CertiK:还原Yearn.Finance被攻击始末_DEF:ARKS币

2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。

2020年被称为“DeFi元年”,DeFi在Compound首创的“流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。

CertiK:Saga项目Discord服务器遭到黑客入侵:金色财经报道,据CertiK官方推特发布消息称,项目Saga (X前推特账号@Sagaxyz_) 的Discord公告频道中发布了一个钓鱼链接。黑客入侵了项目的Discord服务器,在团队确认重新控制服务器之前,请勿点击任何链接。

详见:https://skynet.certik.com/zh-CN/alerts/security/720d5f10-7dfa-4053-9d57-8fa4c442f7de[2023/8/18 18:07:27]

攻击者获利数目截图

Spencer Noon:可在YFI价格连续超过比特币10天后将其拆分:DTC Capital 投资者 Spencer Noon发推提出一个适度的非正式拆分YFI建议:在YFI价格连续超过比特币10天之后以10:1的比例拆分YFI,拆出ySplit。新的ySplit保证1YFI=1比特币,这能够让社区在同一文化氛围下集结,并且永远拥有以绩效为导向的目标。

此前,yearn.finance宣布将推出去中心化保险功能,这促使YFI币价大涨,一度触及9000美元,这点燃了YFI支持者对价格超过比特币的信心。(哔哔News)[2020/8/18]

此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:

动态 | BlockCerts BlockChain和NextHash建立合作伙伴关系:BlockCerts BlockChain和NextHash-Nexinter Exchange宣布建立区块链互用性合作伙伴关系,这将使基于代币的企业能够在两个平台上线和交换。这将包括代币产品、智能合约、业务和企业资本以及身份认证工作(从KYC到协作)。(PRWeb)[2019/11/9]

除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。攻击大致流程图如下:

具体步骤如下:

利用闪电贷筹措攻击所需初始资金。利用Yearn.Finance合约中漏洞,反复将DAI与?USDT?从3crv中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。完成5次重复的DAI与USDT从3crv中存取操作后,偿还闪电贷。CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。总结

加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。

而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

[0:0ms0-3:697ms