2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。 2020年被称为“DeFi元年”,DeFi在Compound首创的 “流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。 北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。 黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。 攻击者获利数目截图 此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下: 序号 交易目的 交易获利 1 利用漏洞获利 3Crv:349852, USDT:11305 2 利用漏洞获利 3Crv:316814, USDT:11833 3 利用漏洞获利 3Crv:287544, USDT:11818 4 利用漏洞获利 3Crv:258554, USDT:11761 5 利用漏洞获利 3Crv:276366, USDT:11472 6 利用漏洞获利 3Crv:249387, USDT:11242 7 将前6笔交易获得的3Crv总量的一半转换为USDT获利 869,260 3Crv 转换为 878,188?USDT 8 利用漏洞获利 3Crv:226448, USDT:11242 9 利用漏洞获利 3Crv:198877, USDT:12302 10 利用漏洞获利 3Crv:172524, USDT:11987 11 将当前交易获得的3Crv剩余总量的一半转换为USDT获利 733,555 3Crv 转换为 742,042 USDT 12 利用漏洞获利 3Crv:152217, USDT:11570 13 利用漏洞获利 3Crv:127856, USDT:11017 14 将剩余所有3Crv转换为DAI获利 506,814 Crv 转换为 513,356 DAI 除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。 攻击大致流程图如下: 具体步骤如下: 利用闪电贷筹措攻击所需初始资金。 利用 Yearn.Finance 合约中漏洞,反复将 DAI 与 USDT 从 3crv 中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。 完成5次重复的DAI 与 USDT 从 3crv 中存取操作后,偿还闪电贷。 CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。 安全建议 加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。 而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。 CertiK建议: 完备的安全保障=安全审计+实时检测+资产保障 —- 编译者/作者:CertiK中文社区 玩币族申明:玩币族作为开放的资讯翻译/分享平台,所提供的所有资讯仅代表作者个人观点,与玩币族平台立场无关,且不构成任何投资理财建议。文章版权归原作者所有。 |
首发|Yearn.Finance惊爆漏洞DeFi再遭打击一文带你探明事件始末
2021-02-05 CertiK中文社区 来源:区块链网络
LOADING...
相关阅读:
- Coinbase Pro 上的 UMA 代币已支持纽约地区居民购买2021-02-05
- BarnBridge 已启动 BarnBridge DAO,支持使用 vBOND 代币投票2021-02-05
- NGK生态所即将启程助力NGK公链建立全方位区块链生态系统2021-02-05
- YFI分叉币YFIY正在空投众筹2021-02-05
- 加密货币的市场价值超过6万亿雷亚尔2021-02-05