CRV:首发 | Yearn.Finance惊爆漏洞 DeFi再遭打击 一文带你探明事件始末

2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。

2020年被称为“DeFi元年”,DeFi在Compound首创的“流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。

北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。

黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。

攻击者获利数目截图

此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:

IMF已将气候变化和DAO视为马绍尔群岛共和国的潜在威胁:金色财经报道,7月9日,国际货币基金组织 (IMF)在完成与马绍尔群岛共和国(RMI)的年度磋商后发布了题为“马绍尔群岛共和国:2023年第四条磋商团的结论声明”的披露。IMF已将气候变化和去中心化自治组织 (DAO) 视为马绍尔群岛共和国的潜在威胁。因此,国际货币基金组织敦促针对这些挑战进行改革。国际货币基金组织警告称,参与金融科技企业可能会危及马绍尔群岛的金融稳定。

2022年,马绍尔群岛迈出了重要一步,通过了立法,承认DAO为法人实体,并允许它们注册为有限责任公司 (LLC)。[2023/7/13 10:52:43]

序号

交易目的

Yuga Labs联合创始人澄清针对BAYC种族主义和纳粹形象的指责:金色财经报道,Yuga Labs 联合创始人 Wylie Aronow (Gordon Goner)分享了一封亲笔信,谈到了他最近心力衰竭治疗,以及对“无聊猿”BAYC种族主义和纳粹形象的指责,他表示BAYC旨在成为一种朋克摇滚风格的NFT系列,但从未打算冒犯任何人,也不是精心策划的另类右翼运动的一部分。如果哪怕有一个人被这门艺术冒犯了,这从来不是BAYC的意图。如果藏品冒犯了某人,Yuga Labs总是乐于接受善意的反馈。一年前Yuga Labs发起了Bored Ape Kennel Club慈善机构“领养运动”,最初藏品里包含了“旭日旗”元素,因为Yuga Labs在游戏《街头霸王》里看到过但没有意识到这面旗帜对很大一部分亚洲社区所产生的影响。因此,Yuga Labs承认了这个错误,并为社区提供了一个切换特性后重新铸造的选项(2021 6月28日曾发布过声明)。(coindesk)[2023/2/10 11:58:08]

交易获利

Web3策略游戏创作者平台Theia Studios完成240万美元融资:11月10日消息,据外媒报道,Web3策略游戏创作者平台Theia Studios宣布完成240万美元新一轮融资,Hashed、Snackclub、IVC、Mint Ventures、Taureon、Arcanum Capital、BigBrain Holdings、Lancer Capital、Ignite Group、Andover Ventures和Plum Ventures参投。

该公司旗下的Web3回合制策略游戏创作者平台为开发者提供了工具包,其中包括地图编辑器、资产管道、脚本框架、经济构建器等,帮助游戏创作者构建自己的策略游戏,其首款游戏“IconsofTheis”预计将在11月10日启动封闭Beta测试。(finsmes)[2022/11/10 12:42:37]

1

利用漏洞获利

3Crv:349852,USDT:11305

2

利用漏洞获利

3Crv:316814,USDT:11833

3

利用漏洞获利

3Crv:287544,USDT:11818

4

利用漏洞获利

3Crv:258554,USDT:11761

5

利用漏洞获利

3Crv:276366,USDT:11472

6

利用漏洞获利

3Crv:249387,USDT:11242

7

将前6笔交易获得的3Crv总量的一半转换为USDT获利

869,2603Crv转换为878,188?USDT

8

利用漏洞获利

3Crv:226448,USDT:11242

9

利用漏洞获利

3Crv:198877,USDT:12302

10

利用漏洞获利

3Crv:172524,USDT:11987

11

将当前交易获得的3Crv剩余总量的一半转换为USDT获利

733,5553Crv转换为742,042USDT?

12

利用漏洞获利

3Crv:152217,USDT:11570

13

利用漏洞获利

3Crv:127856,USDT:11017

14

将剩余所有3Crv转换为DAI获利

506,814Crv转换为513,356DAI??

除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。

攻击大致流程图如下:

具体步骤如下:

利用闪电贷筹措攻击所需初始资金。

利用Yearn.Finance合约中漏洞,反复将DAI与USDT从3crv中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。

完成5次重复的DAI与USDT从3crv中存取操作后,偿还闪电贷。

CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。

安全建议

加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。

而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。

CertiK建议:

完备的安全保障=安全审计+实时检测+资产保障

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

KuCoin元宇宙:2.6BTC行情解读 实时策略更新

还记得,我说过有百分之七十把握,确立30000点区间的磨合走势将结束。六个交易日,币价持续上行!以太续刷新高,却不回调?说明资金看好当下和未来.

[0:15ms0-1:282ms