CertiK:还原Yearn.Finance被攻击始末

2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。

2020年被称为“DeFi元年”,DeFi在Compound首创的“流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。

849枚BTC从Coinbene转移到Binance:金色财经报道,据Whale Alert监测,16小时前有849枚BTC(22,769,134美元)从Coinbene转移到Binance。[2023/6/21 21:51:42]

攻击者获利数目截图

Art Blocks网站推出强制执行版税的二级市场功能:3月30日消息,生成艺术NFT平台Art Blocks宣布,为了应对创作者版税执行力度减弱的问题,已经推出自己的二级市场,将强制执行二级市场版税。Art Blocks表示,其决定在网站上创建该功能,以解决安全性、真实性和版税等3个痛点。用户可以在最新的Curated版本Cargo上使用该功能。

据此前报道,今年1月,据Discord发布开发者公告显示,NFT项目Art Blocks宣布已新增对二级交易购买的功能并自动执行版税,用户可以直接从二级执行NFT销售和购买操作。此外,所有NFT销售的版税支付都将自动执行,创作者无需再进行手动操作。[2023/3/30 13:35:09]

此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:

The Sandbox NFT24小时交易额涨幅达23.45%:金色财经报道,据NFTGo.io数据最新数据显示,The Sandbox NFT总市值为5.96亿美元,过去24小时的交易额为37.64ETH,涨幅达23.45%;地板价为1.45ETH,持有NFT地址总数为18, 380个。[2022/9/27 22:31:28]

除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。攻击大致流程图如下:

具体步骤如下:

利用闪电贷筹措攻击所需初始资金。利用Yearn.Finance合约中漏洞,反复将DAI与?USDT?从3crv中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。完成5次重复的DAI与USDT从3crv中存取操作后,偿还闪电贷。CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。总结

加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。

而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

[0:0ms0-1:276ms