区块链:首发 | Yearn.Finance惊爆漏洞 DeFi再遭打击 一文带你探明事件始末_3crv币怎么卖

2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。

2020年被称为“DeFi元年”,DeFi在Compound首创的“流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。

北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。

黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。

攻击者获利数目截图

币圈韭菜王入选Bitget第二位铂金节点:据官方消息,Bitget今日公布第二位铂金节点:币圈韭菜王。该社区创始人王校长,币圈知名分析师,曾日赚百万,也曾日亏百万,是数字货币早期投资者。据悉,铂金节点限量30席位,平台将优先开放3个月以上稳定合作伙伴的申请,钻石节点与黄金节点同步限量招募中,更多申请详情前往官网查看。[2020/6/22]

此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:

序号

交易目的

交易获利

1

利用漏洞获利

3Crv:349852,USDT:11305

声音 | 国家金融与发展实验室副主任:未来一段时间区块链的创新和币圈无关:金色财经报道,10月31日,由中国证券报主办的“2019提高上市公司质量高峰论坛暨第21届上市公司金牛奖颁奖典礼”在北京举行。国家金融与发展实验室副主任杨涛表示,区块链技术高速增长,但未来一段时间区块链的创新和币圈无关。区块链在金融领域只能在边缘地带小范围利用,如供应链金融、贸易链金融,服务小微金融是可以的,(前提是)对金融服务短期内不能带来重大冲击和影响。[2019/11/1]

2

利用漏洞获利

3Crv:316814,USDT:11833

3

金色财经独家分析 禁售所有区块链虚拟货币 阿里划清“币圈”界限 坚持自己的“打开方式” :4月17日起,更新后的《淘宝禁售商品管理规范》开始生效,对虚拟货币的相关产品进行了重新规范,“基于区块链技术生成的虚拟货币等数字化产品及衍生服务”列在其中,拓展了之前“比特币、莱特币等互联网虚拟币以及相关商品”的禁售名单。淘宝对于“币”态度越来越明确,早先就已经不能搜到如“矿机”、“代写白皮书”等字眼。作为中国影响力最大的电商平台之一,淘宝一直正在以自己的方式,控制来自于“币”的不确定风险。于此同时,我们可以看到阿里一直坚持着自己的区块链“打开方式”:阿里跨境电商在区块链上进行布局,实现商品溯源,更大程度上解决打假问题;2月份,区块链租房应用平台在雄安新区率先上线,成为该领域应用首例;阿里在《2017全球区块链企业专利排行榜》中以49件的总量排名第一,一系列举措和成绩措彰显了阿里巴巴在区块链领域的站位。可见,阿里巴巴正在践行着与政策导向一致的区块链发展策略,在技术和应用场景上坚持不断探索。[2018/4/11]

利用漏洞获利

3Crv:287544,USDT:11818

4

利用漏洞获利

3Crv:258554,USDT:11761

5

利用漏洞获利

3Crv:276366,USDT:11472

6

利用漏洞获利

3Crv:249387,USDT:11242

7

将前6笔交易获得的3Crv总量的一半转换为USDT获利

869,2603Crv转换为878,188?USDT

8

利用漏洞获利

3Crv:226448,USDT:11242

9

利用漏洞获利

3Crv:198877,USDT:12302

10

利用漏洞获利

3Crv:172524,USDT:11987

11

将当前交易获得的3Crv剩余总量的一半转换为USDT获利

733,5553Crv转换为742,042USDT?

12

利用漏洞获利

3Crv:152217,USDT:11570

13

利用漏洞获利

3Crv:127856,USDT:11017

14

将剩余所有3Crv转换为DAI获利

506,814Crv转换为513,356DAI??

除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。

攻击大致流程图如下:

具体步骤如下:

利用闪电贷筹措攻击所需初始资金。

利用Yearn.Finance合约中漏洞,反复将DAI与USDT从3crv中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。

完成5次重复的DAI与USDT从3crv中存取操作后,偿还闪电贷。

CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。

安全建议

加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。

而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。

CertiK建议:

完备的安全保障=安全审计实时检测资产保障

?

CertiK审计服务CertiK实时检测安全预言机Skynet天网CertiKShield去中心化资产保障计划

CertiK的一系列安全服务及工具,可覆盖项目及用户的资产安全需求。

对于投资者来说,在投资一个项目之前,可以对照衡量项目方的安全实力之后,再做投资考虑。

如有审计需求,欢迎搜索点击CertiK公众号底部对话框,留言免费获取咨询及报价!

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

大币网

[0:15ms0-4:358ms