近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官AnaAndrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。
成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:
1、Akropolis確實遭到攻擊
2、攻擊合約地址為
全網DeFi鎖倉量為1128億美元:金色財經消息,據DeFiLIama數據顯示,當前全網DeFi鎖倉量1128億美元,24小時增長0.44%。目前,鎖倉量排名前5的公鏈分別為:ETH(716億美元)、BSC(87億美元)、Avalanche(53.5億美元)、Solana(42.5億美元)、Tron(41.3億美元)。[2022/5/16 3:18:03]
0xe2307837524db8961c4541f943598654240bd62f
MXC抹茶MX DeFi機槍池總鎖倉突破3250萬U,FIC挖礦池突破970萬U:據官方消息,MXC抹茶 MX DeFi 機槍池總鎖倉金額突破3250萬USDT,其中新幣挖礦FIC(FileCoinCash),鎖倉總價值突破970萬USDT。據了解,10月15日-10月19日,在MX DeFi質押MX、USDT或FIL,可挖礦FIC,且單個質押池認購額度無上限。
資料顯示,FIC是Filecoin首個分叉幣項目,希望形成一個開發者、礦工、社區緊密互動,利益共享的平衡體系。MX DeFi是通過質押MX、USDT、ETH或其他指定代幣,按比例獲取新幣頭礦收益的流動性機槍池挖礦產品。MX DeFi 支持無常損失代償制度,保障用戶本金不受無常損失侵蝕。[2020/10/15]
3、攻擊手法為重入攻擊
DeFi風險投資公司向兩家區塊鏈公司投資共90萬美元:去中心化金融(DeFi)的風險投資公司Framework Ventures向去中心化期貨交易所Futureswap投資了40萬美元,并向波卡生態項目Edgeware開發商Common Labs投資了50萬美元。(The Block)[2020/3/10]
4、攻擊者獲利約200萬美元
攻擊手法分析
通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:
圖一
圖二
參考鏈接:
https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2
但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:
圖三
通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:
圖四
通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:
圖五
而deposit函數調用中的depositToprotocol函數,存在調用tkn地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。
圖六
事件小結
Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。
在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。
最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。
Tags:DEFDEFIEFIPOSDefPaceJustDefinSights DeFi Traderpost幣最新消息
11月11日16:00,金色財經邀請到火幣研究院高級研究員康律之做客「金色百家談」直播間,本次直播主題為““拜登時代”到來?加密市場能否因此受益”.
1900/1/1 0:00:00雅晴論幣:比特幣投資大量虧損時的應急方案有哪些?在比特幣投資交易市場上,虧小錢時割點肉容易,虧大錢時割肉就十分困難。這是人性的自然反應。在比特幣投資上虧太多錢的話,對你的自信心會有極大的打擊.
1900/1/1 0:00:00鏈聞消息,基于MaticNetwork網絡的OpenFinance協議發布公告表示,受此前以太坊網絡在區塊11234873遇到嚴重的共識錯誤影響.
1900/1/1 0:00:00阿聯酋人利用大數據、人工智能、區塊鏈等新興技術在阿拉伯半島東部的沙漠之上建立起了一座智慧城市——迪拜.
1900/1/1 0:00:00作者|深鏈六六 編輯|門人運營|小石頭風清揚經歷了暴跌后,DeFi板塊出現回暖,包括AAVE、YFI在內的諸多DeFi幣種都呈現出上漲態勢。拿AAVE來說,7天上漲超過120%.
1900/1/1 0:00:00各位朋友們,你們好,我是薪火,跟著我的客戶都是做了很久的,不是我帶他們賺了多少,而是我用心在指導,毫無保留的教技術,經常熬夜盯盤。深夜致電告知客戶出場或進單.
1900/1/1 0:00:00