2022年8月10日,去中心化稳定币交易协议CurveFinance突遭DNS劫持攻击,本次事件中共有价值约61.3万美元的稳定币被盗取,被盗资金被攻击者兑换成ETH并分批进行转移。Curve随即发出警告,提醒用户暂时不要使用Curve.fi域名,并立即解除合约授权。
SAFEIS第一时间对该事件进行追踪分析。
一、CurveFinance简介
CurveFinance是一个基于以太坊的去中心化稳定币交易协议,该平台主要为实现高效的稳定币交易,Curve可以让用户以极其低的滑点和手续费实现稳定币交易,它的算法专门为稳定币设计并以此盈利,目前Curve已经支持多条公链。
Curve社区启动重新优化tricryptoUSDT参数的投票:金色财经报道, DeFi 流动性协议 Curve Finance 官方社交媒体宣布社区已启动重新优化 tricryptoUSDT 参数的投票。根据相关提案,首先会将 Tricrypto 池的 trcicryptoUSDT 参数进行更改,然后观察与 tricryptoUSDC 相比的表现,如果结果稳定则拟将其参数和 TricryptoLLAMA 更改为相同的参数。该参数优化完成后,Tricrypto 池的 APY 预计将会达到3% 到 5% 之间,预计一定程度上能与 tricrypto2 的 APY 表现相匹配。[2023/9/4 13:16:46]
Curve创始人MichaleEgorov于2019年11月发布了白皮书,并最终在2020年2月10日将该协议重新命名为CurveFinance。
数据:Curve上HUSD/3CRV池子仅约18万美元 HUSD总供应量8135万枚:金色财经报道,据Curve信息显示,HUSD/3CRV流动性池出现倾斜,HUSD跌至0.91美元。但值得注意的是,Curve上HUSD/3CRV池子仅约18.6万美元。此外金色财经查询Etherscan数据,HUSD当前最大总供应量为8135万枚,持仓地址为9460个,前6大地址持有占90%以上HUSD。
针对HUSD脱钩,火币官方对金色财经回应表示,将与HUSD发行方努力协商解决方案,尽快恢复HUSD稳定性。[2022/8/18 12:33:58]
Curve平台UST/3CRV池子比例已严重倾斜至约95%/5%:5月10日消息,因UST严重脱锚至0.6美元,Curve平台UST/3CRV池子比例已严重倾斜,其中UST/3CRV比例为95.26%/4.74%。[2022/5/10 3:02:30]
Curve
二、攻击事件详情
攻击者攻击CurveFinance的Curve.fi域名服务器并重定向到克隆的恶意站点,两个站点的服务器IP分别为5.199.174.238和87.120.37.46。
在克隆的站点上,攻击者注入了恶意代码,要求用户对未经验证的合约给予令牌批准。如果用户批准了该交易,那么用户的资金就会被攻击者使用这个恶意合约引导到黑客地址
Web3安全生态基础设施Go+ Security Engine上线代币安全监测功能:2月23日消息,Web3 全新安全生态基础设施 Go+ Securtiy Engine 已在官网发布针对 C 端用户的代币安全监测功能。用户输入代币合约地址,即可获取该代币在合约安全、交易安全、信息安全三方面的近 30 项安全检测。
据悉,Go+ Security Engine 是面向 Web3 的全新安全生态基础设施,其安全 API 已被多个 Wallet、Price Chart、Portal 使用。目前,该系统已覆盖 ETH、BSC、Polygon、Avalanche、Arbitrum、Heco 生态。[2022/2/23 10:10:44]
攻击者共盗取了价值约61.3万美元的稳定币,币种主要为USDC和DAI。
重定向
攻击者随即将所有稳定币兑换成362枚ETH。
尔后,攻击者分批将这些ETH发送到以下位置:
TornadoCash:27.7ETH
FixedFloat:292ETH
Binance:20ETH
0xcDd3和0x4547开头地址:23.1ETH
随后,中心化交易所FixedFloat和Binance表示已冻结转入其平台的Curve被盗资金,截止发稿,已有45万美元的被盗资金被追回,占总被盗资金的83%。
结论
攻击者入侵CurveFinance的DNS进行攻击,正是利用Web2漏洞对Web3用户进行攻击的一个示例。
此外,还值得注意的是,在之前的黑客攻击事件中,攻击者通常会把大部分甚至全部被盗资金存入TornadoCash进行,这大幅提高了安全监管和资金查控工作的难度,也极大地助长了非法活动,包括为黑客攻击、恶意、网、以及勒索犯罪行为提供便利。
但近日美国财政部海外资产控制办公室将TornadoCash纳入制裁名单,禁止所有美国公民和实体与TornadoCash或与该协议相关的任何以太坊钱包地址进行交互,否则,将受到民事和潜在的刑事处罚。
在被实施制裁后,TornadoCash仅存入了600万美元,存款额大幅下降,与前一周相比下降了78.5%,然而用户急于提取资金导致整体交易量增加,自被实施制裁以来,已从协议中提取6200万美元。
可能源于此,本次攻击事件中,攻击者才会将大部分被盗资金发送到中心化交易所FixedFloat和Binance中,进而被冻结追回。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。