yDAI受创,Curve“喜”收意外之财

两级反转?黑客攻击yDAI保险库后,Curve坐收渔翁之利。北京时间2月5日,YearnFinance发推文表示v1yDAI保险库遭到攻击。YearnFinance核心开发者/img/20230509010022392822/1.jpg "/>

韩国速食连锁店Mom's Touch与链游PlayDapp合作开发NFT:3月28日消息,韩国速食连锁店Mom's Touch宣布,与韩国区块链游戏公司PlayDapp签署合作协议,以开发自己的NFT。通过此次合作,两家公司计划展开合作,包括为Mom's Touch开发结合NFT和元宇宙技术的数字内容。对此,Mom's Touch表示:NFT最近在酒类和游戏之外成为零售行业的热门话题,已经被年轻一代认可为具有趣味元素的数字资产。我们将加速业务通过增加NFT的数量,并将其应用于包括营销在内的实际业务来整合NFT的扩展。(Newsway)[2022/3/28 14:21:31]

首先,攻击者从dYdX和AaveV2借出闪电贷;随后,攻击者利用所借资产通过对3pool的存取操作导致其中代币不平衡;接下来,攻击者将DAI存放至yDAI保险库中,触发继续投资到受影响的策略投资中,恶化了3pool中不平衡交易的状态,攻击者立即从恶化的不平衡状态中获利;攻击者重复利用上述步骤并且避免触发0.5%的滑点控制,最终偿完一开始的闪电贷,造成yDAI保险库损失1100万美元。值得注意的是,受影响的策略有执行滑点控制,但目前没有提币费用,这使得漏洞有利可图。为了避免触发滑点控制,攻击者反复利用上述步骤,确保攻击成功。攻击发生后,YearnFinance立即禁用保险库策略。

动态 | MyDashWallet在线钱包现已关闭网站,恶意脚本中收集私钥信息的服务器也悄然关闭:7月10日,继降维安全实验室曝光MyDashWallet用户资产被窃事件后,该在线钱包迫于各方舆论压力现已关闭网站,巧合的是,恶意脚本中用于收集私钥信息的服务器也已悄然关闭。据悉,受害者之前在DASH币官方电报群反馈相关问题后,不仅未得到正面回应,反而被管理员踢出群组,同时官方电报群也被设为无法加入的私密群。降维安全实验室再次提醒使用过该钱包的用户请及时将资产转移到新账户,以避免损失。[2019/7/12]

声音 | 降维安全:MyDashWallet线上钱包存在挂马代码:昨日,降维安全实验室接到一位用户的丢币反馈,声称自己在使用MyDashWallet线上钱包的过程中,丢失了价值数百万人民币的DASH,经过确认这是一起典型的供应链挂马攻击事件。截至发稿时为止,MyDashWallet网站上的挂马代码仍然存在,依然有效,为了达世币用户的资产安全起见,建议目前不要使用MyDashWallet线上钱包。[2019/7/11]

做遏制DeFi借贷波动利率“无形的手”?YearnFinance保险库还不够保险。2020年9月底YearnFinance的开发人员就曾披露修补了可能会使yDAI,yTUSD和yUSD保险库的资金面临风险的漏洞。11月TUSDVault上出现的快速贷款又出现同类攻击漏洞后,所幸迅速修复。多次修修补补后,仍未逃过一击。PeckShield安全公司多次提醒,项目方不仅要将代码做到极致,还要防患于未然,一旦有DeFi攻击事件发生,就要自查代码,及时查缺补漏。截至目前,YearnFinance核心开发者banteg表示,黑客已经窃取了51.3万枚DAI和170万美元的USDT,其余的以CRV代币的形式存在。Aave创始人StaniKulechov则表示,这次攻击包含一个复杂的漏洞,涉及多个DeFi平台的160多笔交易,花费了逾5000美元的Gas费用。

风投投资者JulienThevenard指出,从vault被盗的资金中,有超过300万美元被DeFi贷款平台Curve上的流动性提供商接收。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

[0:31ms0-0:918ms