火星链 火星链
Ctrl+D收藏火星链

COM:16万美元资产被盗竟是乌龙事件?Yeld.finance“闪电贷攻击”事件简析

作者:

时间:1900/1/1 0:00:00

一、事件概览

北京时间2021年2月27日,舆情监测到,DeFi知名项目Yeld.finance官方发出通告,表示该项目的DAI池遭受到闪电贷攻击,原文链接如下:

https://yeldf.medium.com/the-yeld-dai-earn-vault-has-been-hacked-93f27d475b1b?

成都链安安全团队第一时间介入响应,对原文中所提及的交易

(0x57b378f8d20d3945ab40cd62aa24063f375bcfc5693c2e788dc193ffa1a5cc3a)进行分析。经分析后发现,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。闪电贷攻击表示不背这个锅。

数据:Paradigm可能已经出售所有MKR并实现约1716万美元利润:金色财经报道,据Spot On Chain监测,Paradigm6小时前以1,187美元的单价(356万美元)将3000枚MKR转至Coinbase,MKR价格短线出现下跌后现已回升。Paradigm可能已经出售了所有MKR并实现了约1716万美的利润。

Paradigm的MKR投资总成本共2205万美元;2019年2月以500美元从Bitfinex买入1000枚MKR,在2019年私募中以500美元购买了35,908枚MKR,在2020年3月的拍卖中使用360万枚DAI购买了14,272枚MKR。

Paradigm的MKR总出售额为3921万美元,其中,3月16日以平均740美元的价格向Coinbase存入4800枚MKR资金,6小时前以1,187美元存入3000枚MKR至Coinbase。[2023/7/27 16:01:56]

二、事件分析

币安研究院:2030年代币化资产市场预计将达到16万亿美元:金色财经报道,币安研究院发布《现实世界资产:市场状况》报告,其中指出随着用户采用率的增加和大型机构参与者的进入,现实世界资产的代币化(“RWA”)继续受到关注。再加上相对较低的去中心化金融(“DeFi”)收益率,利率上升推动了RWA的增长,特别是代币化国债。

如今,投资者通过代币化国债市场向美国政府提供了超过6亿美元的有效贷款,并获得了约4.2%的年化收益率。预计到2030年,代币化资产市场规模将达到16万亿美元,增长空间巨大,较2022年的3100亿美元有显着增长。[2023/7/26 15:59:58]

△图1?交易信息

数据:BNB实时销毁量突破16万枚:金色财经报道,据 BSCScan 数据显示,BNB 实时销毁量已超 16 万枚,目前约 160,241 枚。BNB 的实时销毁机制由 BEP95 提出,类似以太坊当前的 EIP-1559 销毁机制。[2023/3/20 13:15:24]

如图1所示,该笔交易是名为0xf0f225e0的用户,调用了0xe780cab7ca8014543f194fc431e6bf7dc5c16762合约的deposit函数。经确认,0xef80cab7合约正是项目方的DAI池。该笔交易一共产生了6笔代币转移,分别用T1到T6表示。那么,这些代币转移究竟是什么操作导致的呢?下面通过代码进行分析:

数据:马斯克连续卖出88亿美元约816万股特斯拉股票,已达10%目标的一半:11月17日消息,据Marketwatch报道,马斯克周二连续第七天出售了大量特斯拉公司的股票。根据提交给美国证券交易委员会的文件,马斯克于周二以约 9.73 亿美元的价格出售了超过 93.4 万股特斯拉股票。在此之前,马斯克周一出售了 9.3 亿美元的股票。自11月8日以来,马斯克总共以 88 亿美元的价格出售了约 816 万股股票,已经达到其出售 10% 特斯拉股票的目标的一半。此前消息,特斯拉首席执行官埃隆马斯克在推特中发起投票,最近有很多人认为未实现的收益是一种避税的手段,所以我建议出售我的特斯拉股票的10%。你支持这样做吗?Microstrategy CEO回复马斯克,可以考虑购买250亿美元的BTC。[2021/11/17 6:56:11]

△图2?deposit函数源代码

很明显,第538行代码,产生导致了序号为T1的代币转移,将token转移到yDAI合约。这是一笔普通的代币转账,表示用户存入了9,377DAI到yDAI合约。

第541-553行代码,是yDAI合约用于计算用户存入的DAI应返回给用户多少yDAI,并在第554行进行铸币,对应序号为T2的代币转账,表示yDAI合约向用户铸了9,306yDAI。

然后进入第555行的rebalance函数,分析该函数的逻辑。

△图3?rebalance函数源码

△图4?recommend函数

第732行代码会计算newProvider,该函数会调用recommend函数(如图4所示),recommend函数会调用IEarnAPRWithPool合约查询4个Defi项目DYDX,COMPOUND,AAVE,FULCRUM中,年利率(APR)最高的项目,查询结果如图5所示:

△图5?recommend查询结果

其中dYdX池的APR最高,newProvider被设置为dYdX池。当前池为AAVE池,进入736行的if代码块,调用内部函数_withdrawAll。

△图6?_withdrawAll函数源代码

第778行代码将会提出AAVE池中的所有DAI,产生了序号为T3-T5的代币转移,具体代码可参考AAVE(0xfC1E690f61EFd961294b3e1Ce3313fBD8aa4f85d)合约redeem函数相关代码,此处不再详述。

最后是第741行代码,将从AAVE中提出的16.6余万枚DAI存入dYdX合约,产生了序号为T6的代币转移,即将16.6万枚DAI存入dYdX池。

整个交易就此结束,可以看到,这次所谓的“闪电贷攻击”只是虚惊一场。用户只是单纯的存入了一笔DAI,然后刚好触发了Yeld.finance项目的策略机制,并不是所谓的“闪电贷攻击”,可谓是闹了场乌龙事件。

值得注意的是,dYdX在该事件中充当了一个“良心商家”的角色,并不是以往闪电贷攻击中的帮凶。

三、安全建议

尽管本次事件经成都链安安全团队分析后被判断为虚假一场,但在这里还是有必要提醒各项目方,依然需要在日常的安全防护工作中,对闪电贷攻击加以预警和防范。

同时,作为致力于区块链生态安全建设的成都链安也在此建议,项目方的安全预警机制和安全加固工作切不可等闲视之。寻求第三方安全公司的力量,搭建覆盖全生命周期的一站式安全解决方案方为万全之策。

标签:DAIMKR马斯克COM2DAI价格Aave MKR马斯克火箭狗狗币ecomi币最新消息

以太坊交易所热门资讯
LUS:AEX安银恢复FIL充提币公告

亲爱的AEX小伙伴:此前由于FIL节点升级,钱包维护,暂停FIL充提币服务。现已升级完成,自发布公告起已恢复充提.

1900/1/1 0:00:00
以太坊:Gas超标 矿池抵制 以太坊困局何时破?

近两个月来,新一轮DeFi热潮涌起,以太坊链上拥堵加剧,在Uniswap做一笔交易消耗的Gas费达到20~200多美元.

1900/1/1 0:00:00
BTCST:为何近期币安算力币BTCST成为币圈媒体宠儿

近期币安算力币BTCST宣布拆分以来,就引起了投资者热忱的讨论,也引起了区块链专业媒体的广泛关注,相比传统媒体,区块链专业媒体上有关BTCST的深度刨析,评论区投资者的热烈讨论.

1900/1/1 0:00:00
加密货币:观点:现在处于牛市中场休息期,ETH对BTC价格在不断下跌

1、现在处于牛市中场休息期?BTC价格最近依然还是以震荡、下跌为主,其实最近关于BTC的利好并不算少.

1900/1/1 0:00:00
TON:比特币二次探底创出新低,其他主流拒绝新低。。。

01加密数字货币市场1、政策及市场指标今天恐慌/贪婪指数为55,市场由贪婪变中性,接近恐慌,这个洗盘是非常暴力的.

1900/1/1 0:00:00
HBT:霍比特关于提前赎回HBO DeFi机池项目质押资产的公告

尊敬的社区用户:由于HBODeFi机池项目实际年化收益率低于预期年化收益率,为了保障用户的资产利益,平台研究决定提前赎回用户质押在HBODeFi机池-项目的资产.

1900/1/1 0:00:00