2020年,闪电贷攻击频发,成为安全事故中的“新常态”。
2021年,对于黑客来说,闪电贷攻击看起来依旧是“盛宠不衰”。
北京时间2月9日,CertiK安全技术团队发现智能DeFi收益聚合器BT.Finance遭受黑客攻击。
BT.Finance已暂时停止了向Curve.fi存款,以防止再次被攻击。受攻击的策略包括ETH、USDC和USDT,其他策略不受影响。
BT.Finance表示,有用于保险和赔偿的管理资金,为了投资者和DeFi的良好发展,希望黑客能够将资金归还。
安全公司:MooCakeCTX项目遭受闪电贷攻击:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin?EagleEye 安全风险监控、预警与阻断平台监测显示, MooCakeCTX遭到闪电贷攻击,攻击者地址0x35700c4a7bd65048f01d6675f09d15771c0facd5,被攻击合约0x489开头地址,攻击者获利约143921美元。攻击交易0x03d开头地址,Beosin Trace追踪发现被盗资金正在逐步向多个地址转移。[2022/11/7 12:27:13]
此外,BT.Finance提款费用保护使这次攻击的损失减少了近14万美元。ICOAnalytics对此表示,受影响资金约为150万美元。
BSC链上DeFi收益聚合器Dot.Finance遭受闪电贷攻击:8月25日消息,BSC链上DeFi收益聚合器Dot.Finance遭受闪电贷攻击,PeckShield派盾分析发现,此次攻击是PancakeBunny的同源攻击。
受到攻击的影响,Dot.Finance代币PINK短时急跌35%,从0.77USD跌至约0.5USD。[2021/8/25 22:36:51]
CertiK安全技术团队立即展开分析,现将攻击流程细节分析如下:
攻击者首先从dydx中使用闪电贷借出约100000个ETH。
DeFi协议xWin将对受闪电贷攻击影响用户进行1:1 xWIN代币补偿:官方消息,BSC链上DeFi协议xWin公布补偿计划,将根据闪电贷攻击前协议中的质押的数量余额,对质押xWIN代币和参与xWIN挖矿的XWIN-BNB LP代币用户,进行1:1 xWIN代币补偿。但是,xWin表示正在考虑最多一年的锁定期。此外,xWin表示正在探索为xWIN协议提供保险的可能性。xWIN目前还正努力在日本以外的海外交易所上市。最后,xWin团队正在制定xWIN代币销毁计划,目前还没有就金额大小达成决定。
此前消息,BSC链上DeFi协议xWin发布闪电贷攻击总结,共计损失1007枚BNB。[2021/6/27 0:09:54]
攻击者将大约57000个ETH存到CurvesETH池中。
攻击者从CurvesETH池中取出sETH,由于存入了大量的ETH,导致sETH的价格上升,此时攻击者取出了约35000个sETH。
攻击者将大约4340个ETH存入bt.financeETH策略池中。
攻击者调用earn函数。
攻击者将步骤3中取出的sETH全部存入CurvesETH池中并取出ETH,最后触发bt.financeETH策略池的withdraw函数,取出全部存入该池中的ETH。
重复上述2-5步骤5次,并归还闪电贷,完成获利。
攻击者单次攻击进行的交易
攻击者进行了五次相同的攻击
安全建议
高收益必定伴随着高风险。
区块链的每一个应用版块几乎都包含了智能合约,而针对底层代码和设计模式的安全审计是保护项目的首要之事。
CertiK再次建议项目方注意规避风险,投资者在投资前认准项目是否具备完整的安全审查及后续的安全保障。
截止到2020年底,CertiK已经进行了超过369次的安全审计,审计了超过198,000行代码,并保护了价值超过100亿美元的加密资产。
参考链接
0xc71cea6fa00d11e98f6733ee8740f239cb37b11dec29e7cf85d7a4077977fa65
https://twitter.com/doug_storming/status/1358896348276391939?s=20
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。