2月13日下午4点左右,DeFi借贷平台CreamFinance官方推特发布消息称,
“我们意识到一个潜在的漏洞,并正在对此进行调查。感谢您在我们进行调查时的支持。”
根据ICOAnalytics分析,在这次攻击中,攻击者利用CreamFinance的铁金库转走13000多个ETH。0x905315602Ed开头地址在Etherscan上已被标记为「CreamFinanceIronBankExploiter」,该地址部分资产已发送至以太坊隐私交易平台Tornado.Cash进行混币交易,此外还向杠杆挖矿协议AlphaHomora部署者发送了1000ETH,向CreamFinance发送了1000ETH,向Tornadogrant发送了100ETH,该地址目前持有超1353万美元的ERC20代币。
DeFi协议Maker借款总量突破65亿美元创历史新高:金色财经报道,据DeBank最新数据显示,DeFi协议Maker借款总量已突破65亿美元,创下历史新高,本文撰写时为6,530,586,542美元,目前Maker锁仓量为139.4亿美元,位列DeFi协议锁仓量排名第二位。[2021/9/7 23:06:31]
不过,此次攻击的发生并不是因为CreamFinance合约出现问题,而是攻击者通过AlphaHomoraV2的漏洞完成的,漏洞出现在Ironbank的Alpha一端。
Cream最初发布推文称,CREAMv1资金是安全的,将暂停IronBank资产借款。但官方之后删除了这条推文后补充道,调查发现,Cream的合约和市场运作正常。V1和V2市场均已重新启用。随后将披露漏洞细节。
DeFi信用合作社平台Xend Finance启动主网:金色财经报道,位于尼日利亚的DeFi信用合作社协议已启用其主网,该平台允许用户集中资金以创建自己的信用合作社。[2021/3/22 19:08:12]
TheBlock研究分析师IgorIgamberdiev在推特上分析了这次攻击的过程:
“Cream的Ironbank被黑客盗走3750万美元,让我们看看发生了什么。
1.攻击者使用AlphaHomora从IronBank借入sUSD。在攻击过程中,他们每次借的钱是前一次的两倍。
2.他们通过两次交易来完成此操作,每次借出资金并还给IronBank,同时接收cySUSD。
现场丨Ontology创始人李俊:超级预言机建立传统金融与DeFi的桥梁:金色财经现场报道,由Web3基金会主办的Web3大会10月29日在上海举行。Ontology创始人李俊在会上表示,预言机是把链下数据是传上链上的工具,可以让中心化机构的数据变成可信。超级预言机可以把身份、数据、信用走入更深的金融场景,推动更多资产种类引入,特别是链下资产,促进资产数字化,促进信用机制引入,放大资产效率,进而建立传统金融与DeFi的桥梁。[2020/10/29]
3.在攻击过程中,攻击者从Aavev2那里获得了180万美元的USDC闪电贷,并使用Curve将USDC兑换为sUSD。
Encode Club创始人:因存在重复计算 DeFi真实总锁仓价值或只有35亿美元:8月17日,Encode Club创始人Damir Bandalo在推特上表示,其统计了前15个DeFi 协议,实际DeFi总锁仓价值或只有35亿美元。
因为DeFi的可组合特性,难以统计其真实锁仓价值。比如,ETH存入MakerDAO,然后铸成DAI。DAI可以去Curve.Finance,放入ycurve中。这样锁仓价值就被计算了多次。具体而言,ETH存入MakerDAO计算了一次;DAI存入ycurve又计算了一次;当进入ycurve后,其使用的ytokens来自iearn.finance,这是第三次;目前ytokens并没有真正的转换收益率,而是将其存入Aave,这是第四次;如果再将ycrv放入Uniswap,这就是第五次。[2020/8/17]
4.他们将这些sUSD借给IronBank,从而使他们可以继续从IronBank借入和借出cySUSD。
5.当然,sUSD被用来偿还闪电贷。
6.此外,还获得了1000万美元的闪电贷,也用于增加cySUSD的数量。
7.最后,他们的cySUSD数量达到了令人难以置信的数量,这使他们可以从IronBank借钱。
8.然后他们借入:
-13200WETH
-360万USDC
-560万USDT
-420万DAI
9.这些稳定币然后被存入Aavev2,1000ETH发送给IronBank合约部署者,1000ETH发送到Homora合约部署者,220ETH发送到TornadoCash,100ETH发送给gitcoin并资助给Tornado,还剩大约11000ETH仍处于攻击者地址余额。
AlphaFinanceLab之后发推称,我们收到关AlphaHomoraV2被攻击的通知,现在正在与AndreCronje和Cream.Finance共同应对。漏洞已修复,正在调查被盗资金,已经锁定了主要嫌疑人。用户无法从AlphaHomorav2借入更多资金等于没有新的杠杆头寸,只能在现有头寸上借入。V1在安全运行,我们正处于高度戒备状态,区块链安全研究员samczsun和其他人正在调查问题,随后将披露更多信息。
又是闪电贷?
在这次攻击中,我们再次看到了闪电贷的身影。有网友表示,什么时候能够把闪电贷这种东西关掉?并@AAVE创始人StaniKulechov。
Kulechov回应称,这些攻击可以在闪电贷的情况下完成,实际上,闪电贷实际上是在帮助协议变得更有弹性,并且大多数闪电贷被消耗在诸如@DeFiSaver再融资和去杠杆工具。
2月5日,YearnFinancev1版本的yDAI机池被黑客攻击,损失了1100万美元,黑客同样在攻击中利用了闪电贷。
而在此前发生的各种DeFi黑客事件中,闪电贷的身影从未消失。闪电贷提供的无抵押贷款带来了很多便利,但是这种便利同样属于黑客。如何防御闪电贷攻击应该是每一个相关DeFi协议需要重视的。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。