DAI:全方位分析DeFi项目Yearn Finance闪电贷攻击事件

一、事件概览

北京时间2021年2月5日,舆情监测到,DeFi知名项目YearnFinance发生闪电贷攻击事件。

简言之,本次攻击事件的具体手法为攻击者利用闪电贷借取巨额资金,而后进行循环套利。根据成都链安安全团队的响应和分析,本次攻击事件的合约为yValut+CurvePool。

动态 | 中国联通结合区块链等技术实现全方位智慧工地管理:在复工复产大潮中,中国联通正发挥独特的创新技术优势,利用5G、大数据、云网融合、云计算等新技术,结合数据一点集中优势,推动重大项目复工复产。其中,中国联通与中国建筑集团打造的位于亦庄经济技术开发区的“5G智慧工地”项目。“5G智慧工地”项目实现了多项突破:运用“一通多能四驱动”架构,采用定制化5G网络,围绕人、机、料、法、环、测等施工管理,实行5G实名制双防监管系统、5G双360度空间立体实时监控系统、5G智慧信息岛、多维安全监控系、5G作业面监管系统统、5G+智慧图纸技术等大量功能,同时结合了人工智能、区块链、云计算加边缘计算、大数据等技术,开启多项创新应用,实现全方位智慧工地管理。(新华网)[2020/2/19]

二、事件分析

声音 | 詹庆华:上海海关将利用区块链等手段实现全链条、全方位的监管:上海23日出台《上海海关支持上海科创中心建设实施方案》(2020版),创新实施科研机构“白名单”制度等,为进口研发用品的高效安全通关开绿灯。上海科创中心海关关长詹庆华表示,上海海关将利用诸如物联网、区块链等现代科技手段,在提高进口研发用品的通关效率的同时,实现全过程、全链条、全时空、全方位的监管。(新华社)[2019/12/24]

1.攻击者在yVault合约中存入DAI,并调用earn触发yValut向流动性池使用DAI添加流动性,如下图所示:

动态 | 盛御珠宝进行全方位链改:10月22日,深圳星火链科技、深圳区块链信息湾和盛御珠宝联合发布了中国首个珠宝行业链改解决方案,从法律、技术、商业模式等维度帮助盛御珠宝进行全方位链改,同时消费者、合作伙伴、设计师等参与者都可以获得Token,享受盛御珠宝分红和其它权益服务。[2018/10/22]

上图红框显示,在进行铸币时,需要读取合约中的DAI余量,但因为策略合约中的DAI已经抵押至curve合约进行盈利,所以要计算DAI代币的量,只能通过价值换算,计算出所持有的Curve代币能够兑换的DAI的量。

2.攻击者利用借来的资金向流动性池使用USDT添加流动性,获得Curve代币,如下图所示:

阿里音乐:研究AI与区块链技术,为音乐产业合法权益提供全方位:3月16日早,阿里音乐正式宣布,与独立音乐数字版权代理机构Merlin达成战略合作协议。阿里音乐表示将秉承“协作共赢”的互联网开放精神,研究AI和区块链技术,为独立音乐公司、音乐人及音乐作品的合法权益提供全方位保护,进一步规范行业和市场,推动音乐产业健康发展。[2018/3/16]

这里值得注意的是,攻击者向池中注入的是单一的USDT,因为池子的特性,我们知道,当一种代币的含量上升,其相对价格也就下降。

3.攻击者取出yValut合约中存入的DAI,如下图所示:

根据#2可知,此时的池子中因为USDT的含量增加,所以DAI的相对价格是上升的,这也就导致攻击者所持有的Curve代币兑换出的DAI相对下降,池子中将会余留少量DAI。

4.攻击者指定与添加流动性时相等的USDT数量,进行流动性移除,注意这里因为#3时将一部分DAI取走,所以USDT的相对#2时价格下降,所以这里将余下一部分Curve代币.

?

不断进行上述循环,这使得攻击者消耗DAI进而获取Curve代币。

经过多次循环之后,攻击者套取了大量的Curve代币,而将DAI代币打入了Curve合约中。在整个攻击流程结束时,攻击者使用Curve代币,兑换出DAI/USDC。

这次兑换,因为不是USDT的兑换,即使此时的DAI相对攻击前含量较高,也会按照同等比例进行兑换,也就是攻击者打入Curve池子中多出的DAI代币,也会分发给攻击者。

这里,我们再来看攻击者在进行攻击时的第一步操作,如下图所示:

攻击者利用闪电贷向池子中添加了巨量的流动性,这就导致这些多出的DAI,最终将会大部分分给攻击者。

而除去这一部分损失,攻击者还获得了更多的Curve代币,从而获利。

三、安全建议

针对本次事件,成都链安安全团队认为,很大程度上源于项目方潜在的合约漏洞未得到全面的安全排查,进而导致闪电贷攻击事件的发生。

在此,成都链安需要提醒区块链各生态项目方,切不可因项目上线完成之后就掉以轻心,做好日常的安全排查和安全加固等工作,寻求第三方安全公司的力量,建立一整套的安全防护机制,防范于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

TUSDDEFI:一文读懂流动性挖矿与 DeFi 治理模式

区块链创新层出不穷,去中心化金融已经成为区块链领域关注的焦点。DeFi生态系统的两个主要优势是流动性挖矿和NFT挖矿。这篇文章将介绍什么是流动性挖矿以及DeFi的治理模式.

[0:15ms0-1:15ms