GATE:王者开局偶遇猪队友——简析 Alpha Finance & Cream 被黑

据慢雾区消息,2021年2月13日,以太坊DeFiAlphaFinance遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式分享给大家,供大家研究。

1.攻击者用一部分的WETH在UniswapWETH-UNI池子上添加流动性,再把一部分的WETH兑换成sUSD并在Cream中添加流动性获得cySUSD凭证。

2.攻击者通过AlphaHomoraV2从IronBank借出sUSD,并将LP抵押到WERC20中为后面开杠杆做准备。

3.攻击者再通过AlphaHomoraV2将上一步借出的sUSD归还给IronBank。

4.上面几步似乎只是试探。

5.随后攻击者开始利用AlphaHomoraV2的杠杆借贷从IronBank中循环借出sUSD,每次借出数量都是上一次的一倍,最后将借出的sUSD再转到Cream中添加流动性获得cySUSD凭证。

多链借贷协议Radiant Capital已开启关于利用初始ARB代币分配的提案投票:5月9日消息,多链借贷协议 Radiant Capital 已开启两项提案投票,其中 RFP-16 提案投票拟定义一个初始框架,概述 Radiant DAO 使用 Arbitrum 基金会初始 ARB 代币分配的方法,RFP-17 提案投票则侧重于Zap vesting RDNT into dLP的锁定持续时间机制。[2023/5/9 14:51:30]

6.之后攻击者不满足于这种低效的杠杆循环借贷叠cySUSD的方式,开始使用闪电贷加快速度。

7.攻击者开始从AAVE中闪电贷借出180万USDC,并通过Curve将USDC兑换成sUSD,这时候攻击者就拿到了大量的sUSD了。

美国共和党议员Davidson:美国需要关于加密货币的明确法律:12月24日消息,美国共和党议员Davidson表示:美国需要关于加密货币的明确法律。(金十)[2021/12/24 8:00:06]

8.随后攻击者先用sUSD到Cream中添加流动性,并获得cySUSD凭证,再开始继续使用AlphaHomoraV2的杠杆借贷从IronBank中循环翻倍的借出sUSD,最后利用借出的sUSD去归还闪电贷。(偿还的闪电贷中有包含先前几步的一部分sUSD作为利息,因为最后一步借出的不足以还贷,但都是拿从Alpha借的去还的)

9.重复上一步,闪电贷借出1000万USDC,换成sUSD,先添加在Cream中,添加9,668,335的流动性拿到cySUSD,再继续杠杆借贷,最后翻倍到10,088,930应该基本把池子借空了。然后开始重复添加流动性,获取cySUSD。最后再去归还闪电贷。

教育部关于印发《高等学校区块链技术创新行动计划》的通知:教育部近日发布关于印发《高等学校区块链技术创新行动计划》的通知。通知称为深入学习总书记关于区块链技术的重要讲话精神和党中央、国务院关于推进区块链技术发展的重要部署,发挥高校科技创新优势,更好地推动我国区块链技术发展和应用,特制定《高等学校区块链技术创新行动计划》。

据了解,《高等学校区块链技术创新行动计划》总体目标是到2025年,在高校布局建设一批区块链技术创新基地,培养汇聚一批区块链技术攻关团队,基本形成全面推进、重点布局、特色发展的总体格局和高水平创新人才不断涌现、高质量科技成果持续产生的良好态势,推动若干高校成为我国区块链技术创新的重要阵地,一大批高校区块链技术成果为产业发展提供动能,有力支撑我国区块链技术的发展、应用和管理。[2020/5/18]

10.再闪电贷借出1000万,再重复添加流动性与借贷,获取cySUSD并归还闪电贷。

金色财经独家分析 金融场景下的区块链很“天然”:近日,九鼎区块链实验室创始人孙健表示,金融市场是区块链落地的主战场,未来资产数据上链将带来全透明的市场变革。金色财经分析,区块链本来就在金融的场景下应运而生,比起其他应用领域,金融领域还有独特的优势。因为金融的全部几乎都可以轻松上链,金融关注的是账本和数字,而区块链擅长做这些事,比起将一个区块链的标签贴在某物上当作代表,金融上的应用会更加的直观因而更容易被接受。[2018/4/17]

11.由于经过以上步骤攻击者已获得大量cySUSD,因此攻击者开始直接在Cream借出WETH、USDC、USDT、DAI、sUSD。

总结:攻击者使用闪电贷到AlphaFinance中进行杠杆借贷,并使用AlphaFinance本身的CreamIronBank额度来归还闪电贷,在这个过程中攻击者通过在Cream添加流动性获得了大量的cySUSD,使攻击者得以用这些cySUSD在CreamFinance中进行进一步的借贷。由于AlphaFinance的问题,导致了两个协议同时遭受了损失。

往期回顾

BitMart入驻慢雾区,发布「安全漏洞与威胁情报赏金计划」

引介|一种安全的LP价格的获取方法

千万美元损失背后的闪电贷攻击——yearnfinance被黑简析

如何通过恒定乘积黑掉SushiSwap?简析SushiSwap第二次被攻击始末

慢雾科技三周年啦!

慢雾导航

慢雾科技官网

https://www.slowmist.com/

慢雾区官网

https://slowmist.io/

慢雾GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

币乎

https://bihu.com/people/586104

知识星球

https://t.zsxq.com/Q3zNvvF

火星号

http://t.cn/AiRkv4Gz

链闻号

https://www.chainnews.com/u/958260692213.htm

免责声明:作为区块链信息平台,本站所发布文章仅代表作者个人观点,与链闻ChainNews立场无关。文章内的信息、意见等均仅供参考,并非作为或被视为实际投资建议。

本文来源于非小号媒体平台:

慢雾科技

现已在非小号资讯平台发布68篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/9682875.html

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

盘点零知识证明代表性项目:如何影响和塑造区块链生态系统?

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

欧易okex官网COM:关于ZT网站服务器升级的公告

尊敬的ZT用户: 为给用户带来更好的交易环境和交易体验,进一步提高网站性能,保证客户使用的便捷。WWW.ZTB.IM将于2021年2月11日16:30开始临时维护升级,维护升级时间预计为半小时.

[0:0ms0-4:534ms