USD:Cream Finance协议遭黑客闪电攻击事件分析

事件背景

CreamFinance是建立在智能合约基础上的开放普惠的金融体系。通过以方便快捷的方式在线提供消费贷款,是一个利用流动性挖矿的去中心化借贷和交易平台。

北京时间2020年2月13日,CreamFinance官方推特称出现黑客盗币事件,并表示随后会披露漏洞细节。

随后零时科技安全团队立刻对该安全事件进行复盘分析。

事件分析

通过分析此事件,该次攻击由0x905315602ed9a854e325f692ff82f58799beab57合约地址完成,目前该地址已被标记为盗币者地址,并存在多次攻击交易,如图:

Unlimint和Credits将在欧盟和拉美地区发行万事达借记卡:金色财经报道,金融科技公司Unlimint宣布与数字银行Credits合作,为欧洲和拉丁美洲的用户发行万事达借记卡,提供增强的银行体验。客户需要在Credits应用程序中注册,通过KYC验证并下订单。该项目将于2023年第一季度推出,首先将针对欧洲市场,并计划进一步扩展到墨西哥和巴西。启动的第一阶段将包括发布虚拟卡的功能,然后是发行实体卡。[2023/2/2 11:43:38]

主要攻击的6笔交易如下:

1.攻击者通过杠杆不断借款,最终获得cySUSD。

Incredibuild完成3500万美元B轮融资,Hiro Capital领投:6月27日消息,分布式软件和游戏开发加速平台Incredibuild 完成3500万美元B轮融资,Hiro Capital领投,Insight Partners参投,估值已接近8亿美元。

这笔最新融资将推动Incredibuild在人工智能、元宇宙等众多行业的创新和增长。Incredibuild 模式与点对点网络相似,其想法是在任何给定时间,组织网络中都有空闲CPU,然后有效地划分繁重的代码并将其分发到这些CPU实时运行处理。另据Incredibuild公司首席执行官Tami Mazel Shachar透露,去中心化金融“绝对是该公司在不久将来的一个选择和一个需要专注的领域。”(PR Newswire)[2022/6/28 1:34:47]

https://cn.etherscan.com/tx/0x7eb2436eedd39c8865fcc1e51ae4a245e89765f4c64a13200c623f676b3912f9

声音 | Morgan Creek创始人:每一项资质最终都将数字化,这可能需要5年或50年:Morgan Creek创始人Anthony Pompliano发推称:“最终,每一项资产都将数字化,每一笔金融交易都将自动化。这可能需要5年或50年,但问题不再是‘如果’,而是‘何时’。”[2019/8/10]

2.攻击者继续进行借款并获得cySUSD。

https://cn.etherscan.com/tx/0x64de824a7aa339ff41b1487194ca634a9ce35a32c65f4e78eb3893cc183532a4

动态 | Morgan Creek创始人发推总结本周加密领域大事件:Morgan Creek创始人Anthony Pompliano发推总结本周加密领域发生的大事件,具体为: 1. Square在第二季度销售了1.25亿美元的BTC; 2. 沃尔玛为稳定币申请专利; 3. 灰度使用Coinbase Custody; 4. 韩国启动自由监管区; 5. Kraken收购Interchange 6. Lolli与Safeway、Udemy达成合作; 7. 比特币仍未死亡。[2019/8/3]

3.攻击者借出180万USDC,之后通过Curve.fi将USDC兑换为sUSD,最终获得cySUSD,并继续利用杠杆翻倍借款sUSD。最后偿还闪电贷。

https://cn.etherscan.com/tx/0x7eb2436eedd39c8865fcc1e51ae4a245e89765f4c64a13200c623f676b3912f9

4.攻击者继续借出1000万USDC,通过兑换等操作获取cySUSD,并继续利用杠杆翻倍借款sUSD,最后偿还闪电贷。

https://cn.etherscan.com/tx/0xd7a91172c3fd09acb75a9447189e1178ae70517698f249b84062681f43f0e26e

5.攻击者再次借出1000万USDC,通过兑换等操作获取cySUSD,最后归还闪电贷。

https://cn.etherscan.com/tx/0xacec6ddb7db4baa66c0fb6289c25a833d93d2d9eb4fbe9a8d8495e5bfa24ba57

6.攻击者利用自己得到的大量cySUSD资产,从Cream.Finance中借出多个数字资产,完成攻击获利。

https://cn.etherscan.com/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

总结

本次盗币是攻击者利用零抵押跨协议贷款的缺陷进行漏洞攻击,通过不断的利用杠杆来增加借款的金额,增加流动性,兑换为cySUDC,并通过多次操作获取大量cySUDC从而最终借出自己想要的资产。

安全建议

DeFi今年确实备受关注,黑客攻击也不断发生,类似CreamFinance这样的项目,包括creamfinance,alphafinance均受到不同程度的黑客攻击。针对频频发生的黑客攻击事件,我们给出的安全建议就是:

在项目上线之前,找专业的第三方安全企业进行全面的安全审计,而且可以找多家进行交叉审计;

可以发布漏洞赏金计划,发送社区白帽子帮助找问题,先于黑客找到漏洞;

加强对项目的安全监测和预警,尽量做到在黑客发动攻击之前发布预警从而保护项目安全。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

Fil比特币:常见比特币问题汇总

这个帖子主要是为新手解惑,目前币圈因为在国内未被统一化,一如既往对新手很不友好,甚至连你开始下载的交易所app都有可能是假的,这个帖子主要是为了避免新手踏坑.

[0:15ms0-0:717ms