首发 | Yearn.Finance惊爆漏洞 DeFi再遭打击 一文带你探明事件始末

2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。

2020年被称为“DeFi元年”,DeFi在Compound首创的 “流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。

北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。

黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。

区块链咨询公司Alchemist合伙人对敲诈勒索指控认罪:金色财经报道,区块链咨询公司Alchemist合伙人Michael Hlady周一承认合谋向一家初创公司勒索数百万美元的以太坊。他现在面临最高达20年的监禁和罚款。Hlady和他的同谋Steven Nerayoff(以太坊项目早期支持者)涉嫌向一家初创公司的高管发出威胁,称若不同意支付额外资金和代币的要求就摧毁这家公司。2019年,Nerayoff和Hlady都被联邦调查局(FBI)逮捕。与Hlady的抗辩不同,Nerayoff对勒索指控“不认罪”,目前正在等待审判。[2021/4/7 19:52:31]

CoinBene MoonBase第十三期项目NTON将于10月20日开启申购:据官方消息,CoinBene满币将于10月20日19:00开启NTON申购活动,本次申购基于摇号抽签模式,根据用户前5天(2020.10.15日15:00~2020.10.20日15:00(GMT+8))USDT每日随机快照的日均持仓量进行签号分配,最大中签量:1000个,每1个中签号可购买份额:50 USDT。

据官方介绍,CoinBene MoonBase已上线多期甄选项目,平均涨幅超20倍,最高涨幅近100倍。本期具体规则详见官网公告。[2020/10/14]

攻击者获利数目截图

此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:

序号

交易目的

交易获利

3Crv:349852, USDT:11305

3Crv:316814, USDT:11833

3Crv:287544, USDT:11818

3Crv:258554, USDT:11761

3Crv:276366, USDT:11472

3Crv:249387, USDT:11242

将前6笔交易获得的3Crv总量的一半转换为USDT获利

869,260 3Crv 转换为 878,188 USDT

3Crv:226448, USDT:11242

3Crv:198877, USDT:12302

3Crv:172524, USDT:11987

将当前交易获得的3Crv剩余总量的一半转换为USDT获利

733,555 3Crv 转换为 742,042 USDT 

3Crv:152217, USDT:11570

3Crv:127856, USDT:11017

将剩余所有3Crv转换为DAI获利

506,814 Crv 转换为 513,356 DAI  

除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。

攻击大致流程图如下:

具体步骤如下:

利用闪电贷筹措攻击所需初始资金。

利用 Yearn.Finance 合约中漏洞,反复将 DAI 与 USDT 从 3crv 中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。

完成5次重复的DAI 与 USDT 从 3crv 中存取操作后,偿还闪电贷。

CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。

安全建议

加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。

而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。

CertiK建议:

完备的安全保障=安全审计+实时检测+资产保障

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链杂谈

币安app官方下载最新版韭菜狂欢进行时 怒发冲冠上5万

狂人本着负责,专注,诚恳的态度用心写每一篇分析文章,特点鲜明,不做作,不浮夸! 本内容中的信息及数据来源于公开可获得资料,力求准确可靠,但对信息的准确性及完整性不做任何保证,本内容不构成投资建议,据此投资,责任自负。

BTC区块链如何成为第三代互联网安全中重要一环?

原文标题:区块链与安全随想 有关区块链安全的话题很多,涉及到链上和链下。区块链自身的安全事件也层出不穷。但从宏观的角度而言,区块链技术本身给互联网和新的信息技术带了和很多安全上的保障。可以说,区块链是第三代互联网安全中的重要一环。

屎币算力+NFT+DeFi 会玩出什么花样?

DeFi 狂暴的拉盘,拉服了很多人,也让人开始 Fomo。 Aave 市值马上冲进前10,UNI 市值马上追赶币安,2021年是 DeFi 的市场。因为 Aave 和 UNI 在不断抬高 DeFi 的估值空间。 DeFi 牛市的引擎,毫无疑问2021年也将会诞生更多的 DeFi 应用,会出现不少YFI这样的暴富项目,但至于它是什么就不得而知,多看多找。

[0:15ms0-0:484ms