火星链 火星链
Ctrl+D收藏火星链
首页 > 瑞波币 > 正文

APP:16 万美元资产被盗竟是乌龙事件?成都链安简析 Yeld.finance 「闪电贷攻击」事件

作者:

时间:1900/1/1 0:00:00

DeFi项目Yeld.finance称该项目的DAI池遭受到闪电贷攻击,但成都链安分析称,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。

事件概览

北京时间2021年2月27日,舆情监测到,DeFi知名项目Yeld.finance官方发出通告,表示该项目的DAI池遭受到闪电贷攻击,原文链接如下:

https://yeldf.medium.com/the-yeld-dai-earn-vault-has-been-hacked-93f27d475b1b

成都链安安全团队第一时间介入响应,对原文中所提及的交易

(0x57b378f8d20d3945ab40cd62aa24063f375bcfc5693c2e788dc193ffa1a5cc3a)进行分析。经分析后发现,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。闪电贷攻击表示不背这个锅。

V神新书《Proof of Stake》已获得25,003笔捐款,累计金额达155.16 ETH:9月2日消息,据Dune Analytics数据显示,截至目前,V神新书《Proof of Stake》已获得来自23,576个独立地址的25,003笔捐款,累计捐款金额达155.16 ETH。[2022/9/2 13:04:56]

事件分析**

图1交易信息

Dash Core v0.16 RC3已在测试网上发布:Dash在推特上表示,Dash Core v0.16 RC3已在测试网上发布,该版本包括最近由该网络批准的区块奖励重新分配。[2020/9/15]

如图1所示,该笔交易是名为0xf0f225e0的用户,调用了0xe780cab7ca8014543f194fc431e6bf7dc5c16762合约的deposit函数。经确认,0xef80cab7合约正是项目方的DAI池。该笔交易一共产生了6笔代币转移,分别用T1到T6表示。那么,这些代币转移究竟是什么操作导致的呢?下面通过代码进行分析:

AEX交易所排名CoinGecko全球第 16 位:据CoinGecko交易所排名数据显示,AEX交易所位列全球第16位,信用综合评分为9分。信用分由流动性、运营规模、API覆盖率、法律合规、平台资产组成,满分10分。

CoinGecko于2014年开始运营,是数字资产行情数据平台之一,是行业机构和媒体的重要数据参考和可靠信源。

AEX是一家集资讯社区、交易理财为一体的七年老牌金融综合服务平台,始终坚持真实透明,中立不作恶的原则,致力做投资者心目中最值得信赖的数字资产银行,共同推进行业更健康有序的发展。[2020/4/21]

图2deposit函数源代码

很明显,第538行代码,产生导致了序号为T1的代币转移,将token转移到yDAI合约。这是一笔普通的代币转账,表示用户存入了9,377DAI到yDAI合约。

动态 | EOS Dapp活跃用户127016 交易额6850万元:据DappReview数据显示,今日Dapp新增3个,EOS Dapp活跃用户127016,交易额6850万元(+10%);Tron Dapp活跃用户25096,交易额1.08亿元(+11%);ETH Dapp活跃用户19881,交易额4761万元(-9%)。过去24小时Dapp交易额:EOS最高的为“Newdex”(交易额1369万元);Tron最高的为“WINk(TRONbet)”(交易额6663万元);ETH最高的为“NEST”(交易额3531万元)。[2019/8/12]

第541-553行代码,是yDAI合约用于计算用户存入的DAI应返回给用户多少yDAI,并在第554行进行铸币,对应序号为T2的代币转账,表示yDAI合约向用户铸了9,306yDAI。

动态 | 今日恐慌与贪婪指数为16 等级由贪婪转为极度恐惧:Alternative.me数据显示,今日恐慌与贪婪指数为16(昨日为61),恐慌程度大幅上升, 等级由贪婪转为极度恐惧。 恐慌指数由0至100,其中0表示“极度恐惧”,而100表示“极度贪婪”。[2019/7/15]

然后进入第555行的rebalance函数,分析该函数的逻辑。

图3rebalance函数源码

图4recommend函数

第732行代码会计算newProvider,该函数会调用recommend函数(如图4所示),recommend函数会调用IEarnAPRWithPool合约查询4个Defi项目DYDX,COMPOUND,AAVE,FULCRUM中,年利率(APR)最高的项目,查询结果如图5所示:

图5recommend查询结果

其中dYdX池的APR最高,newProvider被设置为dYdX池。当前池为AAVE池,进入736行的if代码块,调用内部函数_withdrawAll。

图6_withdrawAll函数源代码

第778行代码将会提出AAVE池中的所有DAI,产生了序号为T3-T5的代币转移,具体代码可参考AAVE(0xfC1E690f61EFd961294b3e1Ce3313fBD8aa4f85d)合约redeem函数相关代码,此处不再详述。

最后是第741行代码,将从AAVE中提出的16.6余万枚DAI存入dYdX合约,产生了序号为T6的代币转移,即将16.6万枚DAI存入dYdX池。

整个交易就此结束,可以看到,这次所谓的「闪电贷攻击」只是「虚惊一场」。用户只是单纯的存入了一笔DAI,然后刚好触发了Yeld.finance项目的策略机制,并不是所谓的「闪电贷攻击」,可谓是闹了场「乌龙事件」。

值得注意的是,dYdX在该事件中充当了一个「良心商家」的角色,并不是以往闪电贷攻击中的帮凶。

安全建议

尽管本次事件经成都链安安全团队分析后被判断为虚假一场,但在这里还是有必要提醒各项目方,依然需要在日常的安全防护工作中,对闪电贷攻击加以预警和防范。

同时,作为致力于区块链生态安全建设的成都链安也在此建议,项目方的安全预警机制和安全加固工作切不可等闲视之。寻求第三方安全公司的力量,搭建覆盖全生命周期的一站式安全解决方案方为万全之策。

标签:DAIAPPDAPPYELDAISYbybit官网app下载区块链dapp游戏YEL币

瑞波币热门资讯
以太坊:揭秘零踪安全:两位以太坊实践者的再次实践

“智能合约的安全级别主要取决于两个因素:内部风险和外部风险。其中内部风险主要表现为合约自身的逻辑复杂度,外部风险主要表现为合约与第三方合约的交互程度.

1900/1/1 0:00:00
联盟链:两会热议区块链 未来将呈现四大趋势

两会热议区块链未来将呈现四大趋势区块链刚刚303月4日,两会开幕,已经有多位代表委员提出了区块链相关的提案建议,而在此前结束的地方两会中,区块链技术如何赋能产业更是热议的话题.

1900/1/1 0:00:00
ITA:加州法官驳回指控英伟达在2017至2018年牛市期间虚报销售额的诉讼

3月2日,一桩持续三年指控英伟达在2017/2018年牛市期间“虚报10亿美元销售额”的诉讼宣告结束,加州地方法院法官做出了有利于这家GPU制造商的裁决.

1900/1/1 0:00:00
BER:Kyber 3.0:架构改进、动态做市商和 KNC 迁移提案

过去一年来,DeFi迎来飞速发展。为应对我们在去年10月发布的文章中提到的变化,我们已经决定对关键的架构限制和问题动手.

1900/1/1 0:00:00
瑞波币:报告:100余家企业中标2.8亿政府区块链项目,北京地区项目最多

来源:01区块链乘着2019年“1024会议”的东风,2020年,政府和企业都非常重视区块链技术研发和区块链产业应用推进,2020年4月,区块链被正式纳入新基建范畴,更加速了区块链产业的落地.

1900/1/1 0:00:00
BITP:达拉斯独行侠队接受狗狗币支付门票和商品

狗狗币现在可以用作达拉斯独行侠队的门票和商品付款方式。 NBA达拉斯独行侠队老板库班:美SEC的加密准则“几乎不可能通过”:金色财经报道,NBA达拉斯独行侠队老板库马克·库班在社交媒体援引美国证.

1900/1/1 0:00:00