比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 屎幣 > Info

DeFi借貸協議Akropolis遭受重入攻擊 損失200萬美元_UNI

Author:

Time:1900/1/1 0:00:00

近日,DeFi借貸協議Akropolis遭到網絡黑客的攻擊。Akropolis創始人兼首席執行官Ana Andrianova表示,攻擊者利用在衍生品平臺dYdX的閃電貸進行重入攻擊,造成了200萬美元的損失。

成都鏈安團隊在接到自主獨立研發的區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)報警后,第一時間對本次攻擊事件進行了調查,結果發現:

1、Akropolis確實遭到攻擊

2、攻擊合約地址為

0xe2307837524db8961c4541f943598654240bd62f

調查:零售用戶對DeFi交易的復雜性和成本感到失望:金色財經報道,根據Uniswap Labs對1860名\"美國零售用戶\"的調查中,許多受訪者對鏈上交易的復雜性和成本感到失望。該調查表明,為了在Uniswap這樣的服務上進行交易,加密貨幣用戶必須有一個錢包,有足夠的以太坊來執行,并愿意支付有時會很高的gas fees。Uniswap Labs在一篇博文中寫道,整個行業現在必須努力幫助教育用戶如何使用DeFi以及自我監護的好處。這些資源可以在幫助用戶建立知識庫和增長信心方面產生可衡量的影響。[2023/5/18 15:09:46]

3、攻擊手法為重入攻擊

霍比特HBTC Labs戰略投資跨鏈DeFi基礎設施UniFi Protocol:據官方消息,霍比特HBTC Labs已戰略投資跨鏈DeFi基礎設施UniFi Protoco(UNFI)。

UniFi Protocol是一個集非托管、互操作、去中心化和跨鏈特點為一身的智能合約協議,為跨鏈DeFi發展提供基礎設施。UniFi Protocol由Sesameseed開發,Sesameseed是一個跨鏈staking社區,曾獲幣安的staking,也是波場和本體上最大的節點和海外社區之一。

霍比特HBTC Labs持續關注優質DeFi項目,投入千萬美金DeFi專項資金,專注于DeFi項目研究、投資與孵化及生態建設,深度扶持DeFi項目健康發展,充分發揮自身市場、技術、行業優勢,推進DeFi在全球范圍內發展與落地。[2020/9/18]

4、攻擊者獲利約200萬美元

觀點:監管機構有可能會嚴厲打擊違反法律的DeFi公司:SEC和CFTC宣布已向加密貨幣公司Abra處以罰款。對此,從事加密貨幣監管的律師事務所Ketsal的合伙人Josh Garcia表示,“隨著市場力量將DeFi排除在相對模糊之外,監管機構將注意到并采取嚴厲行動打擊違反法律的公司,這實際上就是他們的職位描述。”(Decrypt)[2020/7/15]

通過對鏈上交易的分析,發現攻擊者進行了兩次鑄幣,如下圖所示:

圖一

圖二

參考鏈接:

https://etherscan.io/tx/0xddf8c15880a20efa0f3964207d345ff71fbb9400032b5d33b9346876bd131dc2

但據oko.palkeo.com交易調用情況顯示,攻擊者僅調用了一次deposit函數,如下圖所示:

圖三

通過跟蹤函數調用,成都鏈安團隊發現,攻擊者在調用合約的deposit時,將token設置為自己的攻擊合約地址,在合約進行transferFrom時,調用的是用戶指定的合約地址,如下圖所示:

圖四

通過分析代碼發現,在調用deposit函數時,用戶可指定token參數,如下圖所示:

圖五

而deposit函數調用中的depositToprotocol 函數,存在調用 tkn 地址的safeTransferFrom函數的方法,這就使得攻擊者可以通過構造“safeTransferFrom”從而進行重入攻擊。

圖六

Akropolis作為DeFi借貸、存儲服務提供商,其存儲部分使用的是Curve協議,這在當天早些時候的攻擊中曾被利用。攻擊者從該項目的yCurve和sUSD池中取出了5萬美元的DAI,而在耗盡這些池子前,共計竊取了價值200萬美元的DAI。

在本次攻擊事件中,黑客使用重入攻擊配合dYdX閃電貸對存儲池發起了侵占。在協議中,資產存儲池可謂是防守重點,作為項目方,對資金池的安全預防、保護措施應置于最優先級別。特別是,為應對黑客不斷變化的攻擊手段,定期全面檢查和代碼升級缺一不可。

最后,成都鏈安強烈呼吁,對于項目方而言,安全審計和定期檢測切勿忘懷;對于投資者而言,應時刻不忘安全警戒,注意投資風險。

Tags:EFIDEFIDEFUNIDives DefiDeFinerDEF幣Unido EP

屎幣
首發 | Keep3r項目中心化風險漏洞分析_NAN

北京時間2020年11月20日, Telegram社群出現某些截圖聲稱Keep3rLink接受了CertiK的審計服務。同日,CertiK安全研究團隊發現Keep3r項目存在中心化安全風險.

1900/1/1 0:00:00
金色早報 | BCH硬分叉 BCHN率先產生新塊_BCH

頭條 ▌BCH硬分叉開始后,BCHN產生兩個新區塊據BTC.com BCH硬分叉倒計時頁面顯示,截止2020年11月15日 22:43,區塊高度661647時,BCH 硬分叉升級開始后.

1900/1/1 0:00:00
覓新 | Axie Infinity火了 NFT游戲會成為熱點嗎?_AXI

《覓新》是金色財經推出的一檔區塊鏈項目觀察類項目,覆蓋行業各領域項目發展情況,具體設計到項目概況、技術進展、募資情況等,力圖為您呈現一線重點、熱門新潮的項目合輯.

1900/1/1 0:00:00
首發 | Vitalik Buterin:權益證明信標鏈下周二北京時間晚上8點推出_SON

本文是Vitalik Buterin11月27日,在“首屆區塊鏈服務網絡BSN全球技術創新發展峰會暨湖北區塊鏈技術創新大會”上做的演講,授權金色財經首發.

1900/1/1 0:00:00
中國銀行原副行長王永利:數字人民幣與支付寶可比嗎?_數字人

數字人民幣進入實測階段后,經常會被問到一個問題:數字人民幣與支付寶或財付通(微信支付)有什么不同?對于這個問題,有不少人總結出不少的不同點,比如:數字人民幣是央行貨幣.

1900/1/1 0:00:00
混沌與秩序:加密貨幣的短期與長期信條_比特幣

在幣圈,不管是多頭還是空頭,有幣的沒幣的,挖礦的種地的,開門做生意的還是悶聲發財的,幾乎所有人,都認可比特幣長期來看,會很值錢.

1900/1/1 0:00:00
ads