فك تشفير الهجمات على Alpha and Cream - عندما يتم اختبار تعاون DeFi

هجمات فك التشفير على Alpha and Cream - عندما يتم وضع تعاون DeFi على المحك. يروي المقال الاختراق الأخير والدروس الخاصة بفضاء DeFi.

في غضون 10 دقائق ، انخفض سعر CREAM أحيانًا بأكثر من 30٪ ، كما انخفض سعر ALPHA بشكل حاد!

يعتبر هجوم كريم الأخير أحد أكثر الهجمات تعقيدًا في تاريخ DeFi. هذه قصة جيدة حول وضع التعاون في DeFi على المحك ، وهو درس يجب على أي مشروع أو مستثمر الانتباه إليه.

تمت الإشارة إلى المقالة التالية من العديد من المصادر لإرسال التقدم المحرز في الهجوم وتحليل هذا الحدث والدروس المستفادة لتطوير مساحة DeFi لتصبح أفضل وأفضل. 

هيا بنا نبدأ!

التطورات

يوجد أدناه عقد الاختراق: https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

تم اختراق IronBank في كريم ، وبلغ إجمالي الأضرار 37.5 مليون دولار. 

بناءً على معلومات المعاملة ، يستخدم المهاجم Alpha Homora ويقترض sUSD من IronBank ، في كل مرة ضعف ذلك المبلغ.

ملحوظة : Iron Bank هو منتج جديد لكريم ، من خلال مشاريع Iron Bank المدرجة في القائمة البيضاء ، سيكون قادرًا على اقتراض الأصول من Cream دون ضمانات. 

يمكن العثور على التفاصيل هنا.

يقوم المهاجم أولاً بإجراء صفقتين ويرسل الأصول إلى IronBank لتلقي cySUSD. بعد ذلك باستخدام flashloan من Aave v2 ، شرع في تحويل USDC إلى sUSD من خلال Curve.

فك تشفير الهجمات على Alpha and Cream - عندما يتم اختبار تعاون DeFi

ثم يرسل المهاجم دولارًا أمريكيًا إلى IronBank ، مما يسمح له بمواصلة الاقتراض والإقراض وتلقي cySUSD (يستخدم جزء من sUSD لدفع رسوم المعاملات). بالإضافة إلى ذلك ، تم اقتراض 10 ملايين دولار أمريكي باستخدام قروض سريعة ، واستمر استخدامها لزيادة مبلغ cySUSD.

في النهاية ، امتلك المهاجم الكثير من cySUSD لدرجة أنه تمكن من استعارة أي شيء من Ironbank.

فك تشفير الهجمات على Alpha and Cream - عندما يتم اختبار تعاون DeFi

في هذه المرحلة ، يستعير المهاجم:

  • 13.2 كيلو بايت
  • 3.6 مليون دولار أمريكي
  • 5.6 مليون دولار أمريكي
  • 4.2 مليون طويلة

فك تشفير الهجمات على Alpha and Cream - عندما يتم اختبار تعاون DeFi

أخيرًا هو:

  • قم بإيداع العملات المستقرة في Aave V2.
  • 1k ETH “Charity: Back to IronBank و Homora.
  • غسيل الأموال (220 ETH) عبر Tornado Cash.
  • والباقي حوالي 11 ألف إيثريوم موجود في عنوان محفظة المهاجم.

فك تشفير الهجمات على Alpha and Cream - عندما يتم اختبار تعاون DeFi

الدراما تبدأ !!

تسبب الهجوم في الكثير من الضرر لشركة Cream Finance ، ولكن سرعان ما قام المشروع بالتغريد بأن البروتوكول الخاص به يعمل بشكل صحيح ولم يتم اختراقه.

إذا لم يكن كريم هو الضحية ، فمن هو الشخص الذي يتعرض للهجوم؟ بدأت كل الأنظار بالتركيز على Alpha Finance ، لكن المشروع كان لديه خطوات معالجة سريعة ومعلومات محدثة بالكامل للمستخدمين بعد بضع ساعات فقط.

نظرة عامة على تقارير الحوادث من Alpha

  1. يستعير المهاجم ETH من Ironbank Cream باستخدام sUSD كضمان.
  2. المهاجم يسدد قرض الدولار السنغافوري. ومع ذلك ، نظرًا لوجود خطأ في منتج Alpha ، يمكن للمهاجم كسب مبلغ صغير من المال من خلال هذا.
  3. كرر حتى يتخطى هذا الرقم 7 أرقام.
  4. في هذا الوقت ، كان لدى Alpha Homora ديون ضخمة مع IronBank ، لكن بالطبع كان المدين يهرب بالفعل.
  5. قام بغسل الأموال من خلال Tornado Cash وأعاد 1،000 ETH إلى Alpha and Cream.

ملاحظة : هذا لا يتسبب في خسارة مقرضي شركة Cream لأصولهم بشكل مباشر ، وبدلاً من ذلك يتحملون ديونًا ضخمة من Alpha Homora. 

من الضحية؟

كريم وألفا فمن الضحية؟

الأطراف المتورطة في الهجوم تشمل:

  • كريم v2 : تمت الموافقة على التكامل المكثف على مستوى العقد مع Alpha Homora v2.
  • Alpha Homora v2 : توافق على مستوى العقد لاقتراض الأصول من Cream v2 بدون ضمانات.
  • Lender on Cream : عندما يوافق المجتمع على اتفاق بشأن تعاون مكثف بين Cream و Alpha ، فهذا يعني أن المُقرض لا يقرض مستخدمي Cream فحسب ، بل أيضًا لمستخدمي Alpha Homora v2.
  • Borrower on Alpha : على غرار المستعير على Alpha ليس فقط الاقتراض من Alpha ولكن أيضًا من Cream v2. ينتمي المهاجم إلى هذه المجموعة ويصنف على أنه مقترض ذو نوايا سيئة.

فك تشفير الهجمات على Alpha and Cream - عندما يتم اختبار تعاون DeFi

فى الحال:

  • على المستوى الأساسي : Alpha Homora مدين لكريم v2.1.
  • النظر بشكل أعمق : يتم استعارة الأصول من المقرضين على كريم من قبل الطرف بنوايا سيئة.

من خلال التحليل أعلاه ، يجب أن يكون Alpha هو الطرف الذي يقوم بتعويض الضرر الذي يلحق بالكريم. ومع ذلك ، من منظور تقني ، فإن كريم هي الطرف المسؤول عن تأمين أصول المقرض. لذلك يمكن لـ Alpha التنازل تمامًا عن المسؤولية وإلغاء التعاون ، تاركًا هذا الدين المعدوم لمستخدمي كريم.

بالطبع مع سمعة ونجاح الحاضر ، فإن قدرة Alpha على القيام بذلك منخفضة للغاية. لكن الهجوم سلط الضوء على مشكلة قائمة في التعاون بين المشاريع في DeFi.

عاقبة

الشيء التالي المثير للاهتمام هو أنه على الرغم من تنفيذ الهجوم من خلال عقد Alpha ، إلا أن كريم هو الذي عانى أكثر. انخفضت الأصول المدارة لـ Cream's (الأصول الخاضعة للإدارة) من 700 مليون إلى 200 مليون في يوم واحد فقط وانخفض سعر التوكن بنسبة 30٪. في المقابل ، انخفضت الأصول المُدارة لـ Alpha بنسبة 10٪ فقط ولم يكن بيع الرمز المميز مهمًا.

يمكن أن يعود سبب هذه المفارقة إلى:

  1. كان كريم هو أول من ظهر للضوء ، لذلك كان للبيع بدافع الذعر تأثير قوي عليهم.
  2. أدرك مقرضو شركة Cream أنهم أكثر من عانى (بصرف النظر عن انخفاض أسعار التوكن ، لم يعان مستخدمو Alpha من أي شيء تقريبًا).

كان الإقراض لسوق برافعة مالية x9 محفوفًا بالمخاطر للغاية حتى قبل الهجوم ، وأصبح مقرضو شركة Cream على دراية بهذا الأمر بشكل متزايد.

درس

لقد أثبتت هذه الهجمات أن DeFi لا يزال صغيرًا جدًا في الوقت الحالي وأن المخاطرة كبيرة للمستخدمين. المراجعة تستغرق وقتًا طويلاً ومكلفة للغاية ، وحتى بعد إجراء التدقيق ، إذا كان المنتج لا يتناسب مع الذوق ، فسيفشل كل شيء. 

تم تدقيق Alpha مرتين وما زال يتعرض للاختراق ، وكان الهجوم معقدًا للغاية لدرجة أن المطورين والباحثين استغرقوا ساعات لفهم طبيعة المشكلة. 

تم اختراق قبو yDAI (1 Yearn's vault) الأسبوع الماضي ، وقد توصل فريق التطوير إلى حل لفتح الخزانة لتعويض الجميع عن الضرر. ومع ذلك ، مع Alpha ، فإن السوق الذي يقبل الرموز المميزة الخاصة بهم كدين صغير جدًا ، لذلك إذا أراد Alpha التعويض ، فسيتعين عليه عقد اتفاقية منفصلة مع المقرضين.

من الهجمات المذكورة أعلاه ، ستكون هناك حاجة إلى العديد من الحلول لضمان أمن وسلامة كل من المشاريع والمستخدمين. تتضمن بعض الاقتراحات ما يلي:

  1. قم بإجراء الاختبارات الآلية والمقارنة المستمرة والتأكد من صحة الخوارزمية.
  2. يضمن مقياس TVL ببطء السلامة في كل مرحلة لتقليل الضرر إلى أدنى حد ممكن.

الخاتمة

سيتم اختبار الخط الفاصل بين المخاطر والفعالية أكثر فأكثر ، وسيكون كل هجوم درسًا لـ DeFi لتنضج.

بالنسبة للمستثمرين أنفسهم ، قبل المشاركة في المشروع ، يعد تخصيص رأس المال المناسب واستغراق الوقت لفهم النظام شرطًا أساسيًا. بالإضافة إلى ذلك ، فإن مشاهدة قرار المشروع وإجراءاته بعد تعرضه للهجوم يعد أيضًا اختبارًا جيدًا لمعرفة ما إذا كان فريق التطوير متحمسًا حقًا لمنتجهم.

"العائدات تسير جنبًا إلى جنب مع المخاطر"

الرابط المرجعي: https://defiweekly.substack.com/p/efab8b4a-5b1d-4d87-8a64-913070ec328f



مينا تتعاون مع بوليجون

مينا تتعاون مع بوليجون

ستعمل Mina و Polygon معًا لتطوير منتجات تزيد من قابلية التوسع والتحقق المحسّن والخصوصية.

Lupe Fiasco - الفنان الحائز على جائزة جرامي سيبيع NFT في الأصل

Lupe Fiasco - الفنان الحائز على جائزة جرامي سيبيع NFT في الأصل

يسعدنا الإعلان عن إطلاق NFT الأول من Lupe Fiasco على لوحة إطلاق NFT الرائدة في Origin.

كريم V2 وأيرون بانك - نسيم جديد في إقراض DeFi (الجزء الثاني)

كريم V2 وأيرون بانك - نسيم جديد في إقراض DeFi (الجزء الثاني)

مقال عن Iron Bank ، المنتج الرئيسي لكريم V2. ساعد في الارتقاء بالإقراض في DeFi إلى المستوى التالي.

Aavegotchi تعلن عن Litepaper لـ Game World Gotchiverse

Aavegotchi تعلن عن Litepaper لـ Game World Gotchiverse

أعلن Aavegotchi ، وهو مشروع لإنشاء شخصيات NFT مرصودة برموز مربحة على Aave ، عن ورقة عمل لـ "Gotchiverse".

إطلاق BentoBox والخطط المستقبلية لـ SushiSwap

إطلاق BentoBox والخطط المستقبلية لـ SushiSwap

يزودك المقال بمعلومات حول أحدث منتجات SushiSwap بالإضافة إلى الخطط المستقبلية للمشروع.

DHedge - تحقيق الإدارة اللامركزية للأصول

DHedge - تحقيق الإدارة اللامركزية للأصول

ستمنحك المقالة نظرة عامة على dHedge ، والمشكلات التي يحلها المشروع والأهداف التي يهدف المشروع إلى تحقيقها.

أكبر طموح للمصل (SRM)

أكبر طموح للمصل (SRM)

هل يمكن أن يصبح Serum نظامًا بيئيًا بقيمة تريليون دولار مع مليارات المستخدمين؟ ترقبوا منشور اليوم.

منحت مؤسسة مينا عقد بقيمة 1.2 مليون دولار إلى = لا شيء ؛ مؤسسة

منحت مؤسسة مينا عقد بقيمة 1.2 مليون دولار إلى = لا شيء ؛ مؤسسة

ستمنح مؤسسة مينا عقدًا بقيمة 1.2 مليون دولار = لا شيء ؛ مؤسسة للتحقق من Pickles SNARK Mina على جهاز Ethereum Virtual Machine.

DODOnomics v2: تعظيم الأرباح لحاملي DODO

DODOnomics v2: تعظيم الأرباح لحاملي DODO

في المستقبل القريب ، ستقوم Dodo بتعديل نموذج الرموز للترقية إلى الإصدار الجديد v2 لتحسين أرباح LPs.

أعلنت Origin عن استحواذها على OGN بقيمة 1.3 مليون دولار من نصف إيرادات NFT

أعلنت Origin عن استحواذها على OGN بقيمة 1.3 مليون دولار من نصف إيرادات NFT

يستخدم Origin نصف الإيرادات من NFT حتى الآن ، أي ما يعادل 1،304،284 دولارًا أمريكيًا لإعادة شراء OGN من السوق خلال الأسبوع.

مينا تتعاون مع بوليجون

مينا تتعاون مع بوليجون

ستعمل Mina و Polygon معًا لتطوير منتجات تزيد من قابلية التوسع والتحقق المحسّن والخصوصية.

تحليل نموذج التشغيل Uniswap V2 (UNI) - أساس AMM

تحليل نموذج التشغيل Uniswap V2 (UNI) - أساس AMM

قم بتحليل وتقييم نموذج التشغيل لـ Uniswap V2 ، وهو النموذج الأساسي لأي نظام AMM.

تعليمات لاستخدام Remitano exchange: قم ببيع وشراء Bitcoin في بورصة Remitano

تعليمات لاستخدام Remitano exchange: قم ببيع وشراء Bitcoin في بورصة Remitano

تعتبر بورصة Remitano هي أول بورصة تسمح بشراء وبيع العملات المشفرة في VND. تعليمات للتسجيل في Remitano وشراء وبيع البيتكوين بالتفصيل هنا!

تعليمات المشاركة في Tenderize testnet على Solana مفصلة وسهلة الفهم

تعليمات المشاركة في Tenderize testnet على Solana مفصلة وسهلة الفهم

ستزودك هذه المقالة بأكثر التعليمات كاملة وتفصيلاً لاستخدام Tenderize testnet.

دليل كامل ومفصل لاستخدام Mango Markets

دليل كامل ومفصل لاستخدام Mango Markets

ستزودك المقالة بالدليل الأكثر اكتمالاً وتفصيلاً لاستخدام Mango Markets لتجربة الوظائف الكاملة لهذا المشروع الجديد على Solana.

UNLOCKED Series # 1 - تعزيز أمنك على تطبيق Coin98 Super

UNLOCKED Series # 1 - تعزيز أمنك على تطبيق Coin98 Super

في هذه الحلقة الأولى من سلسلة UNLOCKED ، سنضيف طبقة إضافية من الأمان إلى محفظتك باستخدام إعدادات الأمان.

كيف تزرع Crypto وتنضم إلى DeFi بأمان؟

كيف تزرع Crypto وتنضم إلى DeFi بأمان؟

تعد الزراعة فرصة جيدة للمستخدمين لكسب العملات المشفرة بسهولة في DeFi. ولكن ما هي الطريقة الصحيحة لتنمية العملات المشفرة والانضمام إلى DeFi بأمان؟

تقييم DeFi: هل يمكن تسعير DeFi بالتدفق النقدي؟

تقييم DeFi: هل يمكن تسعير DeFi بالتدفق النقدي؟

يترجم المقال رأي المؤلف @ jdorman81 حول مسألة التقييم في ديفي ، إلى جانب بعض الآراء الشخصية للمترجم.

إرشادات لاستخدام Saddle Finance floor من الألف إلى الياء

إرشادات لاستخدام Saddle Finance floor من الألف إلى الياء

سادل للتمويل هو AMM الذي يسمح بالتداول ويوفر السيولة لـ tBTC و WBTC و sBTC و renBTC. دليل مستخدم أرضية السرج.

ما الذي يجب التحضير له عندما يتجاوز Bitcoin (BTC) ذروة 500 مليون دونج فيتنامي / بيتكوين ، وهل سيعود موسم 2017 Pump Coin بقوة؟

ما الذي يجب التحضير له عندما يتجاوز Bitcoin (BTC) ذروة 500 مليون دونج فيتنامي / بيتكوين ، وهل سيعود موسم 2017 Pump Coin بقوة؟

لماذا يجب أن تبدأ في مراقبة Bitcoin (BTC) الآن؟ وماذا تستعد عندما تتجاوز Bitcoin (BTC) ذروة 500 مليون دونج فيتنامي / بيتكوين؟

Sign up and Earn ⋙
Sign up and Earn ⋙