首发 | Yearn.Finance惊爆漏洞 DeFi再遭打击 一文带你探明事件始末

2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。

2020年被称为“DeFi元年”,DeFi在Compound首创的“流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。

北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。

黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。

攻击者获利数目截图

此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:

新加坡加密支付提供商dtcpay完成1650万美元融资:6月21日消息,新加坡加密支付提供商dtcpay(原Digital Treasures Center)完成1650万美元融资,新加坡邦典置地(Pontiac Land)董事长Kwee Liong Tek领投,凯雷投资集团(Carlyle Group)前董事总经理兼合伙人David Tung、Burgess亚洲主席Jean-Marc Poullet以及前毕马威新加坡及亚太区主席Tham Sai Choy参投。新资金将用于产品开发,加强其运营和基础设施能力,并扩大其全球影响力。

据悉,Digital Treasures Center(DTC)2022年8月1日获得新加坡数字支付运营许可证。2023年4月,Digital Treasures Center更名为dtcpay。[2023/6/21 21:52:19]

序号

Cosmos第四次公共激励测试网活动Game of NFTS现已启动:金色财经报道,Cosmos 推出第四次公共激励测试网活动 Game of NFTS(GoN),第一阶段已开放注册。GoN 是一个两个阶段的跨链活动,通过激励测试网(第一阶段)彻底测试跨链 NFT(ICS-721)的底层技术,并通过黑客马拉松(第二阶段)在其基础上建立创新和开放的 DApp。第一阶段获胜者将获得 2 万枚 ATOM。第二阶段将举办 Interchain Hackathon 黑客马拉松,届时将有更多的跨链开发团队以及 AWS、HashKey Capital 和 IDG Capital 等机构参与。[2023/2/16 12:11:13]

交易目的

STAT和Bloomingbit合作推出“顶级交易者 NFT”:金色财经报道,基于Kakao的NFT平台Klaytn宣布与Bloomingbit合作推出“Top Trader NFT Drops”。Top Trader NFT Drops 是一项服务,允许其用户订阅顶级交易者的实时投资组合和交易历史。该服务支持为Bloomingbit和STAT选择的表现优异的交易者发行和拍卖订阅Top Trader Cards(NFT)。如果您从 Top Trader Drops 中获得 NFT,您可以订阅发布相应 NFT 的交易者的实时投资组合、交易历史以及各种信息内容。[2022/7/30 2:47:12]

交易获利

1

利用漏洞获利

3Crv:349852,USDT:11305

2

利用漏洞获利

3Crv:316814,USDT:11833

3

利用漏洞获利

3Crv:287544,USDT:11818

4

利用漏洞获利

3Crv:258554,USDT:11761

5

利用漏洞获利

3Crv:276366,USDT:11472

6

利用漏洞获利

3Crv:249387,USDT:11242

7

将前6笔交易获得的3Crv总量的一半转换为USDT获利

869,2603Crv转换为878,188?USDT

8

利用漏洞获利

3Crv:226448,USDT:11242

9

利用漏洞获利

3Crv:198877,USDT:12302

利用漏洞获利

3Crv:172524,USDT:11987

11

将当前交易获得的3Crv剩余总量的一半转换为USDT获利

733,5553Crv转换为742,042USDT?

12

利用漏洞获利

3Crv:152217,USDT:11570

13

利用漏洞获利

3Crv:127856,USDT:11017

14

将剩余所有3Crv转换为DAI获利

506,814Crv转换为513,356DAI??

除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。

攻击大致流程图如下:

具体步骤如下:

利用闪电贷筹措攻击所需初始资金。

利用Yearn.Finance合约中漏洞,反复将DAI与USDT从3crv中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。

完成5次重复的DAI与USDT从3crv中存取操作后,偿还闪电贷。

CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。

安全建议

加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。

而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。

CertiK建议:

完备的安全保障=安全审计+实时检测+资产保障

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

波场李币胜:比特币冲高回撤震荡整理低位做多

比特币,昨日早盘强调得非常清楚,趋势上多头占有明显优势,日内顺势多单卡点切入即可,币价如预期一致回撤到我们的提示区域开始反弹,完美到达我们的目的地,实盘朋友不管是短线还是波段都是拿捏到客观空间,目前形态上来看,整体属于修正调整状态.

聚币贵金属投资入门主要学习哪方面知识?

     虽然投资者进行炒贵金属投资,是因为炒贵金属行情的变化激烈,能带来巨大盈利机会。但炒贵金属和普通产品在各方面都有较大差异,要想达到理想收益,学习贵金属投资入门知识是必须技能,那贵金属投资入门主要是学习哪方面的知识呢?  炒贵金.

[0:0ms0-1:231ms