Décryptage des attaques contre Alpha et Cream - Quand la collaboration DeFi est mise à lépreuve

Décodage des attaques contre Alpha et Cream - Quand la coopération DeFi est mise à l'épreuve. L'article relate le récent piratage et les leçons pour l'espace DeFi.

En 10 minutes, le prix de CREAM s'est parfois effondré de plus de 30%, le prix d'ALPHA a aussi fortement baissé !

La récente attaque de Cream est considérée comme l'une des attaques les plus complexes de l'histoire de DeFi. C'est une bonne histoire sur la mise à l'épreuve de la coopération dans DeFi, une leçon dont tout projet ou investisseur devrait tenir compte.

L'article suivant est référencé à partir de nombreuses sources pour vous envoyer la progression de l'attaque, analyser cet événement et les leçons apprises pour développer l'espace DeFi pour devenir de mieux en mieux. 

Commençons!

Développements

Ci-dessous le contrat du hack : https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

L'IronBank de Cream a été piraté, totalisant 37,5 millions de dollars de dommages. 

Sur la base des informations de transaction, l'attaquant utilise Alpha Homora et emprunte des sUSD à IronBank, à chaque fois deux fois plus.

Remarque : Iron Bank est un nouveau produit de Cream, grâce aux projets sur liste blanche d'Iron Bank, ils pourront emprunter des actifs à Cream SANS garantie. 

Les détails peuvent être trouvés ici.

L'attaquant effectue d'abord 2 transactions et envoie des actifs à IronBank pour recevoir des cySUSD. Ensuite, en utilisant le flashloan d'Aave v2, il a procédé à la conversion de l'USDC en sUSD via Curve.

Décryptage des attaques contre Alpha et Cream - Quand la collaboration DeFi est mise à l'épreuve

L'attaquant envoie ensuite des sUSD à IronBank, lui permettant de continuer à emprunter, prêter et recevoir des cySUSD (une partie des sUSD est utilisée pour payer les frais de transaction). En outre, 10 millions USD ont été empruntés à l'aide de prêts flash et ont continué à être utilisés pour augmenter le montant de cySUSD.

Au final, l'attaquant possédait tellement de cySUSD qu'il était capable d'emprunter n'importe quoi à Ironbank.

Décryptage des attaques contre Alpha et Cream - Quand la collaboration DeFi est mise à l'épreuve

À ce stade, l'attaquant emprunte :

  • 13.2K WETH
  • 3,6 millions USD
  • 5.6M USDTILLIONS
  • 4.2M DE LONGUEUR

Décryptage des attaques contre Alpha et Cream - Quand la collaboration DeFi est mise à l'épreuve

Enfin il :

  • Déposez des stablecoins sur Aave V2.
  • 1k ETH "charité: Retour à IronBank et Homora.
  • Blanchiment d'argent (220 ETH) via Tornado Cash.
  • Et les 11 000 ETH restants se trouvent dans l'adresse du portefeuille de l'attaquant.

Décryptage des attaques contre Alpha et Cream - Quand la collaboration DeFi est mise à l'épreuve

Le drame commence !!

L'attaque a causé beaucoup de dégâts à Cream Finance, mais bientôt le projet a tweeté que son protocole fonctionnait correctement et n'avait pas été piraté.

Si Cream n'était pas la victime, alors qui était celui qui était attaqué ? Tous les yeux ont commencé à se concentrer sur Alpha Finance, mais le projet comportait des étapes de traitement rapides et des informations entièrement mises à jour pour les utilisateurs après seulement quelques heures.

Un aperçu des rapports d'incident d'Alpha

  1. L'attaquant emprunte des ETH à l'Ironbank de Cream en utilisant sUSD comme garantie.
  2. L'attaquant rembourse le prêt en sUSD. Cependant, en raison d'un bogue dans le produit d'Alpha, un attaquant peut gagner une petite somme d'argent grâce à cela.
  3. Répétez jusqu'à ce que ce nombre croise 7 nombres.
  4. À cette époque, Alpha Homora avait une énorme dette envers IronBank, mais bien sûr, le débiteur s'enfuyait déjà.
  5. Il a blanchi de l'argent via Tornado Cash et a rendu 1 000 ETH à Alpha and Cream.

Remarque : Cela ne fait pas perdre directement leurs actifs aux prêteurs de Cream, mais ils contractent une énorme dette auprès d'Alpha Homora. 

Qui est la victime ?

Cream et Alpha, alors qui est la victime ?

Les parties impliquées dans l'attaque comprennent:

  • Cream v2 : accord d'intégration intensive au niveau du contrat avec Alpha Homora v2.
  • Alpha Homora v2 : Accord au niveau du contrat pour emprunter des actifs à Cream v2 sans garantie.
  • Prêteur sur Cream : Lorsque la communauté s'accorde sur un accord de coopération intensive entre Cream et Alpha, cela signifie que le prêteur prête non seulement aux utilisateurs de Cream mais aussi aux utilisateurs d'Alpha Homora v2.
  • Emprunteur sur Alpha : Similaire à l'emprunteur sur Alpha non seulement emprunte à Alpha mais aussi à Cream v2. L'agresseur appartient à ce groupe et est classé comme emprunteur mal intentionné.

Décryptage des attaques contre Alpha et Cream - Quand la collaboration DeFi est mise à l'épreuve

À l'heure actuelle:

  • A la base : Alpha Homora doit Cream v2.
  • Regarder plus loin : Les actifs des prêteurs sur Cream sont empruntés par la partie avec de mauvaises intentions.

Avec l'analyse ci-dessus, Alpha devrait être la partie pour compenser les dommages de Cream. Cependant, d'un point de vue technique, Cream est la partie responsable de la sécurisation des actifs du prêteur. Alpha peut donc renoncer complètement à toute responsabilité et annuler la coopération, laissant cette créance irrécouvrable aux utilisateurs de Cream.

Bien sûr, avec la réputation et le succès du présent, la capacité d'Alpha à le faire est très faible. Mais l'attaque a mis en évidence un problème existant avec la collaboration entre les projets dans DeFi.

Conséquence

La prochaine chose intéressante est que même si l'attaque a été menée dans le cadre du contrat d'Alpha, c'est Cream qui a le plus souffert. Les AUM (actifs sous gestion) de Cream sont passés de 700 millions à 200 millions en seulement 1 jour et le prix du jeton a chuté de 30 %. En revanche, l'AUM d'Alpha n'a diminué que de 10 % et la vente de jetons a été insignifiante.

La cause de ce paradoxe peut être due à :

  1. La crème a été la première à être révélée, alors la vente de panique a eu un fort impact sur eux.
  2. Les prêteurs de Cream ont réalisé qu'ils étaient ceux qui souffraient le plus (mis à part la baisse des prix des jetons, les utilisateurs d'Alpha n'ont presque rien souffert).

Prêter à un marché avec un effet de levier x9 était trop risqué même avant l'attaque, et les prêteurs de Cream en sont de plus en plus conscients.

Leçon

Ces attaques ont prouvé que la DeFi est encore très jeune à l'heure actuelle et le risque est grand pour les utilisateurs. L'audit prend beaucoup de temps et coûte cher et même après l'audit, si le produit ne correspond pas au goût, tout échouera. 

Alpha a audité deux fois et a quand même été piraté, l'attaque était si complexe qu'il a fallu des heures aux développeurs et aux chercheurs pour comprendre la nature du problème. 

La semaine dernière, yDAI (le coffre-fort de 1 an) a été piraté, l'équipe de développement a trouvé une solution pour ouvrir le trésor afin de compenser tout le monde pour les dommages. Cependant, avec Alpha, le marché qui accepte leurs jetons comme dette est trop petit, donc si Alpha veut compenser, il devra conclure un accord séparé avec les prêteurs.

Parmi les attaques ci-dessus, de nombreuses solutions seront nécessaires pour assurer la sécurité et la sûreté des projets et des utilisateurs. Voici quelques suggestions :

  1. Effectuez des tests automatisés et comparez en permanence et assurez-vous de l'exactitude de l'algorithme.
  2. L'échelle TVL assure lentement la sécurité à chaque étape pour minimiser les dommages aussi bas que possible.

Épilogue

La frontière entre risque et efficacité sera de plus en plus testée, et chaque attaque est une leçon pour DeFi de mûrir.

Pour les investisseurs eux-mêmes, avant de s'engager dans un projet, une bonne allocation du capital et prendre le temps de comprendre le système est un pré-requis. De plus, être témoin de la décision et de l'action du projet après avoir été attaqué est également un bon test pour voir si l'équipe de développement est vraiment passionnée par son produit.

"Les rendements vont de pair avec le risque"

Lien de référence : https://defiweekly.substack.com/p/efab8b4a-5b1d-4d87-8a64-913070ec328f



Mina coopère avec Polygon

Mina coopère avec Polygon

Mina et Polygon travailleront ensemble pour développer des produits qui augmentent l'évolutivité, la vérification améliorée et la confidentialité.

Quest-ce que le Covid-19 ? Comprendre et comment léviter

Quest-ce que le Covid-19 ? Comprendre et comment léviter

Le coronavirus a été et est un problème brûlant pour toute la communauté que chaque membre de cette communauté a la responsabilité de se donner la main pour se soutenir mutuellement.

Lupe Fiasco - Lartiste primé aux Grammy Awards vendra NFT On Origin

Lupe Fiasco - Lartiste primé aux Grammy Awards vendra NFT On Origin

Nous sommes ravis d'annoncer le premier lancement NFT de Lupe Fiasco sur le Launchpad NFT phare d'Origin.

Cream V2 & Iron Bank - Une nouvelle brise dans le prêt DeFi (Partie 2)

Cream V2 & Iron Bank - Une nouvelle brise dans le prêt DeFi (Partie 2)

Article sur Iron Bank, le produit phare de Cream V2. Aidez à faire passer les prêts dans DeFi au niveau supérieur.

Aavegotchi annonce Litepaper pour Game World Gotchiverse

Aavegotchi annonce Litepaper pour Game World Gotchiverse

Aavegotchi, le projet de création de personnages NFT jalonnés de jetons rentables sur Aave, a annoncé un litepaper pour "Gotchiverse".

Quest-ce que MakerDAO & DAI ? Interview de Gustav Arentoft avec Le Thanh

Quest-ce que MakerDAO & DAI ? Interview de Gustav Arentoft avec Le Thanh

Qu'est-ce que MakerDAO & DAI ? Les enjeux importants du MakerDAO & DAI AMA avec Gustav Arentoft seront résumés dans cet article.

Lancement de BentoBox et plans futurs de SushiSwap

Lancement de BentoBox et plans futurs de SushiSwap

L'article vous fournit des informations sur le dernier produit de SushiSwap ainsi que sur les plans futurs du projet.

Quest-ce que Nervos (CKB) ? Entretien avec Kevin Wang et Grace Pham

Quest-ce que Nervos (CKB) ? Entretien avec Kevin Wang et Grace Pham

Qu'est-ce que Nervos (CKB) ? L'article résume toutes les informations les plus importantes de la session AMA avec M. Kevin Wang sur le projet Nervos (CKB).

DHedge - Réaliser une gestion décentralisée des actifs

DHedge - Réaliser une gestion décentralisée des actifs

L'article vous donnera un aperçu de dHedge, des problèmes que le projet résout et des objectifs que le projet vise à atteindre.

La plus grande ambition du sérum (SRM)

La plus grande ambition du sérum (SRM)

Serum peut-il devenir un écosystème d'un billion de dollars avec des milliards d'utilisateurs ? Restez à l'écoute pour le post d'aujourd'hui.

La Fondation Mina a attribué un contrat de 1,2 million de dollars à = néant ; Fondation

La Fondation Mina a attribué un contrat de 1,2 million de dollars à = néant ; Fondation

La Fondation Mina attribuera un contrat d'une valeur de 1,2 million de dollars = néant ; Foundation pour vérifier Pickles SNARK Mina sur la machine virtuelle Ethereum.

DODOnomics v2 : maximisez les bénéfices pour les détenteurs de DODO

DODOnomics v2 : maximisez les bénéfices pour les détenteurs de DODO

Dans un avenir proche, Dodo ajustera le modèle de tokenomics pour la mise à niveau vers la nouvelle version v2 afin d'optimiser les bénéfices pour les LP.

Origin annonce lacquisition dOGN pour 1,3 million de dollars sur la moitié des revenus de NFT

Origin annonce lacquisition dOGN pour 1,3 million de dollars sur la moitié des revenus de NFT

Origin utilise la moitié des revenus de NFT à ce jour, soit 1 304 284 USD pour racheter OGN sur le marché au cours de la semaine.

AMA avec léquipe dAva Labs avec Coin98 Wallet

AMA avec léquipe dAva Labs avec Coin98 Wallet

Avalanche - plate-forme open source pour lancer des applications décentralisées et des implémentations de blockchain d'entreprise. Découvrez Avalanche dès maintenant !

Quest-ce que TrustToken (TUSD) ? Entretien avec Ryan Rodenbaugh avec Grace Pham

Quest-ce que TrustToken (TUSD) ? Entretien avec Ryan Rodenbaugh avec Grace Pham

Qu'est-ce que TrustToken (TUSD) ? L'article résume toutes les informations les plus importantes de la session AMA de Coin98 avec Ryan Rodenbaugh sur le projet TrustToken.

Cest quoi Celo ? AMA avec Evan Kereiakes

Cest quoi Celo ? AMA avec Evan Kereiakes

Cet article récapitule les informations importantes de la session AMA avec M. Evan Kereiakes - Head of Asia Ecosystem Growth chez cLabs le 21 octobre 2020.

Mina coopère avec Polygon

Mina coopère avec Polygon

Mina et Polygon travailleront ensemble pour développer des produits qui augmentent l'évolutivité, la vérification améliorée et la confidentialité.

Analyse du modèle dexploitation Uniswap V2 (UNI) - The Foundation of AMM

Analyse du modèle dexploitation Uniswap V2 (UNI) - The Foundation of AMM

Analysez et évaluez le modèle de fonctionnement d'Uniswap V2, le modèle le plus basique pour tout AMM.

Instructions pour lutilisation de léchange Remitano : acheter et vendre des bitcoins sur léchange Remitano

Instructions pour lutilisation de léchange Remitano : acheter et vendre des bitcoins sur léchange Remitano

L'échange Remitano est le premier échange qui permet d'acheter et de vendre des crypto-monnaies en VND. Instructions pour s'inscrire à Remitano et acheter et vendre des Bitcoins en détail ici !

Les instructions pour participer au testnet Tenderize sur Solana sont détaillées et faciles à comprendre

Les instructions pour participer au testnet Tenderize sur Solana sont détaillées et faciles à comprendre

L'article vous fournira les instructions les plus complètes et les plus détaillées pour utiliser le testnet Tenderize.

Un guide complet et détaillé pour utiliser Mango Markets

Un guide complet et détaillé pour utiliser Mango Markets

L'article vous fournira le guide le plus complet et le plus détaillé sur l'utilisation de Mango Markets pour découvrir toutes les fonctionnalités de ce nouveau projet sur Solana.

UNLOCKED Series #1 - Améliorer votre sécurité sur Coin98 Super App

UNLOCKED Series #1 - Améliorer votre sécurité sur Coin98 Super App

Dans ce premier épisode de la série UNLOCKED, nous ajouterons une couche de sécurité supplémentaire à votre portefeuille en utilisant les paramètres de sécurité.

Comment Farmer Crypto et rejoindre DeFi en toute sécurité ?

Comment Farmer Crypto et rejoindre DeFi en toute sécurité ?

L'agriculture est une bonne chance pour les utilisateurs de gagner facilement de la crypto dans DeFi. Mais quelle est la bonne façon de cultiver la crypto et de rejoindre DeFi en toute sécurité ?

Évaluation DeFi : DeFi peut-il être évalué en fonction des flux de trésorerie ?

Évaluation DeFi : DeFi peut-il être évalué en fonction des flux de trésorerie ?

L'article traduit l'opinion de l'auteur @ jdorman81 sur la question de l'évaluation dans Defi, ainsi que quelques opinions personnelles du traducteur.

Instructions pour utiliser le plancher Saddle Finance de A à Z

Instructions pour utiliser le plancher Saddle Finance de A à Z

Saddle Finance est un AMM qui permet le trading et fournit des liquidités pour tBTC, WBTC, sBTC et renBTC. Manuel d'utilisation du plancher de selle.

Que se préparer lorsque le Bitcoin (BTC) dépasse le pic de 500 millions de VND/BTC et que la saison 2017 du Pump Coin reviendra en force ?

Que se préparer lorsque le Bitcoin (BTC) dépasse le pic de 500 millions de VND/BTC et que la saison 2017 du Pump Coin reviendra en force ?

Pourquoi devriez-vous commencer à garder un œil sur Bitcoin (BTC) maintenant ? Et que se préparer lorsque le Bitcoin (BTC) dépasse le pic des 500 millions de VND/BTC ?

Sign up and Earn ⋙
Sign up and Earn ⋙