被盜1.3 億美元吸引渣男體質? Cream Finance今年第五次遭黑客攻擊全解析
成都链安
2021-10-28 11:07
本文约2450字,阅读全文需要约10分钟
Cream Finance 可以說是年度最“衰”的DeFi項目。​

二級標題

#1 事件概覽

攻擊如何發生Event overview

交易hash:

#2 事件具體分析

#2 事件具體分析

攻擊合約:

攻擊者:

0x24354d31bc9d90f62fe5f2454709c32049cf866b

攻擊合約:

0x961d2b694d9097f35cfffa363ef98823928a330d

0xf701426b8126BC60530574CEcDCb365D47973284

交易hash:

0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92

1. 第一步先通過閃電貸從

2. 把DAI放到yDAI

2. 把DAI放到yDAI

(0x16de59092dae5ccf4a1e6439d611fd0653f0bd01)合約中進行抵押,換取451,065,927.891934141488397224yDAI。

3. 把換取yDAI代幣放到Curve.fi: y Swap

(0x45f783cce6b7ff23b2ab2d70e416cdb7d6055f51)中添加流動性並獲取447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD 。

4. 接著將

447,202,022.713276945512955672yDAI+yUSDC+yUSDT+yTUSD抵押並獲取446,756,774.416766306389278551yUSD。

5. 再在crYUSD中調用鑄幣函數,鑄造22,337,774,341.38713187 個crYUSD代幣。

6.攻擊合約

A(0x961d2b694d9097f35cfffa363ef98823928a330d)在構造函數裡創建了攻擊合約

B(0xf701426b8126BC60530574CEcDCb365D47973284),在5之後,攻擊合約B從AAVE借貸524,102.159298234706604104 WETH

7.B發送6000WETH給A

8. B將剩餘的WETH兌換為ETH,並以此調用crETH池子進行抵押。

9. 使用攻擊合約B借出

446,758,198.60513882090167283 個YUSD代幣,並以此鑄幣crYUSD,鑄完幣後歸還,並將crYUSD發送給A,重複兩次。

10. 使用攻擊合約B借出

446,758,198.60513882090167283個YUSD,發送給A。

11. 使用1,873.933802532388653625 WETH在uniswap v3中交換出7,453,002.766252個USDC。

12. 將3,726,501.383126 個USDC在Curve.fi中交換為DUSD。

13. 將DUSD交換為

450,228,633.135400282653487952 yDAI+yUSDC+yUSDT+yTUSD。

14. 將8,431,514.81679698041016119個yDAI+yUSDC+yUSDT+yTUSD 直接發送回yUSD抵押池。由於使用直接轉賬,totalDebt不變,balanceOf(self)變大,導致totalAsset變大,最終影響到oracle預言機的價格獲取pricePerShare變大,即可以通過抵押yUSD借出更多的代幣。

#3 事件复盤

二級標題

#3 事件复盤

我們需要注意什麼Case Review

注意

注意

此前,Cream Finance已經至少遭到黑客的四次攻擊,這次攻擊也使得該項目成為黑客成功攻擊次數最多的DeFi項目。

今年2月13日,黑客利用Alpha Homora V2技術漏洞從Cream Finance旗下零抵押跨協議貸款功能Iron Bank借出ETH、DAI、USDC等資產,導致該項目損失約3800萬美元。此後Alpha Finance表示將全額賠付資產。

同月28日,DeFi聚合平台Furucombo遭到嚴重漏洞攻擊,Cream Finance 儲備金賬戶受影響,Cream Finance 團隊隨即撤銷了所有對外部合約的批准,但仍損失110 萬美元。

3月15日,Cream Finance 域名遭到黑客攻擊,部分用戶會看到網站發起輸入助記詞的請求,很快該項目官方發推提醒用戶不要輸入助記詞,表示其智能合約和用戶資金仍然安全,並在1個小時後宣布重新獲得域名所有權。

8月30日,Cream Finance 因可重入漏洞遭遇閃電貸攻擊,黑客獲利4.2億個AMP、1308個ETH以及少量USDC等穩定幣資產,總資產價值超過3400萬美元。

加上本次攻擊事件,Cream Finance 可以說是年度最“衰”的DeFi項目。

成都链安
作者文库