很可惜 T 。T 您現(xiàn)在還不是作者身份,不能自主發(fā)稿哦~
如有投稿需求,請(qǐng)把文章發(fā)送到郵箱tougao@appcpx.com,一經(jīng)錄用會(huì)有專(zhuān)人和您聯(lián)系
咨詢?nèi)绾纬蔀榇河鹱髡哒?qǐng)聯(lián)系:鳥(niǎo)哥筆記小羽毛(ngbjxym)
2月13日下午4點(diǎn)左右,DeFi借貸平臺(tái)Cream Finance官方推特發(fā)布消息稱(chēng),
“我們意識(shí)到一個(gè)潛在的漏洞,并正在對(duì)此進(jìn)行調(diào)查。感謝您在我們進(jìn)行調(diào)查時(shí)的支持?!?/p>
根據(jù)ICO Analytics分析,在這次攻擊中,攻擊者利用Cream Finance的鐵金庫(kù)轉(zhuǎn)走13000多個(gè)ETH。0x905315602Ed 開(kāi)頭地址在 Etherscan 上已被標(biāo)記為「Cream Finance Iron Bank Exploiter」,該地址部分資產(chǎn)已發(fā)送至以太坊隱私交易平臺(tái) Tornado.Cash 進(jìn)行混幣交易,此外還向杠桿挖礦協(xié)議 Alpha Homora 部署者發(fā)送了 1000 ETH,向 Cream Finance 發(fā)送了 1000 ETH,向 Tornado grant 發(fā)送了 100 ETH,該地址目前持有超 1353 萬(wàn)美元的 ERC 20 代幣。
不過(guò),此次攻擊的發(fā)生并不是因?yàn)镃ream Finance合約出現(xiàn)問(wèn)題,而是攻擊者通過(guò)Alpha Homora V2的漏洞完成的,漏洞出現(xiàn)在Ironbank的Alpha一端。
Cream最初發(fā)布推文稱(chēng),CREAM v1 資金是安全的,將暫停 IronBank 資產(chǎn)借款。但官方之后刪除了這條推文后補(bǔ)充道,調(diào)查發(fā)現(xiàn),Cream的合約和市場(chǎng)運(yùn)作正常。V1 和 V2 市場(chǎng)均已重新啟用。隨后將披露漏洞細(xì)節(jié)。
The Block研究分析師Igor Igamberdiev在推特上分析了這次攻擊的過(guò)程:
“Cream的Ironbank被黑客盜走3750萬(wàn)美元,讓我們看看發(fā)生了什么。
1.攻擊者使用Alpha Homora從IronBank借入sUSD。在攻擊過(guò)程中,他們每次借的錢(qián)是前一次的兩倍。
2.他們通過(guò)兩次交易來(lái)完成此操作,每次借出資金并還給IronBank,同時(shí)接收cySUSD。
3.在攻擊過(guò)程中,攻擊者從Aave v2那里獲得了180萬(wàn)美元的USDC閃電貸,并使用Curve將USDC兌換為sUSD。
4.他們將這些sUSD借給IronBank,從而使他們可以繼續(xù)從IronBank借入和借出cySUSD。
5.當(dāng)然,sUSD被用來(lái)償還閃電貸。
6.此外,還獲得了1000萬(wàn)美元的閃電貸,也用于增加cySUSD的數(shù)量。
7.最后,他們的cySUSD數(shù)量達(dá)到了令人難以置信的數(shù)量,這使他們可以從IronBank借錢(qián)。
8.然后他們借入:
- 13200 WETH
- 360萬(wàn) USDC
- 560萬(wàn)USDT
- 420萬(wàn) DAI
9. 這些穩(wěn)定幣然后被存入Aave v2,1000ETH發(fā)送給IronBank合約部署者,1000ETH發(fā)送到Homora合約部署者,220 ETH發(fā)送到Tornado Cash,100 ETH發(fā)送給gitcoin并資助給Tornado,還剩大約11000 ETH仍處于攻擊者地址余額。
Alpha Finance Lab之后發(fā)推稱(chēng),我們收到關(guān) Alpha Homora V2 被攻擊的通知,現(xiàn)在正在與 Andre Cronje 和 Cream.Finance 共同應(yīng)對(duì)。漏洞已修復(fù),正在調(diào)查被盜資金,已經(jīng)鎖定了主要嫌疑人。用戶無(wú)法從 Alpha Homora v2 借入更多資金等于沒(méi)有新的杠桿頭寸,只能在現(xiàn)有頭寸上借入。V1 在安全運(yùn)行,我們正處于高度戒備狀態(tài),區(qū)塊鏈安全研究員 samczsun 和其他人正在調(diào)查問(wèn)題,隨后將披露更多信息。
在這次攻擊中,我們?cè)俅慰吹搅碎W電貸的身影。有網(wǎng)友表示,什么時(shí)候能夠把閃電貸這種東西關(guān)掉?并@A**E創(chuàng)始人Stani Kulechov。
Kulechov回應(yīng)稱(chēng):
這些攻擊可以在閃電貸的情況下完成,實(shí)際上,閃電貸實(shí)際上是在幫助協(xié)議變得更有彈性,并且大多數(shù)閃電貸被消耗在諸如@DeFiSaver 再融資和去杠桿工具。
2月5日,Yearn Finance v1 版本的 yDAI 機(jī)槍池被黑客攻擊,損失了1100萬(wàn)美元,黑客同樣在攻擊中利用了閃電貸。
而在此前發(fā)生的各種DeFi黑客事件中,閃電貸的身影從未消失。閃電貸提供的無(wú)抵押貸款帶來(lái)了很多便利,但是這種便利同樣屬于黑客。如何防御閃電貸攻擊應(yīng)該是每一個(gè)相關(guān)DeFi協(xié)議需要重視的。
本文為作者獨(dú)立觀點(diǎn),不代表鳥(niǎo)哥筆記立場(chǎng),未經(jīng)允許不得轉(zhuǎn)載。
《鳥(niǎo)哥筆記版權(quán)及免責(zé)申明》 如對(duì)文章、圖片、字體等版權(quán)有疑問(wèn),請(qǐng)點(diǎn)擊 反饋舉報(bào)
我們致力于提供一個(gè)高質(zhì)量?jī)?nèi)容的交流平臺(tái)。為落實(shí)國(guó)家互聯(lián)網(wǎng)信息辦公室“依法管網(wǎng)、依法辦網(wǎng)、依法上網(wǎng)”的要求,為完善跟帖評(píng)論自律管理,為了保護(hù)用戶創(chuàng)造的內(nèi)容、維護(hù)開(kāi)放、真實(shí)、專(zhuān)業(yè)的平臺(tái)氛圍,我們團(tuán)隊(duì)將依據(jù)本公約中的條款對(duì)注冊(cè)用戶和發(fā)布在本平臺(tái)的內(nèi)容進(jìn)行管理。平臺(tái)鼓勵(lì)用戶創(chuàng)作、發(fā)布優(yōu)質(zhì)內(nèi)容,同時(shí)也將采取必要措施管理違法、侵權(quán)或有其他不良影響的網(wǎng)絡(luò)信息。
一、根據(jù)《網(wǎng)絡(luò)信息內(nèi)容生態(tài)治理規(guī)定》《中華人民共和國(guó)未成年人保護(hù)法》等法律法規(guī),對(duì)以下違法、不良信息或存在危害的行為進(jìn)行處理。
1. 違反法律法規(guī)的信息,主要表現(xiàn)為:
1)反對(duì)憲法所確定的基本原則;
2)危害國(guó)家安全,泄露國(guó)家秘密,顛覆國(guó)家政權(quán),破壞國(guó)家統(tǒng)一,損害國(guó)家榮譽(yù)和利益;
3)侮辱、濫用英烈形象,歪曲、丑化、褻瀆、否定英雄烈士事跡和精神,以侮辱、誹謗或者其他方式侵害英雄烈士的姓名、肖像、名譽(yù)、榮譽(yù);
4)宣揚(yáng)恐怖主義、極端主義或者煽動(dòng)實(shí)施恐怖活動(dòng)、極端主義活動(dòng);
5)煽動(dòng)民族仇恨、民族歧視,破壞民族團(tuán)結(jié);
6)破壞國(guó)家宗教政策,宣揚(yáng)邪教和封建迷信;
7)散布謠言,擾亂社會(huì)秩序,破壞社會(huì)穩(wěn)定;
8)宣揚(yáng)淫穢、色情、賭博、暴力、兇殺、恐怖或者教唆犯罪;
9)煽動(dòng)非法集會(huì)、結(jié)社、游行、示威、聚眾擾亂社會(huì)秩序;
10)侮辱或者誹謗他人,侵害他人名譽(yù)、隱私和其他合法權(quán)益;
11)通過(guò)網(wǎng)絡(luò)以文字、圖片、音視頻等形式,對(duì)未成年人實(shí)施侮辱、誹謗、威脅或者惡意損害未成年人形象進(jìn)行網(wǎng)絡(luò)欺凌的;
12)危害未成年人身心健康的;
13)含有法律、行政法規(guī)禁止的其他內(nèi)容;
2. 不友善:不尊重用戶及其所貢獻(xiàn)內(nèi)容的信息或行為。主要表現(xiàn)為:
1)輕蔑:貶低、輕視他人及其勞動(dòng)成果;
2)誹謗:捏造、散布虛假事實(shí),損害他人名譽(yù);
3)嘲諷:以比喻、夸張、侮辱性的手法對(duì)他人或其行為進(jìn)行揭露或描述,以此來(lái)激怒他人;
4)挑釁:以不友好的方式激怒他人,意圖使對(duì)方對(duì)自己的言論作出回應(yīng),蓄意制造事端;
5)羞辱:貶低他人的能力、行為、生理或身份特征,讓對(duì)方難堪;
6)謾罵:以不文明的語(yǔ)言對(duì)他人進(jìn)行負(fù)面評(píng)價(jià);
7)歧視:煽動(dòng)人群歧視、地域歧視等,針對(duì)他人的民族、種族、宗教、性取向、性別、年齡、地域、生理特征等身份或者歸類(lèi)的攻擊;
8)威脅:許諾以不良的后果來(lái)迫使他人服從自己的意志;
3. 發(fā)布垃圾廣告信息:以推廣曝光為目的,發(fā)布影響用戶體驗(yàn)、擾亂本網(wǎng)站秩序的內(nèi)容,或進(jìn)行相關(guān)行為。主要表現(xiàn)為:
1)多次發(fā)布包含售賣(mài)產(chǎn)品、提供服務(wù)、宣傳推廣內(nèi)容的垃圾廣告。包括但不限于以下幾種形式:
2)單個(gè)帳號(hào)多次發(fā)布包含垃圾廣告的內(nèi)容;
3)多個(gè)廣告帳號(hào)互相配合發(fā)布、傳播包含垃圾廣告的內(nèi)容;
4)多次發(fā)布包含欺騙性外鏈的內(nèi)容,如未注明的淘寶客鏈接、跳轉(zhuǎn)網(wǎng)站等,誘騙用戶點(diǎn)擊鏈接
5)發(fā)布大量包含推廣鏈接、產(chǎn)品、品牌等內(nèi)容獲取搜索引擎中的不正當(dāng)曝光;
6)購(gòu)買(mǎi)或出售帳號(hào)之間虛假地互動(dòng),發(fā)布干擾網(wǎng)站秩序的推廣內(nèi)容及相關(guān)交易。
7)發(fā)布包含欺騙性的惡意營(yíng)銷(xiāo)內(nèi)容,如通過(guò)偽造經(jīng)歷、冒充他人等方式進(jìn)行惡意營(yíng)銷(xiāo);
8)使用特殊符號(hào)、圖片等方式規(guī)避垃圾廣告內(nèi)容審核的廣告內(nèi)容。
4. 色情低俗信息,主要表現(xiàn)為:
1)包含自己或他人性經(jīng)驗(yàn)的細(xì)節(jié)描述或露骨的感受描述;
2)涉及色情段子、兩性笑話的低俗內(nèi)容;
3)配圖、頭圖中包含庸俗或挑逗性圖片的內(nèi)容;
4)帶有性暗示、性挑逗等易使人產(chǎn)生性聯(lián)想;
5)展現(xiàn)血腥、驚悚、殘忍等致人身心不適;
6)炒作緋聞、丑聞、劣跡等;
7)宣揚(yáng)低俗、庸俗、媚俗內(nèi)容。
5. 不實(shí)信息,主要表現(xiàn)為:
1)可能存在事實(shí)性錯(cuò)誤或者造謠等內(nèi)容;
2)存在事實(shí)夸大、偽造虛假經(jīng)歷等誤導(dǎo)他人的內(nèi)容;
3)偽造身份、冒充他人,通過(guò)頭像、用戶名等個(gè)人信息暗示自己具有特定身份,或與特定機(jī)構(gòu)或個(gè)人存在關(guān)聯(lián)。
6. 傳播封建迷信,主要表現(xiàn)為:
1)找人算命、測(cè)字、占卜、解夢(mèng)、化解厄運(yùn)、使用迷信方式治??;
2)求推薦算命看相大師;
3)針對(duì)具體風(fēng)水等問(wèn)題進(jìn)行求助或咨詢;
4)問(wèn)自己或他人的八字、六爻、星盤(pán)、手相、面相、五行缺失,包括通過(guò)占卜方法問(wèn)婚姻、前程、運(yùn)勢(shì),東西寵物丟了能不能找回、取名改名等;
7. 文章標(biāo)題黨,主要表現(xiàn)為:
1)以各種夸張、獵奇、不合常理的表現(xiàn)手法等行為來(lái)誘導(dǎo)用戶;
2)內(nèi)容與標(biāo)題之間存在嚴(yán)重不實(shí)或者原意扭曲;
3)使用夸張標(biāo)題,內(nèi)容與標(biāo)題嚴(yán)重不符的。
8.「飯圈」亂象行為,主要表現(xiàn)為:
1)誘導(dǎo)未成年人應(yīng)援集資、高額消費(fèi)、投票打榜
2)粉絲互撕謾罵、拉踩引戰(zhàn)、造謠攻擊、人肉搜索、侵犯隱私
3)鼓動(dòng)「飯圈」粉絲攀比炫富、奢靡享樂(lè)等行為
4)以號(hào)召粉絲、雇用網(wǎng)絡(luò)水軍、「養(yǎng)號(hào)」形式刷量控評(píng)等行為
5)通過(guò)「蹭熱點(diǎn)」、制造話題等形式干擾輿論,影響傳播秩序
9. 其他危害行為或內(nèi)容,主要表現(xiàn)為:
1)可能引發(fā)未成年人模仿不安全行為和違反社會(huì)公德行為、誘導(dǎo)未成年人不良嗜好影響未成年人身心健康的;
2)不當(dāng)評(píng)述自然災(zāi)害、重大事故等災(zāi)難的;
3)美化、粉飾侵略戰(zhàn)爭(zhēng)行為的;
4)法律、行政法規(guī)禁止,或可能對(duì)網(wǎng)絡(luò)生態(tài)造成不良影響的其他內(nèi)容。
二、違規(guī)處罰
本網(wǎng)站通過(guò)主動(dòng)發(fā)現(xiàn)和接受用戶舉報(bào)兩種方式收集違規(guī)行為信息。所有有意的降低內(nèi)容質(zhì)量、傷害平臺(tái)氛圍及欺凌未成年人或危害未成年人身心健康的行為都是不能容忍的。
當(dāng)一個(gè)用戶發(fā)布違規(guī)內(nèi)容時(shí),本網(wǎng)站將依據(jù)相關(guān)用戶違規(guī)情節(jié)嚴(yán)重程度,對(duì)帳號(hào)進(jìn)行禁言 1 天、7 天、15 天直至永久禁言或封停賬號(hào)的處罰。當(dāng)涉及欺凌未成年人、危害未成年人身心健康、通過(guò)作弊手段注冊(cè)、使用帳號(hào),或者濫用多個(gè)帳號(hào)發(fā)布違規(guī)內(nèi)容時(shí),本網(wǎng)站將加重處罰。
三、申訴
隨著平臺(tái)管理經(jīng)驗(yàn)的不斷豐富,本網(wǎng)站出于維護(hù)本網(wǎng)站氛圍和秩序的目的,將不斷完善本公約。
如果本網(wǎng)站用戶對(duì)本網(wǎng)站基于本公約規(guī)定做出的處理有異議,可以通過(guò)「建議反饋」功能向本網(wǎng)站進(jìn)行反饋。
(規(guī)則的最終解釋權(quán)歸屬本網(wǎng)站所有)