被盗 1.3 亿美元 Cream Finance今年第五次遭黑客攻击全解析

频道:科技 日期: 浏览:43

2022世界杯〖bei〗预选赛赛程抽签www.9cx.net)实时更新比分2022世界杯『bei』预选赛{sai}赛程抽签数据,2022世界杯预选赛赛程抽签全程高清免费不卡顿,100%原生直播,2022世界杯预选赛赛‘sai’程抽签这里都有。给你一个完美的观赛体『ti』验。

10月27日,链必安-区块链安全态势感知平台舆情监测显示,DeFi借贷协议 yi[Cream Finance再次遭受攻击,损失达1.3亿美元。被盗的资金主(zhu)要是CreamLP代币和其他ERC-20代币。关于本次攻击,成都链安技术团队第一时间进行了事件分析。

1 事件概览

攻击如何发生 Event overview

被盗约1.3亿美元!Cream Finance今年第五次遭黑客攻击,可能它真的有吸引“渣男”的体质。

10月28日消息,DeFi 协议 Cream Finance 针对闪电贷攻击事件发布回应称,其《qi》以太坊 CREAM v1 借贷市场被黑客攻击,攻击者从多个地址转移了价值约 1.3 亿美元的代币,没有其他市场受到影响。团队已经『jing』暂停了基于以太坊的 v1 借贷市场,并且正在进行 xing[事后审查。

2 事件具体分析

攻击者如何得手 Event overview

攻击者:

0x24354d31bc9d90f62fe5f2454709c32049cf866b

攻击合约:

0x961d2b694d9097f35cfffa363ef98823928a330d

0xf701426b8126BC60530574CEcDCb365D47973284

交易hash:

0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

1. 第一步先通过闪电贷从

DssFlash(0x1eb4cf3a948e7d72a198fe073ccb8c7a948cd853)合约借500,000,000DAI。

2. 把DAI放到yDAI

(0x16de59092dae5ccf4a1e6439d611fd0653f0bd01)合约中进行抵押,换取451,065,927.891934141488397224yDAI。

3. 把换取yDAI代币放到Curve.fi: y Swap 

(0x45f783cce6b7ff23b2ab2d70e416cdb7d6055f51)中添加流动性并获取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD 。

4. 接着将

447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押并获取446,756,774.416766306389278551yUSD。

5. 再在crYUSD中调用‘yong’铸币函数,铸造 22,337,774,341.38713187 个crYUSD代币。

6.攻击合约

A(0x961d2b694d9097f35cfffa363ef98823928a330d)在构造函数里创{chuang}建了攻【gong】击合约

B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之后,攻击合约B从AAVE借贷524,102.159298234706604104  WETH

7.B发送6000WETH给A

,

新2最新登录址www.x2w99.com)实时更新发布最《zui》新最快最有效的新2最新登录网址,包括新2最新登录手机网址,新2最新登录备用网址,皇冠新2最新登录网址,新2最新登录足球网址,新2最新登录网址大全。

,

8.  B将剩余的WETH兑换为ETH,并以此调用crETH池子进行抵押。

9.  使用攻击合约B借出

446,758,198.60513882090167283 个YUSD代币,并以此铸币【bi】crYUSD,铸完币后归还,并将crYUSD发送给A,重复两次。

10. 使用攻击合约B借出

446,758,198.60513882090167283个YUSD,发送给A。

11.  使用1,873.933802532388653625 WETH在uniswap v3中交换出7,453,002.766252个USDC。

12. 将3,726,501.383126 个USDC在Curve.fi中交换为DUSD。

13. 将DUSD交换为 

450,228,633.135400282653487952 yDAI+yUSDC+yUSDT+yTUSD。

14. 将8,431,514.81679698041016119个 yDAI+yUSDC+yUSDT+yTUSD 直 zhi[接发送回yUSD抵押池。由于使用直接转账,totalDebt不变,balanceOf(self)变大,导致totalAsset变大,最终影响到oracle预言机的价格获取pricePerShare变大,即可以通过抵押yUSD借出更多的代币。

15. 以yUSD代币为抵押,借出cream 协议「yi」所有支持〖chi〗借贷的代币。

16. 最后归还攻击A合约的闪电贷。

3 事件复盘

我们需要注意什么 Case Review

本次攻击是典型的闪电贷进行价格操作,通过闪电贷获取大量资金后,利用合约设计缺陷,大幅改变价格导致获利。Cream的预言机价格计算使用与yUSD的『de』totalAsset有关。向yUSD合约直接转账时,不会更新Debt,从而使{shi}totalAsset增“zeng”大,从而使得yUSD价格变高,可以从Cream中借出更多的资金。

注意 

此前,Cream Finance已经至少【shao】遭到黑{hei}客的四次攻击,这次攻击也使得该项目成为黑客《ke》成功攻击次数最多的DeFi项目。

今年2月13日,黑客利用Alpha Homora V2技术漏洞从Cream Finance旗下零抵押跨协议贷款功能 Iron Bank借出「chu」ETH、DAI、USDC等资产,导致该项目损失约3800万美元。此后Alpha Finance表示将全额赔付资产。

同月28日,DeFi聚合平《ping》台Furucombo遭到严重漏洞攻击,Cream Finance 储备金账户 hu[受影响,Cream Finance 团队随即撤‘che’销了所有对外部合约的批准,但仍损失 110 万美元。

3月15日,Cream Finance 域名遭到黑客攻击,部分用户会看到网站发起输入助记词的请求,很快该项目官方发推提醒用户不要输入助记词,表示其智能合约和用户资金仍然安全,并在1个小时后宣布重新获得域名所有权。

8月30日,Cream Finance 因可重入漏洞遭遇闪电贷攻击,黑客获利4.2亿个AMP、1308个ETH以及少量USDC等稳《wen》定币资产,总【zong】资产价值超过3400万美元。

加上本次攻击事件,Cream Finance 可以说是年度最“衰”的DeFi项目。

查看更多 ,

新2正网代理开户www.huangguan.us)是一个(ge)开放皇冠正网即「ji」时比分、新2正网代理开户的平台。新2正网代理开户平台(www.huangguan.us)提供最“zui”新皇冠登录 lu[,皇冠APP下载包含新皇冠体育代理、会员APP,提供皇冠正网代理开户、皇冠正网会员开户业务。

11 留言

  1. 新2网址(www.22223388.com)
    回复

    欧博Allbetwww.aLLbetgame.us),欧博官网是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。

    来晚了,蹲着看
    1. USDT充值教程(www.6allbet.com)
      回复
      你会红的
  1. 收购usdt(www.usdt8.vip)
    回复
    免费足球推荐佩服大家!
    1. 澳5彩票开户(a55555.net)
      回复
      其中,南山区的T403-0401地块、龙华区的A961-0572地块拟用于建设整年期矜{}持的市场租赁住房,接纳“单限双竞「jing」”(即“限成交地“di”价、竞成交「jiao」地价‘jia’和竞配建无偿移交的公共租赁住房面积”)方式挂牌出让;其余20宗住宅用地接纳“双限双竞”方式(即限套型『xing』、限房价的基“ji”础上,接纳竞地价、竞《jing》房价的设施)挂牌出让,其中6宗地竞配建整年「nian」期矜持的市场租赁住房面积。真是很特别,爱了
  1. USDT无需实名(www.usdt8.vip)
    回复

    欧博手机版www.aLLbetgame.us),欧博官网是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。

    给你小心心~
  1. 皇冠代理登录线路(www.22223388.com)
    回复

    Allbet Gmaingwww.aLLbetgame.us),欧博官网是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。

    脑洞100分
  1. a55555.net彩票网
    回复

    欧博allbet网址www.aLLbetgame.us),欧博官网是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。

    哈哈,好欢乐
  1. USDT提现教程(www.6allbet.com)
    回复
    欢迎进入Allbet电脑版下载(www.aLLbetgame.us),欧博官网是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。目瞪口呆啊
    1. 欧博aLLbet(www.aLLbetgame.us)
      回复

      皇冠足球appwww.huangguan.us)是一个开放皇冠即时比分、代理最新登录线路、会员最新登录线路、皇冠代理APP下载、皇冠会员APP下载、皇冠线路APP下载、皇冠电脑版下载、皇冠手机版下载的皇冠新现金网平台。皇冠官网平台上登录线路最新、新2皇冠网址更新最快,皇冠体育APP开放皇冠会员注册、皇冠代理开户等业务。

      啊是心动的感觉
  1. usdt承兑商(www.usdt8.vip)
    回复

    Allbet代理www.aLLbetgame.us),欧博官网是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。

    喜欢晚上看
  1. 环球国际娱乐网址多少(www.ugbet.us)
    回复

    Allbet开户www.aLLbetgame.us),欧博官网是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。

    挺出色的

评论

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。
验证码