比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > TRX > Info

DeFi借貸協議Akropolis重入攻擊事件分析_ETH

Author:

Time:1900/1/1 0:00:00

近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。

成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:

1、Akropolis確實遭到攻擊

2、攻擊合約地址為

ZachXBT:Lazarus Group盜取的2.9 億美元資金已在鏈上匯集:金色財經報道,加密偵探ZachXBT發現,被朝鮮犯罪集團Lazarus Group盜取的2.9 億美元黑客資金已在鏈上匯集,其中包括來自 Harmony Protocol 黑客攻擊、Atomic Wallet 漏洞利用、CoinsPaid 黑客攻擊和 Alphapo 熱錢包黑客攻擊的資金。

分析顯示,Coinspaid 黑客攻擊的資金與 Harmony 漏洞之間存在聯系,涉及超過 54 ETH 的轉賬。此外,一個以 0b11 結尾的加密錢包從包含從 Harmony 盜取的資金的錢包中收到了超過 3900 USDT。ZachXBT補充稱,此類漏洞的資金通常最終會流入Tron的場外交易平臺。[2023/8/2 16:12:26]

0xe2307837524db8961c4541f943598654240bd62f

Salesforce CEO暗示將進一步裁員:金色財經報道,繼本周宣布裁員消息后,知情人士透露,Salesforce共同創始人兼CEO Marc Benioff近日的員工會議上暗示將進一步裁員。Benioff向員工表示,生產力低落主要是因為新進的業務企劃人員。

金色財經此前報道,美國軟件巨頭Salesforce試行NFT服務,計劃在10月全面推出[2023/1/8 11:00:15]

3、攻擊手法為重入攻擊

Lido Finance:計劃擴展至L2的Arbitrum和Optimism網絡,并啟動wstETH:金色財經報道,Lido Finance宣布L2 計劃更新,Lido的目標是創建一系列高流動性的質押資產,并在DeFi中得到廣泛應用。L2代表了大規模實現這一目標的清晰途徑。雖然從L2直接質押ETH是目標,但這一切都始于無縫的L2代幣橋接。L2擴展的第一步是將ETH抵押衍生品與Arbitrum和Optimism聯系起來,同時保留我們的收益資產的屬性。由于跨 L2 網絡易于集成,因此重點將放在 wstETH(stETH 的不可變基版本)上。[2022/8/16 12:29:00]

4、攻擊者獲利約200萬美元

攻擊手法分析

通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:

圖一

圖二

參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2

但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:

圖三

通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:

圖四

通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:

圖五

而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。

圖六

事件小結

Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。

在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。

最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。

?

Tags:ETHDEPOPOSPOSIethereal做英文名POSH幣posi幣行情

TRX
比特幣沖高回落陷入盤整 技術面有看空下跌需求_ZUKI

比特幣盤中回撤多的思路獲利頗豐,昨天分析在支撐16250/16150/16000等位置分倉進多單,盤中也是如我預期分析回撤觸及這些支撐后都走出相應反彈均走出利潤.

1900/1/1 0:00:00
山哥談幣--晚間ETH操作思路_FTX

閱讀之前可以點擊“關注”按鈕,輕輕一點,“每日行情分析”專欄節目實時行情分析解讀,為你指點迷津.

1900/1/1 0:00:00
幣圈先行者:11.13ETH行情分析及操作建議_DOG

投資這座山,原本沒有頂、沒有頭。不要站在旁邊羨慕他人成功,其實成功一直都在你身邊。只要你還有生命,還有能創造奇跡的雙手,就沒有理由當過客,更沒有理由去抱怨失敗.

1900/1/1 0:00:00
推易吧首屆雙十一戰報_元宇宙

在廣大推友的熱情呼吁下,推易吧舉辦了第一屆雙十一。當天上線日用、助農、服飾、零食和數字產品5大專區.

1900/1/1 0:00:00
俄羅斯Serbfund積極布局區塊鏈億萬規模_區塊鏈

在上一輪互聯網浪潮中,俄羅斯被美國狠狠甩在身后,并錯失時代浪潮。而在新一代的區塊鏈技術發展中,俄羅斯顯然不愿再做一個跟隨者和出局者.

1900/1/1 0:00:00
陸百川11.14以太坊早間行情分析及操作策略_ELS

耐心之樹,結黃金之果,忍耐和堅持是痛苦的,但它會逐給你好處,不經歷風雨,長不成大樹,不受百煉,難以成鋼。我是陸百川,如果你近期無法掌控方向,或者虧損嚴重想東山再起,都可以提供幫助.

1900/1/1 0:00:00
ads