CertiK:还原Yearn.Finance被攻击始末_DEF:YEA

2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。

2020年被称为“DeFi元年”,DeFi在Compound首创的“流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。

friend.tech“账号Keys”价格排行榜:平台创始人Racer以2.75 ETH位列第一:8月26日消息,数据显示,截止目前friend.tech平台用户“账号Keys”价格排名前五如下:

平台创始人Racer以2.75 ETH排名第一;

加密交易员L以2.62 ETH排名第二;

NDV联创Christian2022.mid以1.74 ETH排名第三;

加密KOL Hsaka以1.62 ETH排名第四;

加密KOL Cobie以1.58 ETH排名第五。

与8月24日的前五名相同,仅排名顺序发生变化。[2023/8/26 12:58:34]

攻击者获利数目截图

DINA金角兽已通过CertiK审计 39小时涨幅5857%:据官方消息,DINA金角兽已通过CertiK审计,CertiK官网搜索“DINA”即可查询。

据了解,DINA独创根据流动池健康实行梯度手续费燃烧,集合DeFi+MeMe+FOMO玩法,于6月5日13:14分(UTC国际标准时间)上线流动性池,开盘价0.000004$,当前价0.00023428$,涨幅5857%,市值1099万美金。

截止至发稿时,真实持仓地址3340人,流动池余额147.5万USDT,FOMO奖金池余额12.43万USDT。总供应量1000亿枚,截止至发稿时已销毁代币数量531亿枚,剩余流通量469亿枚。Bscscan浏览器搜索“DINA”即可查询。[2021/6/7 23:17:58]

此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:

Balancer Labs:警惕Uniswap上以0x6cb8开头的BAL代币局:非托管投资组合管理服务商Balancer Labs发推称,Uniswap上以0x6cb8开头的Balancer(BAL)代币是局,BAL还没有被创建。当官方代币被部署时,我们将通过此推特账号宣布。[2020/6/14]

除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。攻击大致流程图如下:

具体步骤如下:

利用闪电贷筹措攻击所需初始资金。利用Yearn.Finance合约中漏洞,反复将DAI与?USDT?从3crv中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。完成5次重复的DAI与USDT从3crv中存取操作后,偿还闪电贷。CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。总结

加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。

而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

[0:0ms0-3:287ms