2023?年?3?月?13?日,EulerFinance?资金池遭遇闪电贷攻击,预计损失总计约?1.95?亿美元。这一数字也是?2023?年迄今为止Web3领域所有其他安全事件资产损失总额的两倍以上。
根据?EulerFinance?对自己描述,该平台是“以太坊上的一个允许用户借出和借入几乎任何加密货币资产的非托管协议”。
造成该攻击的原因主要是?EulerPool?合约中的`donateToReserve`存在漏洞。由于该功能缺乏对调用者仓位健康度的检查,用户可以通过自主放弃一部分杠杆存款,使自身仓位失衡,从而使用?Euler?特色的清算规则清算自己的仓位而获利。
攻击者利用闪电贷借来的资产,首先通过?Euler?借贷协议中独特的`mint'功能以及?Euler?资金池合约中易受攻击的'donateToReserves'功能创建了一个高杠杆且资不抵债的状况。随后攻击者在同一笔交易以清算者的身份清算自己创建的资不抵债的仓位“免费”获得大量衍生?eToken。最后通过提款耗尽资金池,并在多个?EulerPools?反复实施攻击,以耗尽所有资金池。
声音 | 北邮教授:5G的本质是无限连接 将促进区块链等技术的深入发展:据澎湃新闻消息,5月26日下午,2019中国国际大数据产业博览会举行“5G重构数字社会基础生态”高端对话,中国信息经济学会副会长、北京邮电大学教授吕廷杰在会上表示,5G循序渐进的发展一定会带来一个完全不同的社会,它会使社会的效率更高,因此也会涉及到更大的安全问题。他指出,5G的本质是无限连接,连接产生了高价值的关键数据,未来的大数据会有全新的飞跃,将促进人工智能、区块链等技术的深入发展,生产很多新的架构和生态,必将重构数字经济的生态,在未来5-8年会渗透到生活的方方面面,也将改变10年以后的整个社会的游戏规则。[2019/5/26]
下面是对某一资金池的攻击流程,还有其他四个具有相同漏洞的资金池也被攻击了。
动态 | 中科院计算所将联合沈阳市纪委监委 推动区块链等技术在纪检监察领域的深入应用:据科学网消息,中科院计算所研究员方金云近日接受采访时表示,中科院计算所将与沈阳市纪委监委联合成立大数据监督技术研究中心,以沈阳市正风肃纪监督,营商环境优化为试验田,继续推进大数据、人工智能、区块链等契合时代发展的信息技术在纪检监察领域的深入应用。[2019/1/13]
攻击流程
①攻击者从?AAVE?闪电贷到?3000?万DAI。
②攻击者通过?eDAI?合约向?Euler?存入?2000?万DAI,并收到?2000?万eDAI。在攻击者存入?2000?万?DAI?之前,Euler?池中的?DAI?余额为?890?万。
③调用`eDAI.mint()`。该特定的`mint`功能是?EuleFinancer?独有的,可允许用户反复借款和还款。这是一种创建借贷循环的方法,其结果是带杠杆的借贷仓位。
声音 | 李东荣:依托区块链研究工作组等 就国内外金融科技热点重点问题开展深入研究:据人民网报道,中国互联网金融协会会长李东荣做客人民网视频访谈表示,从四方面加强金融科技发展,其中提到: 第一,依托移动金融专委会、网络与信息安全专委会、金融科技发展与研究工作组、区块链研究工作组等,牵头组织行业研究力量,就国内外金融科技热点重点问题开展深入研究,主要包括英美及部分新兴市场国家金融科技监管最新进展,网络借贷、股权众筹等金融科技业态国际比较,监管科技、监管沙箱发展情况,大数据、云计算、人工智能、区块链等技术在金融领域的应用情况等。其次是持续加强金融科技标准化建设,提升行业标准化规范化水平。三是履行社会组织对外交往职能,不断加强金融科技国际交流合作。 第四,协会综合运用自身掌握数据,以及司法系统、科技公司等第三方合作数据,针对互联网资管、网络借贷、ICO、互联网非法外汇交易、涉嫌违法违规宣传活动等重点领域持续开展监测。[2018/12/27]
④调用`mint`后,收到?2?亿dDAI?和?1.95.6?亿eDAI。(注:dTokens?代表债务代币,eTokens?代表抵押股权)。
赵鹞:政府部门是否应该大胆的鼓励推广区块链需要深入思考:今日,中国政法大学金融创新与互联网金融法治研究中心副秘书长、中国社科院金融研究所支付清算研究中心特约研究员赵鹞发表文章称,区块链技术本身的价值中立性并不会带来基于区块链的经济社会活动的价值中立,当我们还没有准备好如何应对区块链大规模应用所产生的新的、深层次的社会、经济、金融风险时,政府部门是否应该大胆的鼓励、推广,这是需要深入思考的。就好比核能发电,我们没有完全掌握安全、可控的核聚变技术就能用于生产发电吗?显然是不可能的。所以,面对区块链、人工智能等各种破坏性创新技术的推广应用,特别是金融科技的发展,政府、学界、业界和媒体要头脑冷静,切莫用“不可控核聚变发电”。[2018/2/27]
⑤调用"repay",将?eDAI?池中的?1000?万?DAI?偿还给?Euler,这就将?1000?万?dDAI?销毁了。随后再次调用"mint",为攻击合约创造另一个?2?亿?dDAI?和?1.956?亿?eDAI?形式的借贷仓位。此时攻击者的仓位为:3.9亿dDAI和4?亿eDAI。
⑥调用`donateToReserves`,将?1?亿?eDAI?转给?Euler。由于没有对这一行为的抵押状况进行适当的检查,"donate"后的攻击者成为了"违规者",其风险调整后负债远超过了的抵押品价值,因此可以对其进行清算。此时攻击者的仓位为:3.9亿dDAI和3?亿eDAI。
⑦攻击者部署的清算人合约开始清算“违规者”。EulerFinance?清算逻辑中一个特色功能是当被清算人的借贷仓位极其不健康时,清算人员可以在此过程中获得最高?20%?的“折扣”。
⑧通过清算,清算人获得了?2.59?亿?dDAI?的“债务”,获得?3.1eDAI?的“资产”。清算过程中转让的债务总额比资产低得多。清算人获得了价值近?4500?万的?eDAI?资产。
⑨清算人通过获得的?eDAI?从协议中取走了所有的?3890?万?DAI?的抵押品,然后偿还了闪电贷款,获利?800?万美元。
攻击者目前在地址一持有价值?1350?万美元的?ETH,在地址二持有?1.48?亿美元的?ETH?以及?4300?万?DAI。
地址一:
https://etherscan.io/address/0x?B?2698?C?2D?99?aD?2c?302?a?95?A?8?DB?26?B?08?D?17?a?77?cedd?4?
地址二:
https://etherscan.io/address/0x?b?66?cd?966670?d?96?2C?227?B?3?EABA?30?a?87?2D?bFb?995?db
神奇的是,第一次攻击交易竟被?MEV?机器人无意拦截了。该机器人获得了?879?万美元的?DAI。可惜攻击者合约里把提款地址写死了,MEV?机器人在试图归还资金的过程中只能把截拦到的资金发到攻击者的地址。
第二到第五笔攻击使黑客获得了价值?1.77?亿美元的资产。
MEV?机器人的所有者在链上留言并解释他们无法归还这些钱,并对受影响的用户感到抱歉和遗憾。
写在最后
目前,该事件是?2023?年Web3领域最大的一次黑客攻击。EulerFinance?在推文中承认了这一事件的真实性,并表示他们目前正在与安全专家和执法部门进行合作。
EulerFinance?团队的整体安全水平和意识在行业内处于相对较高的水准,目前也已与很多安全公司进行了合作。项目进行过审计,也有?bugbounty?漏洞赏金计划加持,不过项目还是未能逃过黑客的磨爪。
因此?CertiK?安全专家再次提醒,新添加的功能,务必也要进行审计。由于上述合约漏洞是?https://forum.euler.finance/t/eip-14-contract-upgrades/305引进的,才造成了如此严重的后果。
所以审计并不是一劳永逸的,合约在添加新功能时,务必要重新对新添加功能进行审计,否则即便已审计过“千里之堤”,也可能溃于未审计的“蚁穴”。
2月22日,跨链路由协议Multichain宣布已在测试网上推出了基于零知识证明的跨链基础设施zkRouter,并实现了从以太坊到Fantom的测试网跨链转账.
1900/1/1 0:00:00据TokenUnlocks数据显示,本周共有9个代币解锁。其中,无聊猿生态代币ApeCoin将于3月17日08:00:00解锁40,601,326枚,占总供应量的4.06%.
1900/1/1 0:00:00矽谷银行在上周爆出抛售210亿美元债券筹现后,短时间内就宣告破产,更在周末推累稳定币USDC发生大幅脱钩、迫使联准会介入…本文为读者整理该起危机事件的前因后果.
1900/1/1 0:00:00以太坊的上海升级将释放大量抵押的以太币,并可能使其他提供丰厚收益的抵押协议受益。以太坊即将在上海进行的升级将允许用户提取质押的以太币(ETH),从而提高网络的流动性和竞争力,同时提高其质押比率,
1900/1/1 0:00:00ForesightNews消息,去中心化稳定币协议AngleProtocol发推表示,受到Euler事件影响,AngleProtocol此前将1760万枚USDC存入Euler,目前协议已暂停.
1900/1/1 0:00:00非农就业人数增加31.1万人,超出预期的22.5万人。非农就业报告中也有一些好消息,如去年12月和1月的非农就业人数增幅均被下修;平均每小时工资月率录得0.2%,低于预期;失业率意外上升至3.6.
1900/1/1 0:00:00