比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

DeFi借貸協議Akropolis重入攻擊事件分析_EFI

Author:

Time:1900/1/1 0:00:00

近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。

成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:1、Akropolis確實遭到攻擊2、攻擊合約地址為0xe2307837524db8961c4541f943598654240bd62f3、攻擊手法為重入攻擊4、攻擊者獲利約200萬美元攻擊手法分析

PeckShieldAlert:截至2022年5月1日,DeFi黑客攻擊損失達15.7億美元:5月2日消息,PeckShieldAlert發推稱,截至2022年5月1日,黑客已從DeFi應用中盜取了15.7億美元,已超過2021年全年黑客盜取的15.5億美元。此前消息,DeFi平臺 Rari Capital 和 Fei Protocol遭黑客攻擊,損失超過8000萬美元。[2022/5/2 2:44:42]

通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:

Gate.io“天天理財” 第170期 DeFi流動性挖礦賺USDG明日開啟:據官方公告,Gate.io 將于3月30日(明日)中午12:00上線《Gate.io“天天理財” 第170期 DeFi流動性挖礦賺USDG》,總額度 1,000,000 USDG,鎖倉期限7天。[2021/3/29 19:27:07]

圖一

圖二參考鏈接:https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:

動態 | DeFi項目鎖倉價值9.8億美元,過去一周環比增加5.7%:據DAppTotal.com DeFi專題頁面數據顯示:截至目前,已統計的33個DeFi項目共計鎖倉資金達9.8億美元,其中Maker鎖倉3.2億美元,占比32.67%,排名第一位;EOSREX鎖倉2.44億美元,占比24.89%,排名第二位;排名第三位的是Edgeware鎖倉1.21億美元,占比12.4%;Compound,Synthetix、dYdX、Nuo等其他DeFi類應用共占比30.04%。截至目前,ETH鎖倉總量達356萬,占ETH市場總流通量的3.28%,EOS鎖倉總量達9,241萬個,占EOS市場總流通量的8.89%。過去一周,整體而言:1、Maker共計603萬枚單抵押Dai(Sai)升級為多抵押Dai,目前多抵押Dai供給總量為2,200萬枚;2、EOSREX大量訂單租約到期,但并沒有對EIDOS挖礦產生明顯影響;3、DeFi項目整體鎖倉價值較上周環比增加5.7%。[2019/12/2]

圖三通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:

圖四通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:

圖五而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。

圖六事件小結

Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。

Tags:DEFEFIDEFIDAIDeFiAIDefi Shopping Stakedefi幣有哪些Daily Crypto Giveaways

幣安app下載
DAO亦有道?區塊鏈治理的真實價值在哪里_DAO

編者按:本文來自Cointelegraph中文,作者:GeoffreyDing,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
報告:全球最大加密公司DCG的IPO估值超過40億美元_加密貨幣

編者按:本文來自Cointelegraph中文,作者:SAMBOURGI,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
以太坊繼續強勢上漲,2.0時代真要來臨?_以太坊

一覺醒來,幣圈又現一波持續向前的行情,ETH持續上漲,凌晨突破450美元關口,最高漲至468.22美元.

1900/1/1 0:00:00
擊穿1.6萬美元后,這五個人躋身比特幣億萬富豪榜_比特幣

Odaily星球日報譯者|Moni 北京時間11月12日晚間,比特幣價格成功擊穿16,000美元阻力位,本文撰寫時據Coingecko數據顯示為16,268.47美元,24小時漲幅達到3.8%.

1900/1/1 0:00:00
谷燕西:美國貨幣監理署正在加速推進美國銀行業的加密數字化_OCC

在2020年之前,美國銀行業在加密數字資產方面的服務一直是在緩慢進行。市場中只有零星分散的努力來為加密數字貨幣領域提供服務.

1900/1/1 0:00:00
JPMCoin已用于全球支付,摩根大通將all in區塊鏈?_COIN

根據CNBC周二的報道,摩根大通宣布一家大型科技公司將從本周開始使用其數字貨幣JPMCoin進行全球支付。同時,摩根大通成立了新的部門Onyx專注于區塊鏈和數字貨幣業務.

1900/1/1 0:00:00
ads