區塊鏈頭條
  • 法規
  • 財經
  • 區塊鏈
  • 數位藝術
  • 投稿專區
  • 時事話題
  • 幣動幣咚
  • 加密貨幣落地應用
    • 新手必讀
    • 獨立觀點
    • 數據報告
區塊鏈頭條
No Result
View All Result
Home 區塊鏈

損失過億級的不止SVB Euler Finance 1.95億美元黑客事件剛剛上演

2023 年 3 月 14 日
leadingblockby leadingblock
損失過億級的不止SVB Euler Finance 1.95億美元黑客事件剛剛上演

2023年3月13日,Euler Finance資金池遭遇閃電貸攻擊,預計損失總計約1.95億美元。這一數字也是2023年迄今為止Web3領域所有其他安全事件資產損失總額的兩倍以上。

根據Euler Finance對自己描述,該平台是“以太坊上的一個允許用戶借出和借入幾乎任何加密貨幣資產的非託管協議”。

造成該攻擊的

原因主要是Euler Pool合約中的`donateToReserve`存在漏洞。由於該功能缺乏對調用者倉位健康度的檢查,用戶可以通過自主放棄一部分槓桿存款,使自身倉位失衡,從而使用Euler特色的清算規則清算自己的倉位而獲利。

攻擊者利用閃電貸借來的資產,首先通過Euler借貸協議中獨特的`mint’功能以及Euler資金池合約中易受攻擊的’donateToReserves’功能創建了一個高槓桿且資不抵債的狀況。隨後攻擊者在同一筆交易以清算者的身份清算自己創建的資不抵債的倉位“免費”獲得大量衍生eToken。最後通過提款耗盡資金池,並在多個Euler Pools反复實施攻擊,以耗盡所有資金池。

下面是對某一資金池的攻擊流程,還有其他四個具有相同漏洞的資金池也被攻擊了。

攻擊流程

①攻擊者從AAVE閃電貸到3000萬DAI。

②攻擊者通過eDAI合約向Euler存入2000萬DAI,並收到2000萬eDAI。在攻擊者存入2000萬DAI之前,Euler池中的DAI餘額為890萬。

③調用`eDAI.mint()`。該特定的`mint`功能是Eule Financer獨有的,可允許用戶反复借款和還款。這是一種創建借貸循環的方法,其結果是帶槓桿的借貸倉位。

④調用`mint`後,收到2億dDAI和1.95.6億eDAI。(注:dTokens代表債務代幣,eTokens代表抵押股權)。

⑤調用”repay”,將eDAI池中的1000萬DAI償還給Euler,這就將1000萬dDAI銷毀了。隨後再次調用”mint”,為攻擊合約創造另一個2億dDAI和1.956億eDAI形式的借貸倉位。此時攻擊者的倉位為: 3.9 億dDAI 和4億eDAI。

⑥調用`donateToReserves`(該存在漏洞的函數於2022年7月被引入),將1億eDAI轉給Euler。由於沒有對這一行為的抵押狀況進行適當的檢查,”donate” 後的攻擊者成為了”違規者”(非健康負債水平的地址), 其風險調整後負債遠超過了的抵押品價值,因此可以對其進行清算。此時攻擊者的倉位為: 3.9 億dDAI 和3億eDAI。

⑦攻擊者部署的清算人合約開始清算“違規者”。Euler Finance清算邏輯中一個特色功能是當被清算人的借貸倉位極其不健康時,清算人員可以在此過程中獲得最高20%的“折扣”。

⑧通過清算,清算人獲得了2.59億dDAI的“債務”,獲得3.1 eDAI的“資產”。清算過程中轉讓的債務總額比資產低得多。清算人獲得了價值近4500萬的eDAI資產。

⑨清算人通過獲得的eDAI從協議中取走了所有的3890萬DAI的抵押品,然後償還了閃電貸款,獲利800萬美元。

攻擊者目前在地址一持有價值1350萬美元的ETH,在地址二持有1.48億美元的ETH以及4300萬DAI。

地址一:https://etherscan.io/address/0xB2698C2D99aD2c302a95A8DB26B08D17a77cedd4

地址二:https://etherscan.io/address/0xb66cd966670d962C227B3EABA30a872DbFb995db

神奇的是,第一次攻擊交易竟被MEV機器人無意攔截了。該機器人獲得了879萬美元的DAI。可惜攻擊者合約裡把提款地址寫死了, MEV機器人在試圖歸還資金的過程中只能把截攔到的資金發到攻擊者的地址。

第二到第五筆攻擊使黑客獲得了價值1.77億美元的資產。

MEV機器人的所有者在鏈上留言並解釋他們無法歸還這些錢,並對受影響的用戶感到抱歉和遺憾。

寫在最後

目前,該事件是2023年Web3領域最大的一次黑客攻擊。Euler Finance在推文中承認了這一事件的真實性,並表示他們目前正在與安全專家和執法部門進行合作。

Euler Finance團隊的整體安全水平和意識在行業內處於相對較高的水準,目前也已與很多安全公司進行了合作。項目進行過審計,也有bug bounty漏洞賞金計劃加持,不過項目還是未能逃過黑客的磨爪。

因此CertiK安全專家再次提醒,新添加的功能,務必也要進行審計。由於上述合約漏洞是https://forum.euler.finance/t/eip-14-contract-upgrades/305 引進的,才造成瞭如此嚴重的後果。

所以審計並不是一勞永逸的,合約在添加新功能時,務必要重新對新添加功能進行審計,否則即便已審計過“千里之堤”,也可能潰於未審計的“蟻穴”。

作為區塊鏈安全領域的領軍者,CertiK致力於提高Web3.0的安全和透明等級。迄今為止,CertiK已獲得了4000家企業客戶的認可,保護了超過3600億美元的數字資產免受損失。

文章來自:(https://www.jinse.com/news/blockchain/3231911.html)

最新文章

統振首季0.99元 4月業績續增

統振首季0.99元 4月業績續增

2025 年 5 月 9 日
新光投信募集發行新光美國電力基建息收ETF 5/13上市

新光投信募集發行新光美國電力基建息收ETF 5/13上市

2025 年 5 月 9 日
亞泰金屬首季EPS1.25元 深化多區業務接單動能

亞泰金屬首季EPS1.25元 深化多區業務接單動能

2025 年 5 月 9 日
街頭較量戰到賽道對決 熱銷運動車款大評比

街頭較量戰到賽道對決 熱銷運動車款大評比

2025 年 5 月 9 日
人氣利口酒推薦 高雄酒商引進東歐風味 來自烏克蘭醇厚果香

人氣利口酒推薦 高雄酒商引進東歐風味 來自烏克蘭醇厚果香

2025 年 5 月 9 日
巧新Q1營運效率展 三率三升 稅後EPS1.53元

巧新Q1營運效率展 三率三升 稅後EPS1.53元

2025 年 5 月 9 日
Next Post
美聯儲副主席:面對加密貨幣應該怎樣平衡創新與保護

美聯儲副主席:面對加密貨幣應該怎樣平衡創新與保護

驚魂一周,加密行業的「危機」或才開始

驚魂一周,加密行業的「危機」或才開始

關於我們

『區塊鏈頭條』成立於比特14年,是一個領先各大媒體的媒體平台,注重於金融科技、區塊鏈技術及 Cryptocurrency 的相關議題,致力於建構簡單易用的去中心化入口,幫助人們了解相關領域的最新消息,把看似複雜遙遠的web3.0,用最簡單理解的方式,帶領大家通往Metaverse的多重宇宙!爲維持「元宇宙」源源不斷的輸送新資訊,也邀請各大創作者一起投稿。

藉由全世界行業內的先驅,區塊鏈頭條分享實戰經驗及機構資源,旨在成為快速提供專業資訊且減緩知識落差的媒體平台。

熱門標籤

標籤

AI BNB BNB Chain BRC-20 BTC chaebol DAO DEFI DePIN ETF ETH FTX GameFi Layer1 Layer2 meme NFT ORDI Ordinals POW ProEx Solana WEB3 乙太坊 交易所 以太坊 俄羅斯 元宇宙 加密貨幣 區塊鏈 去中心化 幣安 投稿 數據 智能合约 比特幣 比特幣生態 法規 牛市 空投 美國 財經 銘文 鏈遊 香港

社群媒體

No Result
View All Result
  • 法規
  • 財經
  • 區塊鏈
  • 數位藝術
  • 投稿專區
  • 時事話題
  • 加密貨幣落地應用
    • 新手必讀
    • 獨立觀點
    • 數據報告

© 2022 區塊鏈頭條