被盗约1700万美元 DeFi 世界的乐高Dego Finance就这样“塌了”吗?_以太坊:STE

2月10日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi应用DegoFinance遭到黑客攻击,UniSwap和PancakeSwap上的DEGO流动性已被耗尽。关于本次攻击,成都链安技术团队第一时间进行了资金流向分析。

事件概览

据悉,DegoFinance于2020年9月启动,以打造可持续性和实用性的NFT生态系统为目标,打造了NFT+DeFi平台。有人说,在DeFi的世界里,DEGO就相当于乐高。将每一个DeFi协议当作是一块砖,包括稳定币(DAI)、借贷?(Aave,Compound)、去中心化交易所DEX(UniswapandBalancer)、衍生品(Synthetix)和保险(NexusMutual)等等。

2月10日,DegoFinance官方推特发布公告称被黑客攻击,DeFi世界的乐高就这样“塌了”!

WPS For Windows部分版本疑似存在远程代码执行漏洞,已有多位用户私钥被盗:8月26日消息,据社群消息,今日已有多位加密社区成员反映其私钥被盗,有猜测称该情况因使用比特指纹浏览器所致。对此,比特指纹浏览器官方在社群中表示,WPS For Windows部分版本存在远程代码执行漏洞,攻击者可利用该漏洞在受害者目标主机上执行任意代码,控制主机等。目前已知的影响版本包括WPS Office 2023个人版低于12.1.0.15120(含)、WPS Office机构版本(如专业版、专业增强版)低于11.8.2.12055(含)。漏洞较好触发,用户在点击不明链接后可能已遭到黑客攻击。[2023/8/26 12:58:37]

Optimism:目前没有一个被盗用的 OP 被用于与治理相关的事情:金色财经报道,Optimism官方在社交媒体上表示,到目前为止,没有一个被盗用的 OP 被用于与治理相关的事情,如果这种情况发生变化,我们届时将参与有针对性的社区讨论,并获得更全面的事实。原则上,Optimism可以进行网络升级以停止那些尚未转让或出售的 OP 代币的移动。由于这将开创先例,我们目前不会采取这一步骤。Optimism 是一个无需许可的网络,其行为符合预期。目前,大部分有问题的OP尚未移动。Optimism 和 Wintermute 团队都在密切关注局势。受此消息影响,OP24小时下跌超11%,目前报0.86美元。

金色财经此前报道,一名黑客利用Wintermute技术失误盗取2000万个Optimism代币。[2022/6/9 4:13:19]

本次攻击涉及多个账户地址私钥泄露,黑客利用私钥提取了多个链上的资产,具体分析请接着往下阅读。

播客主持人因下载恶意版本的KeepKey钱包被盗12枚BTC:金色财经报道,比特币评论员、播客主持人EricSavics因从谷歌Chrome商店下载了恶意版本的KeepKey比特币钱包,而遭受了网络钓鱼攻击,导致其全部的比特币存储被盗。总计12枚比特币,价值约11.3万美元。[2020/6/13]

事件具体分析

我们以ETH链上攻击为例,对Dego项目方其中一个地址的资金流向做了详细分析。

首先,项目方私钥泄露的DEGO.Finance:Deployer地址为:

0x20FE4B1eD95911487499e53355BB8f14a881D735

攻击者地址为:

0x118203B0f2A3ef9e749D871C8fEF5e5e55ef5C91

动态 | 支付宝使用区块链技术解决商家原创图片被盗纠纷:金色财经报道,作为阿里爸爸原创保护计划的行动之一,支付宝的区块链技术首次应用在淘宝商家服务平台上,上线了商家可信数字存取证工具——鹊凿。该工具为商家提供电子数据存证、侵权取证和电子数据证据核验的一站式线上自助服务。使用这项服务的淘宝店主,如果发现自己的原创图片被盗,在产生纠纷之后可以一键要求对方删图。[2019/11/8]

攻击者通过私钥,使用minter权限分别向DEGO.Finance:Deployer账户和0x118账户铸造了592,582.35个dego代币。

之后移除ETH-dego交易池的流动性。

攻击者通过DEGO.Finance:Deployer账户移除流动性获取了269,502个dego代币和378个ETH。

然后将DEGO.Finance:Deployer账户获取的378个ETH转给了0x118地址。

同时,该黑客转移原本属于项目方地址的441个yvWETH给0x118地址。

此时0x118账户上有获利的750.37个ETH和其他转入的7.10个ETH一共757.4个。

截止目前发文,在Ethereum链上,攻击者在0x118地址将441个yvWETH转入Zapper.Fi:YearnyVaultZapOut兑换了445个ETH,获取共1202个ETH,转入Tornado.Cash:Proxy400ETH。向0x47a344588653efA88eB6D58433B6A2A5E202D65d地址转入202个ETH。

在Cronos链上,在0x118地址获取了196256.7个USDT和199401.9个USDCoin,还未转出。

在BSC链上,获取3736.17个BNB,通过代币兑换获取9188个BNB。向0x47a344588653efA88eB6D58433B6A2A5E202D65d地址转入了12,741个BNB。

三条链上0x118地址总计约17,627,676美元,目前,官方称正在调查原因并试图挽回损失。

随着DeFi的不断发展,DeFi项目的安全问题也愈发紧急。对比于传统金融,DeFi的底层靠的是智能合约,本质上是程序,程序拥有传统金融不可比拟的高效性和便捷性,但也存在传统金融无需考虑的代码漏洞问题。所以成都链安建议大家,对未公开智能合约和审计报告的项目,要保持警惕。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

[0:15ms0-6:205ms