进一步加强,同时反应了资本对于区块链未来看好。[2018/4/8]

6.随后,攻击者调用yearn:yUSDTToken合约的withdraw函数提取质押资金,此时合约中仅有攻击者之前质押的90万Tether:USDTStablecoin、初始的13万Aave:aUSDTTokenV1以及攻击者转入的15万bZxUSDCiToken,而如果一个池子中代币不足的话,会按顺序提取后续池子的代币,此时攻击者将90万Tether:USDTStablecoin以及13万Aave:aUSDTTokenV1全部提取出来,经过本次操作,合约中仅有15万bZxUSDCiToken。

7.随后,攻击者调用yearn:yUSDTToken合约的rebalance函数,该函数会将当前池子的代币提取出来,并质押到另一个收益更高的池子中,由于第2步操作,合约会将USDT和USDC提取出来,添加到收益更高的池子中,但当前合约仅有bZxUSDCiToken,也只能提取出USDC,提取出来后将复投到其他USDT池子,此时复投将跳过。

8.攻击者向池子中转入1单位的Tether:USDTStablecoin,并再次调用yearn:yUSDTToken合约的deposit函数质押了1万Tether:USDTStablecoin,由于第7步的操作,合约已经将所有池子中的资金全部取出来了,并且没办法添加到新池子中,导致pool这个变量计算出来就是攻击者向其中打入的1,而作为除数的pool,将计算出一个巨大的值,向攻击者铸了1.25*10^15枚yUSDT。

9.最后,攻击者利用yUSDT将其他稳定币全部兑换出来并归还闪电贷。

漏洞分析

本次攻击主要利用了yUSDTToken合约配置错误,在进行rebalance重新选择池子的时候,仅使用了USDT作为添加数量,而USDC无法添加池子,从而导致了攻击者使用USDC将该合约所有USDT“消耗掉”后,池子余额变为了0,从而铸了大量的代币。

资金追踪

截止发文时,BeosinKYT反分析平台发现被盗资金1150万美元部分已经转移到Tornadocash,其余还存储在攻击者地址。

总结

针对本次事件,Beosin安全团队建议:初始化配置时进行严格检查。同时项目上线前建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

原文:《被盗超1000万美元,YearnFinance如何被黑客“盯上”?》

来源:panewslab

标签:USDSDTUSDTTOKusdn币挂钩泰达币USDT发行USDT币提现5万涉嫌吗PiSwap Token

中币交易所热门资讯
Franklin:简述BAYC巨鲸Franklin的前世今生

BAYC巨鲸@franklinisbored推特注销,一代传奇暂时落幕。 Franklin全名FranklinCaldwellII,USC航空航天工程硕士,曾作为结构分析工程师任职于Boeing.

1900/1/1 0:00:00
ETH:哪些平台可以查看上海升级后的ETH取款量?

原文:《上海升级后,我们可以在哪里监控ETH取款量?》作者:0x711、FYJ,BlockBeats以太坊上海升级已于今晨6点28分在Epoch194048高度完成.

1900/1/1 0:00:00
比特币:金色晨讯 | 4月13日隔夜重要动态一览

21:00-7:00关键词:Shapella升级、HashkeyPro、OpenAI、FTX1.以太坊已完成Shapella升级;2.Aptos推出2000万美元奖励计划.

1900/1/1 0:00:00
WEB:Web3何以繁荣?香港Web3周炒作别上头

最近的香港格外热闹,大咖云集,人声鼎沸,香港当地酒店价格几乎是平时2-3倍,一些活动场地因为太火还被限制入内.

1900/1/1 0:00:00
SCR:Scroll联合创始人:如何从0到1构建zkEVM

演讲分成四个部分,第一部分张烨介绍了开发背景以及我们为什么首先需要zkEVM以及为什么它在最近两年间变得如此受欢迎,第二部分通过一个完整的流程.

1900/1/1 0:00:00
MAG:如何用ChatGPT幫你投資?這家美國平台打造出一款神奇“AI投顧”……

来源:财联社编辑潇湘你有没有想过,ChatGPT与美国散户大本营Robinhood结合,会擦出怎样的火花?目前,将人工智能技术应用于金融世界已经是大势所趋.

1900/1/1 0:00:00