Serangan Dekripsi pada Alpha dan Cream - Saat Kolaborasi DeFi Diuji

Serangan Decoding pada Alpha dan Cream - Saat kerjasama DeFi diuji. Artikel tersebut menceritakan peretasan dan pelajaran baru-baru ini untuk ruang DeFi.

Dalam 10 menit, harga CREAM terkadang anjlok lebih dari 30%, harga ALPHA juga turun tajam!

Serangan Cream baru-baru ini dianggap sebagai salah satu serangan paling kompleks dalam sejarah DeFi. Ini adalah cerita bagus tentang menguji kerja sama di DeFi, pelajaran yang harus diperhatikan oleh setiap proyek atau investor.

Artikel berikut direferensikan dari banyak sumber untuk mengirimi Anda kemajuan serangan, menganalisis peristiwa itu, dan pelajaran yang dipetik untuk mengembangkan ruang DeFi menjadi lebih baik dan lebih baik. 

Mari kita mulai!

Perkembangan

Di bawah ini adalah kontrak peretasan: https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

IronBank milik Cream diretas, dengan total kerugian $37,5 juta. 

Berdasarkan informasi transaksi, penyerang menggunakan Alpha Homora dan meminjam sUSD dari IronBank, setiap kali dua kali lipat.

Catatan : Iron Bank adalah produk baru dari Cream, melalui proyek Whitelist Iron Bank akan dapat meminjam aset dari Cream TANPA agunan. 

Detailnya dapat ditemukan di sini.

Penyerang pertama-tama melakukan 2 transaksi dan mengirimkan aset ke IronBank untuk menerima cySUSD. Selanjutnya menggunakan flashloan dari Aave v2, ia melanjutkan untuk mengkonversi USDC ke sUSD melalui Curve.

Serangan Dekripsi pada Alpha dan Cream - Saat Kolaborasi DeFi Diuji

Penyerang kemudian mengirimkan sUSD ke IronBank, memungkinkannya untuk terus meminjam, meminjamkan, dan menerima cySUSD (sebagian dari sUSD digunakan untuk membayar biaya transaksi). Selain itu, 10 juta USD dipinjam menggunakan pinjaman kilat , dan terus digunakan untuk meningkatkan jumlah cySUSD.

Pada akhirnya, penyerang memiliki begitu banyak cySUSD sehingga dia dapat meminjam apa pun dari Ironbank.

Serangan Dekripsi pada Alpha dan Cream - Saat Kolaborasi DeFi Diuji

Pada titik ini, penyerang meminjam:

  • 13.2K BASAH
  • 3,6 juta USDC
  • 5,6 juta USDTILLION
  • 4.2M PANJANG

Serangan Dekripsi pada Alpha dan Cream - Saat Kolaborasi DeFi Diuji

Akhirnya dia:

  • Setor stablecoin ke Aave V2.
  • 1k ETH “amal: Kembali ke IronBank dan Homora.
  • Pencucian uang (220 ETH) melalui Tornado Cash.
  • Dan sisanya sekitar 11k ETH ada di alamat dompet penyerang.

Serangan Dekripsi pada Alpha dan Cream - Saat Kolaborasi DeFi Diuji

Drama dimulai!!

Serangan itu menyebabkan banyak kerusakan pada Cream Finance, tetapi segera proyek tersebut men-tweet bahwa protokol mereka berfungsi dengan baik dan belum diretas.

Jika bukan Cream yang menjadi korban, lalu siapa yang diserang? Semua mata mulai fokus pada Alpha Finance, tetapi proyek tersebut memiliki langkah-langkah pemrosesan yang cepat dan informasi yang sepenuhnya diperbarui untuk pengguna hanya dalam beberapa jam.

Ikhtisar laporan insiden dari Alpha

  1. Penyerang meminjam ETH dari Cream's Ironbank menggunakan sUSD sebagai jaminan.
  2. Penyerang membayar kembali pinjaman sUSD. Namun, karena bug dalam produk Alpha, penyerang dapat memperoleh sedikit uang melalui ini.
  3. Ulangi sampai angka tersebut melewati 7 angka.
  4. Pada saat ini Alpha Homora memiliki hutang besar dengan IronBank, tetapi tentu saja debiturnya sudah melarikan diri.
  5. Dia mencuci uang melalui Tornado Cash dan mengembalikan 1.000 ETH ke Alpha dan Cream.

Catatan : Ini tidak menyebabkan pemberi pinjaman Cream kehilangan aset mereka secara langsung, melainkan mereka menanggung hutang besar dari Alpha Homora. 

Siapa korbannya?

Cream dan Alpha, jadi siapa korbannya?

Pihak-pihak yang terlibat dalam penyerangan tersebut antara lain:

  • Cream v2 : Menyetujui integrasi intensif tingkat kontrak dengan Alpha Homora v2.
  • Alpha Homora v2 : Setuju pada tingkat kontrak untuk meminjam aset dari Cream v2 tanpa jaminan.
  • Lender on Cream : Ketika komunitas menyetujui kesepakatan kerjasama intensif antara Cream dan Alpha, itu berarti pemberi pinjaman tidak hanya meminjamkan kepada pengguna Cream tetapi juga kepada pengguna Alpha Homora v2.
  • Peminjam di Alpha : Mirip dengan peminjam di Alpha tidak hanya meminjam dari Alpha tetapi juga dari Cream v2. Penyerang termasuk dalam kelompok ini dan diklasifikasikan sebagai peminjam dengan niat buruk.

Serangan Dekripsi pada Alpha dan Cream - Saat Kolaborasi DeFi Diuji

Sekarang juga:

  • Pada tingkat dasar : Alpha Homora berhutang Cream v2.
  • Melihat lebih dalam : Aset dari pemberi pinjaman di Cream dipinjam oleh pihak dengan niat buruk.

Dengan analisa di atas, maka Alpha seharusnya menjadi pihak yang mengkompensasi kerusakan Cream. Namun, dari segi teknis, Cream adalah pihak yang bertanggung jawab untuk mengamankan aset pemberi pinjaman. Jadi Alpha dapat sepenuhnya melepaskan tanggung jawab dan membatalkan kerja sama, meninggalkan hutang buruk itu kepada pengguna Cream.

Tentu dengan reputasi dan kesuksesan masa kini, kemampuan Alpha untuk melakukan hal tersebut sangatlah rendah. Namun serangan itu menyoroti masalah yang ada dengan kolaborasi antar proyek di DeFi.

Konsekuensi

Hal menarik berikutnya adalah meskipun serangan itu dilakukan melalui kontrak Alpha, namun Cream yang lebih menderita. AUM (aset yang dikelola) Cream turun dari 700 juta menjadi 200 juta hanya dalam 1 hari dan harga token turun 30%. Sebaliknya, AUM Alpha hanya turun 10% dan penjualan token tidak signifikan.

Penyebab paradoks ini bisa karena:

  1. Krim adalah yang pertama terungkap, jadi penjualan panik memiliki dampak yang kuat pada mereka.
  2. Pemberi pinjaman Cream menyadari bahwa merekalah yang paling menderita (selain dari penurunan harga token, pengguna Alpha hampir tidak menderita apa-apa).

Meminjamkan ke pasar dengan leverage x9 terlalu berisiko bahkan sebelum serangan, dan pemberi pinjaman Cream menjadi semakin sadar akan hal ini.

Pelajaran

Serangan-serangan ini telah membuktikan bahwa DeFi masih sangat muda saat ini dan risikonya besar bagi pengguna. Audit sangat memakan waktu dan mahal dan bahkan setelah audit selesai, jika produk tidak sesuai dengan selera, semuanya akan gagal. 

Alpha diaudit dua kali dan masih diretas, serangannya sangat kompleks sehingga butuh waktu berjam-jam bagi pengembang dan peneliti untuk memahami sifat masalahnya. 

Minggu lalu yDAI (1 Yearn's vault) diretas, tim pengembangan datang dengan solusi untuk membuka perbendaharaan untuk mengkompensasi semua orang atas kerusakan. Namun, dengan Alpha, pasar yang menerima token mereka sebagai hutang terlalu kecil, jadi jika Alpha ingin memberikan kompensasi, itu harus membuat perjanjian terpisah dengan pemberi pinjaman.

Dari serangan-serangan di atas, akan dibutuhkan banyak solusi untuk menjamin keamanan dan keselamatan baik proyek maupun pengguna. Beberapa saran meliputi:

  1. Lakukan tes otomatis dan terus bandingkan dan pastikan kebenaran algoritme.
  2. Skala TVL perlahan memastikan keamanan di setiap tahap untuk meminimalkan kerusakan serendah mungkin.

Epilog

Garis antara risiko dan efektivitas akan semakin diuji, dan setiap serangan adalah pelajaran bagi DeFi untuk menjadi dewasa.

Bagi investor sendiri, sebelum terjun ke proyek, alokasi modal yang tepat dan meluangkan waktu untuk memahami sistem merupakan prasyarat. Selain itu, menyaksikan keputusan dan tindakan proyek setelah diserang juga merupakan ujian yang baik untuk melihat apakah tim pengembang benar-benar menyukai produk mereka.

“Pengembalian berjalan seiring dengan risiko”

Tautan referensi: https://defiweekly.substack.com/p/efab8b4a-5b1d-4d87-8a64-913070ec328f



Mina bekerja sama dengan Polygon

Mina bekerja sama dengan Polygon

Mina dan Polygon akan bekerja sama untuk mengembangkan produk yang meningkatkan skalabilitas, verifikasi yang disempurnakan, dan privasi.

Pencapaian Perpetual Protocol Sejak Mainnet

Pencapaian Perpetual Protocol Sejak Mainnet

Perpetual Protocol Official Mainnet di Ethereum pada 14 Februari 2021. Dalam 1 bulan, apa yang dicapai Perpetual Protocol?

Siapa saja 9 pemenang luar biasa dari 1st Solana X Serum Hackathon?

Siapa saja 9 pemenang luar biasa dari 1st Solana X Serum Hackathon?

Artikel ini memberi Anda 9 pemenang luar biasa di Solana & Serum DeFi Hackathon.

Alpha Homora - Menuju Era Multi-Rantai

Alpha Homora - Menuju Era Multi-Rantai

Alpha Homora - Menuju Era Multi-Rantai. Pengumuman integrasi rantai Alpha lainnya, dimulai dengan Binance Smart Chain.

Wawancara Mark Zuckerberg: Apa yang akan Meta lakukan untuk mewujudkan Metaverse Virtual Universe?

Wawancara Mark Zuckerberg: Apa yang akan Meta lakukan untuk mewujudkan Metaverse Virtual Universe?

Ringkasan wawancara antara YouTuber Sara Dietschy dan Mark Zuckerberg, untuk melihat ambisi Meta untuk jagat maya Metaverse.

Graph bermitra dengan Polygon (Matic) untuk solusi Layer 2

Graph bermitra dengan Polygon (Matic) untuk solusi Layer 2

Mengumumkan kemitraan antara Polygon (Matic) dan The Graph, dan menganalisis keuntungan investasi dari hubungan ini.

Tokenomics ALPHA - Mengoptimalkan manfaat bagi pemegang token

Tokenomics ALPHA - Mengoptimalkan manfaat bagi pemegang token

Artikel tersebut merinci token ALPHA dan memandu pemegang ALPHA untuk mengoptimalkan keuntungan dari perubahan ini.

Apa itu Covid-19? Memahami Dan Cara Menghindarinya

Apa itu Covid-19? Memahami Dan Cara Menghindarinya

Coronavirus telah dan merupakan isu hangat dari seluruh komunitas bahwa setiap anggota komunitas itu memiliki tanggung jawab untuk bergandengan tangan untuk saling mendukung.

Lupe Fiasco – Artis Pemenang Grammy Award Akan Menjual NFT di Origin

Lupe Fiasco – Artis Pemenang Grammy Award Akan Menjual NFT di Origin

Kami sangat senang mengumumkan peluncuran NFT pertama Lupe Fiasco di NFT Launchpad andalan Origin.

Cream V2 & Iron Bank - Angin baru di DeFi Lending (Bagian 2)

Cream V2 & Iron Bank - Angin baru di DeFi Lending (Bagian 2)

Artikel tentang Iron Bank, produk utama Cream V2. Membantu mengambil pinjaman di DeFi ke tingkat berikutnya.

OUSD: Koin stabil pertama yang dapat diternakkan di Wallet

OUSD: Koin stabil pertama yang dapat diternakkan di Wallet

Pada 23 September 2020, Origin Protocol (Origin) meluncurkan koin Stable: OUSD - Koin Stabil kelas atas di platform Ethereum.

Sushi AMA Recap - Ambisi besar Sushi

Sushi AMA Recap - Ambisi besar Sushi

Ringkasan terjemahan sesi AMA Sushi, pembaruan, informasi yang memengaruhi harga token, dan ambisi besar Sushi.

Aavegotchi Mengumumkan Litepaper Untuk Game World Gotchiverse

Aavegotchi Mengumumkan Litepaper Untuk Game World Gotchiverse

Aavegotchi, proyek untuk membuat karakter NFT yang dipertaruhkan dengan token yang menguntungkan di Aave, telah mengumumkan litepaper untuk “Gotchiverse”.

Balancer V2 - Tolok ukur baru untuk AMM

Balancer V2 - Tolok ukur baru untuk AMM

Artikel ini memberi Anda informasi terpenting tentang pembaruan Balancer berikutnya.

BlackHoleTukar Kertas Putih

BlackHoleTukar Kertas Putih

BlackHoleSwap adalah AMM terdesentralisasi yang dirancang untuk stablecoin. Artikel ini memberikan informasi yang berguna tentang BlackHoleSwap.

Apa itu MakerDAO & DAI? Wawancara dengan Gustav Arentoft dengan Le Thanh

Apa itu MakerDAO & DAI? Wawancara dengan Gustav Arentoft dengan Le Thanh

Apa itu MakerDAO & DAI? Isu penting MakerDAO & DAI AMA dengan Gustav Arentoft akan dirangkum dalam artikel ini.

BIP-X - Cetak biru untuk tahun 2021 dan visi jangka panjang dari Basis Cash edisi ke-2

BIP-X - Cetak biru untuk tahun 2021 dan visi jangka panjang dari Basis Cash edisi ke-2

Peta jalan untuk tahun 2021 dan perjalanan Basis Cash yang akan datang

Pembaruan biaya transaksi FTX

Pembaruan biaya transaksi FTX

FTX saat ini merupakan pertukaran Crypto yang digunakan oleh banyak orang. Berikut ini adalah perubahan terbaru biaya penukaran FTX di tahun 2021.

Peluncuran BentoBox dan Rencana Masa Depan SushiSwap

Peluncuran BentoBox dan Rencana Masa Depan SushiSwap

Artikel ini memberi Anda informasi tentang produk terbaru SushiSwap serta rencana proyek di masa mendatang.

Kashi - Persamaan baru untuk masalah Lending & Margin Trading

Kashi - Persamaan baru untuk masalah Lending & Margin Trading

Pelajari tentang Kashi - nama cerah yang membantu pengguna mengoptimalkan keuntungan dalam Lending & Margin Trading di platform SushiSwap.

Mina bekerja sama dengan Polygon

Mina bekerja sama dengan Polygon

Mina dan Polygon akan bekerja sama untuk mengembangkan produk yang meningkatkan skalabilitas, verifikasi yang disempurnakan, dan privasi.

Analisis Model Operasi Uniswap V2 (UNI) - Dasar dari AMM

Analisis Model Operasi Uniswap V2 (UNI) - Dasar dari AMM

Analisis dan evaluasi model operasi Uniswap V2, model paling dasar untuk AMM apa pun.

Instruksi untuk menggunakan pertukaran Remitano: Beli dan jual Bitcoin di bursa Remitano

Instruksi untuk menggunakan pertukaran Remitano: Beli dan jual Bitcoin di bursa Remitano

Pertukaran Remitano adalah pertukaran pertama yang memungkinkan pembelian dan penjualan cryptocurrency dalam VND. Petunjuk untuk mendaftar Remitano dan membeli dan menjual Bitcoin secara detail di sini!

Instruksi untuk berpartisipasi dalam testnet Tenderize di Solana terperinci dan mudah dimengerti

Instruksi untuk berpartisipasi dalam testnet Tenderize di Solana terperinci dan mudah dimengerti

Artikel ini akan memberi Anda petunjuk paling lengkap dan terperinci untuk menggunakan testnet Tenderize.

Panduan lengkap dan terperinci untuk menggunakan Pasar Mangga

Panduan lengkap dan terperinci untuk menggunakan Pasar Mangga

Artikel ini akan memberi Anda panduan paling lengkap dan terperinci untuk menggunakan Pasar Mangga untuk merasakan fungsionalitas penuh dari proyek baru ini di Solana.

UNLOCKED Series #1 - Meningkatkan Keamanan Anda di Coin98 Super App

UNLOCKED Series #1 - Meningkatkan Keamanan Anda di Coin98 Super App

Dalam episode pertama Seri UNLOCKED ini, kami akan menambahkan lapisan keamanan ekstra ke dompet Anda menggunakan Pengaturan Keamanan.

Bagaimana cara Farm Crypto dan bergabung dengan DeFi dengan aman?

Bagaimana cara Farm Crypto dan bergabung dengan DeFi dengan aman?

Bertani adalah peluang bagus bagi pengguna untuk mendapatkan crypto dengan mudah di DeFi. Tapi apa cara yang tepat untuk bertani kripto dan bergabung dengan DeFi dengan aman?

Penilaian DeFi: Dapatkah DeFi dihargai berdasarkan arus kas?

Penilaian DeFi: Dapatkah DeFi dihargai berdasarkan arus kas?

Artikel tersebut menerjemahkan pendapat penulis @jdorman81 tentang masalah penilaian di Defi, bersama dengan beberapa pendapat pribadi penerjemah.

Petunjuk untuk menggunakan lantai Saddle Finance dari A sampai Z

Petunjuk untuk menggunakan lantai Saddle Finance dari A sampai Z

Saddle Finance adalah AMM yang memungkinkan perdagangan & menyediakan likuiditas untuk tBTC, WBTC, sBTC, dan renBTC. Panduan Pengguna Lantai Pelana.

Apa yang harus dipersiapkan ketika Bitcoin (BTC) melampaui puncak 500 juta VND/BTC dan apakah musim Pump Coin 2017 akan kembali dengan kuat?

Apa yang harus dipersiapkan ketika Bitcoin (BTC) melampaui puncak 500 juta VND/BTC dan apakah musim Pump Coin 2017 akan kembali dengan kuat?

Mengapa Anda harus mulai mengawasi Bitcoin (BTC) sekarang? Dan apa yang harus dipersiapkan ketika Bitcoin (BTC) melampaui puncak 500 juta VND/BTC?

Sign up and Earn ⋙
Sign up and Earn ⋙