木星链 木星链
Ctrl+D收藏木星链
首页 > XLM > 正文

ALPHA:Alpha Finance被盗3750万美元事件回顾 黑客掌握了内部信息

作者:

时间:1900/1/1 0:00:00

AlphaFinance被盗3750万美元事件回顾黑客掌握了内部信息

巴比特资讯

刚刚

16

DeFi的黑暗艺术仍然是最有利可图的。

下面是我们至今遇到过最具戏剧性的故事之一。

一个虚假魔术,混乱及指控的故事,导致了迄今为止最大的DeFi黑客事件。

大约有3750万美元资金在一起复杂的DeFi案中被盗,这次攻击利用了多笔交易来突袭AlphaFinance的金库,同时让很多人相信是Cream的铁金库受到了影响。

这起谋杀案发生在一个有镜子的大厅里,DeFi协议日益交织的性质,加上攻击的复杂性,使得社区对谁是真正的受害者,以及谁该负责赔偿感到困惑。

攻击者的合约导致Homora代码“相信”他们的恶意合约是他们自己的,目的是操纵系统中的内部债务数量。

这是协议和攻击者之间的一场私人战斗。被利用的合约尚未被公布,也未提供给用户,这意味着他们没有受到直接影响。我们还没有看到过这样一个明目张胆的内部作案,AlphaFinance很快指出,他们找到了一个“主要嫌疑人”。

如果合约还没有准备好,为什么还要部署在主网上?

在混乱中,大玩家迅速采取行动来保护自己的资本。SBF从CreamFinance中提取了价值4亿美元的FTT,三箭资本则向币安发送了价值300多万美元的ALPHA代币,其唯一目的可能是出售掉它们。

Bitfinex Alpha:在比特币的波动中,通货膨胀再次抬头:2月21日消息,根据Bitfinex Alpha报告,数据显示未来美联储加息可能会超过25个基点。今年1月通胀加剧,尽管总体CPI同比下降,但部分消费支出类别显示通胀依然持续。所有这些因素加起来,美联储可能会推迟恢复2%的目标利率。

上周BTC价格涨至25000美元,达到八个月高点。期权市场此前表现出看涨倾向,但现在维持对市场的中性展望。Bitfinex Alpha分析了25%的Delta偏差,以更好地解读市场情绪。此外,数据表明,一年来首次有新资本流入市场。比特币虾米地址达到4320万个,创历史新高。[2023/2/21 12:19:44]

与这次攻击相关的所有代币的价值均出现了下降。

AlphaHomora治理令牌ALPHA从2.25美元跌至1.78美元。

IronBank治理代币CREAM从288.32美元跌至193.51美元。

AAVE,其提供了这次攻击所需的闪电贷功能,它的治理代币从当天的518美元跌至492美元的低点。

然而,代币定价并不是这个故事中最有趣的方面。

AlphaFinance团队发布了一篇出色的调查报告,而他们的发现是惊人的。我们联合调查的结果表明,腐败的程度比预期的要严重得多。

AlphaFinance是否会公开他们的指控还有待观察,但他们最初关于有主要嫌疑人的声明表明,影响正在到来。

StarkNet Alpha 0.10.0版本已在Goerli测试网上发布:9月6日消息,据官方公告,以太坊扩容解决方案StarkWare在Goerli测试网上发布零知识递归证明StarkNet Alpha 0.10.0版本,此版本引入了受EIP-4337(通过Entry Point合约规范的账户抽象)启发的更改,包括验证和执行分离、添加Nonce字段以在协议级别强制执行事务唯一性等。另外,新版本允许包含两个必需组件的费用,分别为L1至L2的消息传递和声明交易(Declare transaction)费用,这些费用在此版本中不是强制性的,会从StarkNet Alpha v0.11.0开始强制执行。

StarkWare计划在几周后在排序器中引入并行化,从而实现更快的区块生产(V0.10.1),并将很快完成必须包含在费用支付中的最后一部分,即账户部署、以及发布Cairo 1.0版本。[2022/9/6 13:11:31]

从官方调查报告来看,我们可以看出,攻击者需要知道以下信息才能实施攻击:

HomoraBankv2为即将发布的版本部署了一个sUSD池子,这一版本既没有在UI上提供,也没有公开发布。

sUSD借贷池中没有流动性,因此攻击者可以完全操纵和夸大总债务金额和总债务份额;

借用函数计算中存在舍入错误计算,仅当攻击者是唯一借用者时才会产生影响;

Alpha5(A5T)将于3月3日20:00上线ZBG:据ZBG官方消息,Alpha5(A5T)将于3月3日20:00开启A5T/USDT交易对,并同步开放充值和提币业务。

Alpha5是一站式加密货币衍生交易平台,借鉴芝加哥期货商品交易所隐含订单,可根据期货价格曲线的价差帮助用户找到不同的产品间的套利空间。Alpha5获得Polychain领投,参投资机构包括FBG资本,Axia8 Ventures, Oasis Capital,ZBG Capital等资本投资支持,累计融资金额超400万美金。更多详情请咨询ZBG官网客服。[2021/3/3 18:09:57]

resolveReserve函数可以在不增加totalDebtShare的情况下增加totalDebt,而实际上任何人都可以调用用于将收入收集到储备池的函数;

HomoraBankv2接受任何自定义spell,只要不变量检查出collateral>borrow;

在这么多用户的注视下,抢劫者留下了清晰的线索,在罕见的反击行动中,受害者将袭击者挑了出来。

上述要求证明,实施这一攻击需要内幕信息。然而,由于涉及协议和审计公司的范围,内幕人士可能有多个可能。

rekt不再是在做指控的生意,但我们期待着看到AlphaFinance如何处理这种情况。

以下是AlphaFinance表述的经过:

SW Capital旗下产品Long-Short Alpha Portfolio可通过dHEDGE进行投资:加密投资公司SW Capital在推特上宣布,其Long-Short Alpha Portfolio现在可通过去中心化资产管理平台dHEDGE进行投资。据悉,该产品允许用户投资于该公司 AI管理的多-空投资组合,同时托管用户资产。[2020/12/4 14:01:45]

攻击者制造了一个邪恶的spellhttps://etherscan.io/tx/0x2b419173c1f116e94e43afed15a46e3b3a109e118aba166fcca0ba583f686d23

攻击者将ETH交换成UNI,并将ETH+UNI提供给Uniswap池子。在同一笔交易中,在Uniswap上交换ETH->sUSD,并将sUSD存入Cream的IronBankhttps://etherscan.io/tx/0x4441eefe434fbef9d9b3acb169e35eb7b3958763b74c5617b39034decd4dd3ad

使用邪恶的spell调用execute到HomoraBankV2,执行:借用1000e18sUSD,将UNI-WETHLP存到WERC20,并在此过程中用作抵押品,攻击者拥有1000e18sUSD债务份额https://etherscan.io/tx/0xcc57ac77dc3953de7832162ea4cd925970e064ead3f6861ee40076aca8e7e571

AlphaWallet Victor:H系列资产是中心化信任锚点的方便高效的去中心化资产:9月29日,在以“DeFi再去中心化新基建”为主题的直播活动中,AlphaWallet CEO Victor Zhang 表示CoFiX协议本身是去中心化的,无需可的。各种优秀的H系列资产都可以通过NEST预言机在链上生成无套利机会的价格,然后用户就可以基于CoFiX协议进行做市和资产交易。

Victor Zhang认为,DeFi不会是对CeFi的替代,会是各自做自己擅长的部分,双方将完整覆盖不同用户的不同需求,比如价格发现需要计算系统对于市场信息作出无限高的快速反应,这个是CeFi最擅长的;去中心化资产,需要中心化信任锚点(方便高效如H系列资产)或者去中心化跨链技术。[2020/9/29]

再次使用邪恶spell调用execute到HomoraBankV2,执行:偿还100000098548938710983sUSD,导致偿还份额比总份额少1。结果,攻击者现在有1minisUSD债务和1份债务份额。https://etherscan.io/tx/0xf31ee9d9e83db3592601b854fe4f8b872cecd0ea2a3247c475eea8062a20dd41

调用sUSD银行的resolveReserve,产生19709787742196债务,而totalShare仍为1。当前状态:totalDebt=19709787742197,而totalShare=1https://etherscan.io/tx/0x98f623af655f1e27e1c04ffe0bc8c9bbdb35d39999913bedfe712d4058c67c0e;

再次使用邪恶spell调用execute到HomoraBankV2,执行:借入19709787742196美元并转移给攻击者。每次借入都比totalDebt值小1,导致相应的借入份额=0,因此协议将其视为无债务借入。在交易结束时,攻击者向Cream的IronBank存入19.54sUSD。https://etherscan.io/tx/0x2e387620bb31c067efc878346742637d650843210596e770d4e2d601de5409e3

继续这个过程:再次使用邪恶的spell调用execute到HomoraBankV2,执行。在交易结束时,攻击者将1321sUSD存入Cream的IronBank,https://etherscan.io/tx/0x64de824a7aa339ff41b1487194ca634a9ce35a32c65f4e78eb3893cc183532a4;

通过Aave的闪电贷借入1,800,000USDC,然后将这1,800,000USDC换成1770757.5625447219047906sUSD,并存入Cream以使攻击者有足够的流动资金使用自定义spell借款,继续将sUSD借款翻番,从1322.70sUSD增加到677223.15sUSD。将1353123.59sUSD换成1374960.72USDC,从Cream借入426659.27USDChttps://etherscan.io/tx/0x7eb2436eedd39c8865fcc1e51ae4a245e89765f4c64a3200c623f676b3912f9

重复步骤8,这次金额大约是1000万USDC,https://etherscan.io/tx/0xd7a91172c3fd09acb75a9447189e1178ae70517698f249b84062681f43f0e26e;

重复1000万USDC,https://etherscan.io/tx/0xacec6ddb7db4baa66c0fb6289c25a833d93d2d9eb4fbe9a8d8495e5bfa24ba57

借款13244.63WETH+360万USDC+560万USDT+426万DAI,向Aave供应稳定币,向Curvea3Crv池子供应aDAI、aUSDT以及aUSDC,https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

将a3CrvLP代币添加到Curve的流动性gaugehttps://etherscan.io/tx/0xc60bc6ab561af2a19ebc9e57b44b21774e489bb07f75cb367d69841b372fe896

其余的交易将资金发送到TornadoCash以及GitCoinGrants,其中有1000ETH被发送到Cream和Alpha的部署者地址。

这个故事很独特,也令人生疑。

当涉及到白帽子/黑帽子的活动时,我们总是期待看到角色转换,但是我们很少看到受害者如此清楚地指责。

几周前促成Yearn和AlphaHomora合作的AndreCronje在谈到这次攻击时写道:

“花点时间研究了这次攻击,9笔交易,4种不同的操纵,其中一种包括精确的债务计算,这需要研究团队花费数小时才能弄清楚,Alpha立即采取了措施来缓解漏洞问题,在发现该问题后的几分钟内就解决了它。”

而Banteg的回复是:

“这个事件绝对是疯狂的,不可能有人随便看看合约,尤其是那些未经宣布的东西,就能发现这一点。”

也许这会导致另一起Yearn收购案,Cronje的名字在调查报告中被提到了4次,而且这个模式看起来确实很熟悉。。。

匿名黑客的时代还能持续多久?

由于可能的嫌疑犯名单非常小,因此更容易排除和追踪潜在的攻击者,在这种情况下,名单范围甚至比平常更小。

在处理代码时,“Don’ttrust,verify”是一句极好的口号,但它并不能阻止日益增长的社会偏执症。我们正经历一个加密货币和DeFi前所未有的增长时期,在这个时期,不工作的成本是非常高的。DeFi开发者的精神负担与日俱增。

帝国是建立在代码行之上的,金融的未来就在我们眼前。

开发人员陷入了竞争,而腐败的内部人员则帮助黑客在地下工作,在他们的基础上挖洞。

当一座塔倒塌时,其他的塔都会看着并学习。在尘埃落定之前,人群已经开始前进,而坚韧的的团队会重返赛场,以寻求更强的实力。

在不可避免的错误导致他们的匿名斗篷掉下之前,他们还能维持多长时间?

注:原文来自rekt

网络攻击

DeFi

文章作者:洒脱喜

我要纠错

声明:本文由入驻金色财经的作者撰写,观点仅代表作者本人,绝不代表金色财经赞同其观点或证实其描述。

提示:投资有风险,入市须谨慎。本资讯不作为投资理财建议。

金色财经>区块链>AlphaFinance被盗3750万美元事件回顾黑客掌握了内部信息

标签:ALPHAALPPHAALPHAlpha KombatAlpha Impactpha币是什么币合法吗UltrAlpha

XLM热门资讯
ITA:去中心化衍生品起飞年,这41个价值项目值得关注

就像DEX补充CEX一样,去中心衍生品的爆发、对中心化交易方式的取代只是时间问题。来源:Odaily星球日报,作者:黄雪姣在传统金融领域,衍生品的体量是现货的40到60倍.

1900/1/1 0:00:00
DEF:OKLink链上周报:DeFi延续火热,以太坊矿工收益超过比特币

比特币市场 本周比特币走出了前周的低迷态势。在埃隆马斯克等一众硅谷新兴势力的疯狂安利下,比特币开启了反弹向上的趋势,自32200美元持续回升,最高触及41000美元,随后在周末回落至37400美.

1900/1/1 0:00:00
比特币:特斯拉投资比特币?Reddit上“内部人士”1个月前似已剧透

本文来源:新浪财经一位自称是特斯拉内部人士的Reddit用户似乎在1个月前就透漏了该汽车制造商投资比特币的消息。该平台1月份的一个帖子称,特斯拉已购买了价值8亿美元的比特币.

1900/1/1 0:00:00
BIT:Bitwise向美国SEC提交招股说明书,旨在推出“加密创新者ETF”

全球最大的加密货币基金管理公司之一Bitwise已向美国证券交易委员会提交了一份新的招股说明书,旨在为所谓的“加密创新者”推出一种交易所交易基金(ETF).

1900/1/1 0:00:00
比特币:基本面好到爆棚,比特币突破5万美金!

14日下午比特币从47500美元开始放量拉升,快速突破前高48974,随后开始回落。15日,比特币再次冲高,再次失败,随后暴跌至45688美元,诸如DeFi概念币闪奔,市场担忧,行情将急转直下.

1900/1/1 0:00:00
区块链:平行链起源:“平行链” 这个方案是如何产生的?

这份文档主要描述了波卡平行链功能宿主的实现,主要针对的是波卡平行链宿主的实现者。该文档分为以下部分:1、平行链起源2、协议概览3、架构概览4、Runtime架构5、RuntimeAPIs6、节点.

1900/1/1 0:00:00