CYS:慢雾:简析 Alpha Finance 与 Cream被黑

据慢雾区消息,2021年2月13日,以太坊DeFiAlphaFinance遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式分享给大家,供大家研究。

1.攻击者用一部分的WETH在UniswapWETH-UNI池子上添加流动性,再把一部分的WETH兑换成sUSD并在Cream中添加流动性获得cySUSD凭证。

2.攻击者通过AlphaHomoraV2从IronBank借出sUSD,并将LP抵押到WERC20中为后面开杠杆做准备。

Web3游戏Battlegrounds开发商CEBG Game完成300万美元私募轮融资:金色财经报道,Web3多人在线战术竞技游戏Battlegrounds开发商CEBG Game在社交媒体宣布已完成300万美元私募轮融资,Youbi Capital、GSR Ventures、A&T Capital等参投。Battlegrounds目前已支持iOS和Android系统,并且推出了PvE和PvP两种游戏模式,玩家可通过完成游戏任务获得激励。[2023/4/19 14:13:55]

3.攻击者再通过AlphaHomoraV2将上一步借出的sUSD归还给IronBank。

Upbit将上线ARB:金色财经报道,韩国加密货币交易所Upbit将上线Arbitrum代币ARB,分别支持KRW市场交易对和BTC市场交易对,存款将于三小时开始,计划北京时间14:00开始交易。[2023/3/30 13:34:28]

4.上面几步似乎只是试探。

5.随后攻击者开始利用AlphaHomoraV2的杠杆借贷从IronBank中循环借出sUSD,每次借出数量都是上一次的一倍,最后将借出的sUSD再转到Cream中添加流动性获得cySUSD凭证。

波场TRON成为多米尼克“国家公链” 实现区块链行业零的突破:据官方消息,多米尼克国政府官网公布,当地时间10月7日,多米尼克政府与波场TRON达成了协议,指定波场TRON协议为该国国家区块链基础设施,并授权波场TRON发行该国粉丝代币(Fan Token),多米尼克币(Dominica Coin, DMC)。

这是迄今为止,区块链行业与主权国家达成的最高级别的合作。这一合作明确了波场TRON作为多米尼克国家区块链基础设施的法律地位。波场TRON将以此次合作为起点,开启区块链行业与全球主权国家层面联合推动技术落地与应用的新趋势。[2022/10/12 10:32:22]

6.之后攻击者不满足于这种低效的杠杆循环借贷叠cySUSD的方式,开始使用闪电贷加快速度。

7.攻击者开始从AAVE中闪电贷借出180万USDC,并通过Curve将USDC兑换成sUSD,这时候攻击者就拿到了大量的sUSD了。

8.随后攻击者先用sUSD到Cream中添加流动性,并获得cySUSD凭证,再开始继续使用AlphaHomoraV2的杠杆借贷从IronBank中循环翻倍的借出sUSD,最后利用借出的sUSD去归还闪电贷。(偿还的闪电贷中有包含先前几步的一部分sUSD作为利息,因为最后一步借出的不足以还贷,但都是拿从Alpha借的去还的)?

9.重复上一步,闪电贷借出1000万USDC,换成sUSD,先添加在Cream中,添加9,668,335的流动性拿到cySUSD,再继续杠杆借贷,最后翻倍到10,088,930应该基本把池子借空了。然后开始重复添加流动性,获取cySUSD。最后再去归还闪电贷。

10.再闪电贷借出1000万,再重复添加流动性与借贷,获取cySUSD并归还闪电贷。

11.由于经过以上步骤攻击者已获得大量cySUSD,因此攻击者开始直接在Cream借出WETH、USDC、USDT、DAI、sUSD。

总结:攻击者使用闪电贷到AlphaFinance中进行杠杆借贷,并使用AlphaFinance本身的CreamIronBank额度来归还闪电贷,在这个过程中攻击者通过在Cream添加流动性获得了大量的cySUSD,使攻击者得以用这些cySUSD在CreamFinance中进行进一步的借贷。由于AlphaFinance的问题,导致了两个协议同时遭受了损失。

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

芝麻开门交易所DAO:官方版块--DataDAOs的未来

去中心化自治组织是分布式实体,其所有权和治理由链上活动和参与者代表。随着Filecoin的推出,我们看到DAOs的产品市场非常强大;特别是监督和治理defi产品和协议的DAOs.

[0:15ms0-0:633ms