木星链 木星链
Ctrl+D收藏木星链
首页 > 中币 > 正文

USD:被盗 1.3 亿美元 Cream Finance今年第五次遭黑客攻击全解析

作者:

时间:1900/1/1 0:00:00

10月27日,链必安-区块链安全态势感知平台舆情监测显示,DeFi借贷协议CreamFinance再次遭受攻击,损失达1.3亿美元。被盗的资金主要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析。

1?事件概览

攻击如何发生Eventoverview

被盗约1.3亿美元!CreamFinance今年第五次遭黑客攻击,可能它真的有吸引“渣男”的体质。

10月28日消息,DeFi协议CreamFinance针对闪电贷攻击事件发布回应称,其以太坊CREAMv1借贷市场被黑客攻击,攻击者从多个地址转移了价值约1.3亿美元的代币,没有其他市场受到影响。团队已经暂停了基于以太坊的v1借贷市场,并且正在进行事后审查。

2?事件具体分析

攻击者如何得手?Eventoverview

攻击者:

0x24354d31bc9d90f62fe5f2454709c32049cf866b

攻击合约:

0x961d2b694d9097f35cfffa363ef98823928a330d

0xf701426b8126BC60530574CEcDCb365D47973284

交易hash:

0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

1.第一步先通过闪电贷从

DssFlash合约借500,000,000DAI。

Swapos V2合约疑似遭黑客利用,约46.8万美元的资产被盗:金色财经消息,据CertiK监测,Swapos V2合约疑似遭黑客利用,造成价值约46.8万美元的资产被盗。目前被盗资金已在攻击者地址。[2023/4/16 14:06:48]

2.把DAI放到yDAI

合约中进行抵押,换取451,065,927.891934141488397224yDAI。

3.把换取yDAI代币放到Curve.fi:ySwap?

中添加流动性并获取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD。

数据:价值超6.23亿美元的Bitfinex2016年被盗比特币发生转移,占据被盗总数的10%:WhaleAlert数据显示,今日凌晨,Bitfinex于2016年被盗的、当前价值超6.23亿美元的比特币发生转移。TradeTheChain表示,转移数量约占2016年黑客从Bitfinex盗取的119,756BTC总数的10%。2016年夏天Bitfinex遭遇黑客攻击,导致近12万个比特币被盗。(Coindesk)[2021/4/15 20:21:21]

4.接着将

447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并获取446,756,774.416766306389278551yUSD。

5.再在crYUSD中调用铸币函数,铸造?22,337,774,341.38713187?个crYUSD代币。

分析 | 绝大部分Upbit被盗的以太坊仍保存在交易所外的钱包地址中:据Tokenview链上数据分析,截止今日15:00,绝大部分Upbit交易所被盗的以太坊仍保存在黑客转移资金的多个钱包地址中。而流入交易所的以太坊数量约合2100 ETH,黑客主要通过连续发起小额转账的方式将这些以太坊转入了超过10家交易所的地址。[2019/12/10]

6.攻击合约

A(0x961d2b694d9097f35cfffa363ef98823928a330d)在构造函数里创建了攻击合约

B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻击合约B从AAVE借贷524,102.159298234706604104??WETH

7.B发送6000WETH给A

分析 | 慢雾AML:韩国交易所Upbit被盗34.2万ETH大部分停留在16个钱包地址中:北京时间昨天(11/28)下午3点开始,Upbit攻击者开始将盗取的34.2万ETH进行洗币,慢雾AML通过对链上数据进行整理发现,目前大部分被盗的ETH停留在16个钱包地址中,少部分被转移到交易所进行“随机性粉尘污染”。目前所有的黑客钱包地址可以查看Etherscan汇总页面。[2019/11/29]

8.?B将剩余的WETH兑换为ETH,并以此调用crETH池子进行抵押。

9.?使用攻击合约B借出

446,758,198.60513882090167283?个YUSD代币,并以此铸币crYUSD,铸完币后归还,并将crYUSD发送给A,重复两次。

Bitcoin发文公开被盗比特币转移地址:Bitcoin发文公开了关于印度交易所Coinsecure失窃438个BTC事件的最新动态:被盗比特币已被转移到“1BaEJquitskdXcTj53Uy6PuUtJ5a8ETWpA”地址中。截至目前,通过该地址已发生973笔交易,最后余额是139.42094629个BTC。被盗比特币被分两次转移到了黑客的钱包中,随后又被发送到多个地址。目前,该交易所服务器已被查封用以获取黑客的相关信息,多位高官也被要求配合调查。据悉,Coinsecure曾试图追踪黑客,但由于钱包被盗,数据日志已被删除,现难以追踪被盗比特币的转移路径。关于赔偿问题,Coinsecure表示将在下周某个时候发布相关细则。[2018/4/15]

10.使用攻击合约B借出

446,758,198.60513882090167283个YUSD,发送给A。

11.?使用1,873.933802532388653625WETH在uniswapv3中交换出7,453,002.766252个USDC。

12.将3,726,501.383126个USDC在Curve.fi中交换为DUSD。

13.?将DUSD交换为?

450,228,633.135400282653487952yDAI+yUSDC+yUSDT+yTUSD。

14.将8,431,514.81679698041016119个yDAI+yUSDC+yUSDT+yTUSD直接发送回yUSD抵押池。由于使用直接转账,totalDebt不变,balanceOf变大,导致totalAsset变大,最终影响到oracle预言机的价格获取pricePerShare变大,即可以通过抵押yUSD借出更多的代币。

15.以yUSD代币为抵押,借出cream协议所有支持借贷的代币。

16.最后归还攻击A合约的闪电贷。

3?事件复盘

我们需要注意什么CaseReview

本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使totalAsset增大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。

注意?

此前,CreamFinance已经至少遭到黑客的四次攻击,这次攻击也使得该项目成为黑客成功攻击次数最多的DeFi项目。

今年2月13日,黑客利用AlphaHomoraV2技术漏洞从CreamFinance旗下零抵押跨协议贷款功能IronBank借出ETH、DAI、USDC等资产,导致该项目损失约3800万美元。此后AlphaFinance表示将全额赔付资产。

同月28日,DeFi聚合平台Furucombo遭到严重漏洞攻击,CreamFinance储备金账户受影响,CreamFinance团队随即撤销了所有对外部合约的批准,但仍损失110万美元。

3月15日,CreamFinance域名遭到黑客攻击,部分用户会看到网站发起输入助记词的请求,很快该项目官方发推提醒用户不要输入助记词,表示其智能合约和用户资金仍然安全,并在1个小时后宣布重新获得域名所有权。

8月30日,CreamFinance因可重入漏洞遭遇闪电贷攻击,黑客获利4.2亿个AMP、1308个ETH以及少量USDC等稳定币资产,总资产价值超过3400万美元。

加上本次攻击事件,CreamFinance?可以说是年度最“衰”的DeFi项目。

标签:USDCREREACREAMWUSD币CREVAcream币怎么样cream币创始人

中币热门资讯
区块链:区块链上升为国家战略两周年:数字经济信任基础设施地位凸显 区块链赋能实体加速

自2019年10月24日区块链上升为国家战略至今已满两年。继去年区块链被纳入“新基建”后,今年3月份,区块链被写入《中华人民共和国国民经济和社会发展第十四个五年规划和2035年远景目标纲要》,规.

1900/1/1 0:00:00
KUS:波卡“双十一”插槽拍卖盛宴即将来袭 Kusama头批中拍项目进展如何?

翘首以盼的波卡平行链插槽拍卖终于即将拉开帷幕。随着39号提案通过,波卡将于11月11日开启首场拍卖盛宴。而从波卡先行网Kusama的两轮平行链拍卖赛况来看,波卡插槽的争夺将更加激烈.

1900/1/1 0:00:00
区块链:第二个“1024区块链活动日”在京隆重启动

2021年10月21日,由中国通信工业协会区块链专业委员会、数字经济分会、物联网分会联合主办的第二个“1024区块链活动日”系列活动在北京国务院杏林山庄隆重启动.

1900/1/1 0:00:00
比特币:特斯拉持有的比特币的公允市场价值为18.3亿美元

10月25日晚间,根据特斯拉向SEC递交的文件显示,截至今年9月30日,特斯拉持有的比特币的公允市场价值为18.3亿美元。特斯拉在文件中表示,在今年第一季度,公司购买了价值15亿美元的比特币.

1900/1/1 0:00:00
区块链:首发 | 为什么区块链仅在数字金融领域获得成功?

本文由高承实原创,授权金色财经首发。——在CCFYOCSEF郑州“区块链技术未来应用的主战场在哪?”上的发言一、区块链在数字金融领域难言成功从金融角度,区块链在数字金融领域的发展也难言成功,比如.

1900/1/1 0:00:00
马斯克:金色前哨 | 第一个狗狗币万亿富翁?马斯克再次发推支持狗狗币

特斯拉CEO埃隆-马斯克最近在推特回复网友的留言中多次提及并表示支持狗狗币。据彭博亿万富翁指数,截至10月15日上午,现年50岁的特斯拉掌门人马斯克的净资产已高达2300亿美元,约合人民币1.4.

1900/1/1 0:00:00