AlphaとCreamへの攻撃の解読-DeFiコラボレーションが試されるとき

AlphaとCreamへの攻撃のデコード-DeFiの協力が試されたとき。この記事では、DeFiスペースに関する最近のハックとレッスンについて説明しています。

10分でCREAMの価格が30%以上下がることがあり、ALPHAの価格も急激に下がりました!

最近のCream攻撃は、DeFiの歴史の中で最も複雑な攻撃の1つと見なされています。これは、DeFiでの協力をテストすることについての良い話であり、プロジェクトや投資家が注意すべき教訓です。

次の記事は、攻撃の進行状況を送信し、そのイベントと、DeFiスペースをより良くするために開発するために学んだ教訓を分析するために、多くのソースから参照されています。 

始めましょう!

開発

以下はハックの契約です:https ://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

クリームのIronBankがハッキングされ、合計で3,750万ドルの被害が発生しました。 

攻撃者はトランザクション情報に基づいてAlphaHomoraを使用し、IronBankから毎回2倍のsUSDを借ります。

:Iron BankはCreamの新製品であり、Iron Bankのホワイトリストに登録されたプロジェクトを通じて、担保なしでCreamから資産を借りることができます。 

詳細はこちらをご覧ください。

攻撃者は最初に2つのトランザクションを実行し、cySUSDを受信するためにアセットをIronBankに送信します。次に、Aave v2のフラッシュローンを使用して、Curveを介してUSDCをsUSDに変換しました。

AlphaとCreamへの攻撃の解読-DeFiコラボレーションが試されるとき

次に、攻撃者はsUSDをIronBankに送信し、cySUSDの借り入れ、貸し出し、受け取りを継続できるようにします(sUSDの一部は取引手数料の支払いに使用されます)。さらに、フラッシュローンを使用して1,000万米ドルが借り入れられ、cySUSDの金額を増やすために引き続き使用されました。

結局、攻撃者はcySUSDを大量に所有していたため、Ironbankから何でも借りることができました。

AlphaとCreamへの攻撃の解読-DeFiコラボレーションが試されるとき

この時点で、攻撃者は以下を借用します。

  • 13.2K WETH
  • 360万米ドル
  • 560万米ドル
  • 4.2Mロング

AlphaとCreamへの攻撃の解読-DeFiコラボレーションが試されるとき

最後に彼:

  • ステーブルコインをAaveV2にデポジットします。
  • 1k ETH「チャリティー:IronBankとHomoraに戻る。
  • トルネードキャッシュによるマネーロンダリング(220 ETH)。
  • そして残りの約11kETHは攻撃者のウォレットアドレスにあります。

AlphaとCreamへの攻撃の解読-DeFiコラボレーションが試されるとき

ドラマが始まります!!

この攻撃はCreamFinanceに多大な損害を与えましたが、プロジェクトはすぐに、プロトコルが適切に機能しており、ハッキングされていないとツイートしました。

クリームが犠牲者ではなかった場合、攻撃されたのは誰でしたか?すべての目がAlphaFinanceに焦点を合わせ始めましたが、プロジェクトはわずか数時間で迅速な処理ステップとユーザー向けの完全に更新された情報を備えていました。

Alphaからのインシデントレポートの概要

  1. 攻撃者は、担保としてsUSDを使用してCreamのIronbankからETHを借ります。
  2. 攻撃者はsUSDローンを返済します。ただし、Alphaの製品のバグが原因で、攻撃者はこれを通じて少額のお金を稼ぐことができます。
  3. その数が7つの数と交差するまで繰り返します。
  4. この時、Alpha HomoraはIronBankと巨額の債務を負っていましたが、もちろん債務者はすでに逃げていました。
  5. 彼はトルネードキャッシュを通じてマネーロンダリングを行い、アルファとクリームに1,000ETHを返しました。

:これにより、Creamの貸し手が資産を直接失うことはなく、代わりにAlphaHomoraから巨額の債務が発生します。 

犠牲者は誰ですか?

クリームとアルファ、それで犠牲者は誰ですか?

攻撃に関与した当事者は次のとおりです。

  • Cream v2:AlphaHomorav2との契約レベルの集中​​的な統合に合意しました。
  • Alpha Homora v2:契約レベルでCreamv2から無担保で資産を借りることに同意します。
  • クリームの貸し手:コミュニティがCreamとAlphaの間の集中的な協力に関する合意に同意する場合、それは貸し手がCreamユーザーだけでなくAlphaHomorav2ユーザーにも貸し出すことを意味します。
  • Alphaの借り手: Alphaの借り手と同様に、Alphaだけでなく、Creamv2からも借ります。攻撃者はこのグループに属し、悪意のある借り手として分類されます。

AlphaとCreamへの攻撃の解読-DeFiコラボレーションが試されるとき

たった今:

  • 基本的なレベルで:AlphaHomoraはCreamv2を借りています。
  • 深く見る:クリームの貸し手からの資産は、悪意を持って党によって借りられています。

上記の分析では、AlphaがCreamのダメージを補うための当事者になるはずです。ただし、技術的な観点からは、Creamは貸し手の資産を保護する責任を負う当事者です。したがって、Alphaは責任を完全に放棄し、協力をキャンセルして、Creamのユーザーにその不良債権を残すことができます。

もちろん、現在の評判と成功により、これを行うAlphaの能力は非常に低くなっています。しかし、この攻撃は、DeFiのプロジェクト間のコラボレーションに関する既存の問題を浮き彫りにしました。

結果

次の興味深い点は、攻撃がAlphaの契約によって実行されたにもかかわらず、さらに苦しんだのはCreamであったことです。クリームのAUM(運用資産)はわずか1日で7億から2億に下がり、トークンの価格は30%下がりました。対照的に、AlphaのAUMは10%しか減少せず、トークンの売却は重要ではありませんでした。

このパラドックスの原因は次のとおりです。

  1. クリームが最初に明るみに出たので、パニック売りは彼らに強い影響を与えました。
  2. クリームの貸し手は、彼らが最も苦しんでいるものであることに気づきました(トークン価格の下落を除いて、Alphaユーザーはほとんど何も苦しみませんでした)。

x9レバレッジの市場への貸付は、攻撃前からリスクが高すぎたため、Creamの貸し手はこれにますます気づき始めています。

レッスン

これらの攻撃は、DeFiが現在も非常に若く、ユーザーにとってリスクが大きいことを証明しています。監査は非常に時間と費用がかかり、監査が行われた後でも、製品が好みに合わない場合、すべてが失敗します。 

Alphaは2回監査しましたが、それでもハッキングされました。攻撃は非常に複雑で、開発者と研究者が問題の性質を理解するのに何時間もかかりました。 

先週、yDAI(1 Yearn's vault)がハッキングされ、開発チームは、すべての人に損害を補償するために財務を開くためのソリューションを考え出しました。ただし、Alphaの場合、トークンを債務として受け入れる市場は小さすぎるため、Alphaが補償したい場合は、貸し手と別途契約を結ぶ必要があります。

上記の攻撃から、プロジェクトとユーザーの両方のセキュリティと安全性を確保するために多くのソリューションが必要になります。いくつかの提案が含まれます:

  1. 自動テストを実行し、アルゴリズムの正確性を継続的に比較して確認します。
  2. スケールTVLは、各段階でゆっくりと安全を確保し、損傷を可能な限り最小限に抑えます。

エピローグ

リスクと有効性の境界線はますますテストされ、各攻撃はDeFiが成熟するための教訓です。

投資家自身にとって、プロジェクトに参加する前に、適切な資本配分とシステムの理解に時間をかけることが前提条件です。さらに、攻撃を受けた後のプロジェクトの決定とアクションを目撃することも、開発チームが製品に本当に情熱を持っているかどうかを確認するための良いテストです。

「返品はリスクと密接に関連しています」

参照リンク:https ://defiweekly.substack.com/p/efab8b4a-5b1d-4d87-8a64-913070ec328f



DHedge-分散型資産管理の実現

DHedge-分散型資産管理の実現

この記事では、dHedgeの概要、プロジェクトが解決している問題、およびプロジェクトが達成しようとしている目標について説明します。

ミナ財団は=nilに120万ドルの契約を交わしました。財団

ミナ財団は=nilに120万ドルの契約を交わしました。財団

ミナ財団は120万ドル相当の契約を授与します=なし。イーサリアム仮想マシンでPicklesSNARKMinaを検証するための財団。

ミナはポリゴンと協力します

ミナはポリゴンと協力します

MinaとPolygonは協力して、スケーラビリティ、強化された検証、およびプライバシーを向上させる製品を開発します。

Cream V2&Iron Bank-DeFi Lendingの新しい風(パート2)

Cream V2&Iron Bank-DeFi Lendingの新しい風(パート2)

クリームV2の主力商品であるアイアンバンクに関する記事。DeFiでの融資を次のレベルに引き上げるのを手伝ってください。

血清の最大の野心(SRM)

血清の最大の野心(SRM)

Serumは、数十億のユーザーを抱える1兆ドルのエコシステムになることができますか?今日の投稿をお楽しみに。

ルーペ・フィアスコ–グラミー賞を受賞したアーティストがNFTをオリジンで販売

ルーペ・フィアスコ–グラミー賞を受賞したアーティストがNFTをオリジンで販売

Originの主力製品であるNFTLaunchpadでのLupeFiascoの最初のNFTローンチを発表できることを嬉しく思います。

AavegotchiがGameWorldGotchiverseのLitepaperを発表

AavegotchiがGameWorldGotchiverseのLitepaperを発表

Aaveで収益性の高いトークンを賭けたNFTキャラクターを作成するプロジェクトであるAavegotchiは、「Gotchiverse」のライトペーパーを発表しました。

BentoBoxの発売とSushiSwapの将来計画

BentoBoxの発売とSushiSwapの将来計画

この記事では、SushiSwapの最新製品とプロジェクトの将来の計画に関する情報を提供します。

DODOnomics v2:DODO保有者の利益を最大化する

DODOnomics v2:DODO保有者の利益を最大化する

近い将来、Dodoは、LPの利益を最適化するために、新しいバージョンv2へのアップグレードのためにトケノミクスモデルを調整する予定です。

Originは、NFT収益の半分から130万ドルのOGNの買収を発表しました

Originは、NFT収益の半分から130万ドルのOGNの買収を発表しました

Originは、これまでのNFTからの収益の半分(1,304,284米ドルに相当)を使用して、その週に市場でOGNを買い戻します。

Coin98ウォレットでBEP20、TRC20トークンをSPLトークンに、またはその逆に変換する手順

Coin98ウォレットでBEP20、TRC20トークンをSPLトークンに、またはその逆に変換する手順

Coin98ウォレットでクロスチェーンブリッジを使用してBEP20、TRC20トークンをSPLトークンに変換する方法の詳細な手順。ここを読んでください!

アルファを理解する-私は保持する必要がありますか?

アルファを理解する-私は保持する必要がありますか?

アルファを理解する-私は保持する必要がありますか?一般的にアルファを保持している記事の兄弟、特に他のトークンを見る必要があります。

Binance Smart Chain(BSC)とEthereumのDeFi比較-ガス料金の削減は利点ですか?

Binance Smart Chain(BSC)とEthereumのDeFi比較-ガス料金の削減は利点ですか?

プロジェクトは、DEX、Lending&Borrowing、Yield Optimization、NFTなどを含むBinanceSmartChainの5つの領域に属しています。

Thorchain(RUNE)の流動性プールを使用するための手順は完全で詳細です

Thorchain(RUNE)の流動性プールを使用するための手順は完全で詳細です

Thorchainに流動性を提供することで、より高く、より安定したリターンとより不安定な利回りにつながります。

SUSHIの詳細でわかりやすい農法

SUSHIの詳細でわかりやすい農法

SushiswapでSUSHIを栽培するための基本的なステップバイステップガイドと、アセットの管理に使用できるいくつかのツール。

DeFiブーム-Web3の始まり

DeFiブーム-Web3の始まり

この記事では、Blockchainに基づいて開発されたテクノロジープロジェクトの方向性、つまりWeb3への移行について概説しています。

FSTの分配方法-Futureswap先物は影響しますか?

FSTの分配方法-Futureswap先物は影響しますか?

次の記事は、FutureswapのMediumから翻訳されたもので、プロジェクトからの他の情報とともにFSTを配布する方法を提供します。

Q&A#1-ソラナエコシステム

Q&A#1-ソラナエコシステム

Coin98チームの理解における回答、知識と視点の共有、ここでの回答はソラナ側からの公式ではありません。

パーペチュアルプロトコル(PERP)の可能性

パーペチュアルプロトコル(PERP)の可能性

この記事では、このプロトコルの注目すべき側面を通じて、プロトコルPERPの可能性を示しています。

Defiプロトコルのフォーク-FastForkがDeFiに適しているのはなぜですか?

Defiプロトコルのフォーク-FastForkがDeFiに適しているのはなぜですか?

好むと好まざるとにかかわらず、Uniswap、Compound、CurveなどのDeFiプロトコルは、いつでも、どこでも、誰がフォークするかを受け入れる必要があります。

Sign up and Earn ⋙
Sign up and Earn ⋙