火星链 火星链
Ctrl+D收藏火星链
首页 > BNB价格 > 正文

EDA:深入分析Euler Finance 1.95亿美元黑客攻击事件-ODAILY

作者:

时间:1900/1/1 0:00:00

2023年3月13日,EulerFinance资金池遭遇闪电贷攻击,预计损失总计约1.95亿美元。这一数字也是2023年迄今为止Web3领域所有其他安全事件资产损失总额的两倍以上。

根据EulerFinance对自己描述,该平台是“以太坊上的一个允许用户借出和借入几乎任何加密货币资产的非托管协议”。

造成该攻击的原因主要是EulerPool合约中的`donateToReserve`存在漏洞。由于该功能缺乏对调用者仓位健康度的检查,用户可以通过自主放弃一部分杠杆存款,使自身仓位失衡,从而使用Euler特色的清算规则清算自己的仓位而获利。

全国政协原副主席陈元:深入推进区块链创新发展 积小胜为大胜:金色财经现场报道,2020年8月14日,全球区块链创新发展大会于江西赣州开幕,会上全国政协原副主席、国家开发银行董事长陈元致辞表示,赣州抢抓区块链技术发展机遇,是一件非常有意义的事情,是前景光明的新方向。目前区块链已经广泛运用在多个领域,希望赣州和各界持续贯彻区块链发展精神,深入推进区块链创新发展,积小胜为大胜。[2020/8/14]

攻击者利用闪电贷借来的资产,首先通过Euler借贷协议中独特的`mint'功能以及Euler资金池合约中易受攻击的'donateToReserves'功能创建了一个高杠杆且资不抵债的状况。随后攻击者在同一笔交易以清算者的身份清算自己创建的资不抵债的仓位“免费”获得大量衍生eToken。最后通过提款耗尽资金池,并在多个EulerPools反复实施攻击,以耗尽所有资金池。

政策 | 人民银行副行长范一飞:要深入推进央行数字货币研发:据中国人民银行消息,人民银行党委委员、副行长范一飞强调,要加大改革创新力度,深入推进央行数字货币研发,进一步完善纪念币发行机制,探索多元化发行基金仓储模式,推动钞票处理业务转型。四是着力维护现金流通秩序,继续推动大额现金管理先行先试,建立整治拒收现金长效机制,健全现金机具管理机制,进一步推进反假货币工作重心前移,加强虚拟货币监测监管。[2019/2/22]

下面是对某一资金池的攻击流程,还有其他四个具有相同漏洞的资金池也被攻击了。

攻击流程

①攻击者从AAVE闪电贷到3000万DAI。

②攻击者通过eDAI合约向Euler存入2000万DAI,并收到2000万eDAI。在攻击者存入2000万DAI之前,Euler池中的DAI余额为890万。

声音 | Evolution capital创始合伙人:熊市有更多时间做深入思考:11月16日, Evolution capital 创始合伙人老葛在“499加油站第二十期”接受火币英才CEO张晓媛和节点资本合伙人及贝壳公关CEO姜晓玉的采访时表示, 熊市过冬宝典一,是意识的升级,慢慢对这个行业的理解跟上了,自然比隔岸观火的人理解更深。熊市过冬宝典二,是多宣传,PR成本低;好好做社群,做精,有更优质的用户;扎实的做合规。花时间在这些领域提升,积累经验和技能的小伙伴,下一波行情来的时候,就有了更多的优势。保持敏锐,等下一波机会大批涌来的时候,肯定是观念超前,行动在一线的人,最有机会把握住。[2018/11/17]

③调用`eDAI.mint()`。该特定的`mint`功能是EuleFinancer独有的,可允许用户反复借款和还款。这是一种创建借贷循环的方法,其结果是带杠杆的借贷仓位。

动态 | 区块链等技术已经在平安银行多项业务中深入运用:据人民网消息,据统计,平安集团每年都拿出营收的1%来投入科研,基于这样的科技优势,目前,互联网、大数据、区块链、人工智能、物联网等前沿技术,在平安银行的现金管理、互联网支付结算、电子政务、贸易融资等产品和业务中都已有深入运用。此外,区块链的应用降低了银行的管理和运营成本和提高了风险控制能力。以平安银行的供应链应收账款服务平台“SAS”为例,该平台通过区块链技术确认交易的真实性,从而给核心企业上游的中小企业发放贷款。[2018/11/6]

④调用`mint`后,收到2亿dDAI和1.95.6亿eDAI。(注:dTokens代表债务代币,eTokens代表抵押股权)。

⑤调用"repay",将eDAI池中的1000万DAI偿还给Euler,这就将1000万dDAI销毁了。随后再次调用"mint",为攻击合约创造另一个2亿dDAI和1.956亿eDAI形式的借贷仓位。此时攻击者的仓位为:3.9亿dDAI和4亿eDAI。

⑥调用`donateToReserves`,将1亿eDAI转给Euler。由于没有对这一行为的抵押状况进行适当的检查,"donate"后的攻击者成为了"违规者",其风险调整后负债远超过了的抵押品价值,因此可以对其进行清算。此时攻击者的仓位为:3.9亿dDAI和3亿eDAI。

⑦攻击者部署的清算人合约开始清算“违规者”。EulerFinance清算逻辑中一个特色功能是当被清算人的借贷仓位极其不健康时,清算人员可以在此过程中获得最高20%的“折扣”。

⑧通过清算,清算人获得了2.59亿dDAI的“债务”,获得3.1eDAI的“资产”。清算过程中转让的债务总额比资产低得多。清算人获得了价值近4500万的eDAI资产。

⑨清算人通过获得的eDAI从协议中取走了所有的3890万DAI的抵押品,然后偿还了闪电贷款,获利800万美元。

攻击者目前在地址一持有价值1350万美元的ETH,在地址二持有1.48亿美元的ETH以及4300万DAI。

地址一:

https://etherscan.io/address/0xB2698C2D99aD2c302a95A8DB26B08D17a77cedd4

地址二:

https://etherscan.io/address/0xb66cd966670d962C227B3EABA30a872DbFb995db

神奇的是,第一次攻击交易竟被MEV机器人无意拦截了。该机器人获得了879万美元的DAI。可惜攻击者合约里把提款地址写死了,MEV机器人在试图归还资金的过程中只能把截拦到的资金发到攻击者的地址。

第二到第五笔攻击使黑客获得了价值1.77亿美元的资产。

MEV机器人的所有者在链上留言并解释他们无法归还这些钱,并对受影响的用户感到抱歉和遗憾。

写在最后

目前,该事件是2023年Web3领域最大的一次黑客攻击。EulerFinance在推文中承认了这一事件的真实性,并表示他们目前正在与安全专家和执法部门进行合作。

EulerFinance团队的整体安全水平和意识在行业内处于相对较高的水准,目前也已与很多安全公司进行了合作。项目进行过审计,也有bugbounty漏洞赏金计划加持,不过项目还是未能逃过黑客的磨爪。

因此CertiK安全专家再次提醒,新添加的功能,务必也要进行审计。由于上述合约漏洞是https://forum.euler.finance/t/eip-14-contract-upgrades/305引进的,才造成了如此严重的后果。

所以审计并不是一劳永逸的,合约在添加新功能时,务必要重新对新添加功能进行审计,否则即便已审计过“千里之堤”,也可能溃于未审计的“蚁穴”。

标签:DAIEULEDA区块链dai币是什么币Euler FinanceJEDALS区块链的几个大局有哪些

BNB价格热门资讯
SIGNA:SignalPlus每日晨报(20230331)-ODAILY

各位朋友,欢迎来到SignalPlus每日晨报。SignalPlus晨报每天为各位更新宏观市场信息,并分享我们对宏观趋势的观察和看法。欢迎追踪订阅,与我们一起关注最新的市场动态.

1900/1/1 0:00:00
FAR:加密虾、加密蜗牛、加密鱼游戏火爆,再度造成以太坊拥堵

据Bitcoin报道,过去一周,EtherShrimpFarm,EtherCartel和PepeFarm等区块链游戏火爆,导致以太坊再度出现交易拥堵.

1900/1/1 0:00:00
MINI:Bitfinex一周简报(0313-0320)-ODAILY

BitfinexAlpha|硅谷银行崩溃,但比特币依然长期强劲本周我们将深入探讨硅谷银行(SVB)的崩溃和美元稳定币USDC的脱钩.

1900/1/1 0:00:00
BTC:币价就是衡量价值的唯一标准吗?

编者按:本文来自币圈邦德,星球日报经授权转载。周末这两天微博和微信群里点付大头和江卓尔的一场骂战,再次把“去中心化”“独裁”“矿霸”这个问题摆到大家面前,争执的起源在于BCH再次扩容至32M.

1900/1/1 0:00:00
GAM:PlanckX x Footprint Analytics - 2023年2月GameFi研报-ODAILY

经过艰难的一年,加密市场终于在2022年底迎来转机,随着整个市场的市值修复已经市场行情的回暖,加密游戏领域在1月的数据也呈现出一波小型回升.

1900/1/1 0:00:00
WEB:「2023,元宇宙的机遇在哪里?」香港Web3嘉年华官方分论坛举办,香港Web3Hub基金正式启动-ODAILY

4月14日,由BitMart与MetaEra主办,TronNetwork总冠名,Web3Hub、分布式资本、DFG、Jsquare、CertiK、Cregis、XMETAVERSEPRO联合举办.

1900/1/1 0:00:00