Menyahsulit Serangan pada Alpha dan Krim - Apabila Kerjasama DeFi Diuji

Serangan Penyahkodan pada Alfa dan Krim - Apabila kerjasama DeFi diuji. Artikel itu menceritakan penggodaman dan pelajaran baru-baru ini untuk ruang DeFi.

Dalam 10 minit, harga KRIM kadang-kadang merudum lebih 30%, harga ALPHA pun turun mendadak!

Serangan Krim baru-baru ini dianggap sebagai salah satu serangan paling kompleks dalam sejarah DeFi. Ini adalah cerita yang bagus tentang menguji kerjasama dalam DeFi, pengajaran yang perlu diambil perhatian oleh mana-mana projek atau pelabur.

Artikel berikut dirujuk daripada banyak sumber untuk menghantar kepada anda kemajuan serangan, menganalisis peristiwa itu dan pengajaran yang dipelajari untuk membangunkan ruang DeFi menjadi lebih baik dan lebih baik. 

Mari kita mulakan!

Perkembangan

Di bawah ialah kontrak penggodaman: https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

IronBank Cream telah digodam, berjumlah $37.5 juta dalam kerosakan. 

Berdasarkan maklumat transaksi, penyerang menggunakan Alpha Homora dan meminjam sUSD daripada IronBank, setiap kali dua kali lebih banyak.

Nota : Iron Bank ialah produk baharu Krim, melalui projek tersenarai putih Iron Bank akan dapat meminjam aset daripada Krim TANPA cagaran. 

Butiran boleh didapati di sini.

Penyerang mula-mula membuat 2 transaksi dan menghantar aset kepada IronBank untuk menerima cySUSD. Seterusnya menggunakan pinjaman kilat daripada Aave v2, beliau terus menukar USDC kepada sUSD melalui Curve.

Menyahsulit Serangan pada Alpha dan Krim - Apabila Kerjasama DeFi Diuji

Penyerang kemudian menghantar sUSD kepada IronBank, membolehkan dia meneruskan meminjam, meminjamkan dan menerima cySUSD (sebahagian daripada sUSD digunakan untuk membayar yuran transaksi). Selain itu, 10 juta USD telah dipinjam menggunakan pinjaman kilat , dan terus digunakan untuk meningkatkan jumlah cySUSD.

Akhirnya, penyerang itu memiliki banyak cySUSD sehingga dia boleh meminjam apa-apa daripada Ironbank.

Menyahsulit Serangan pada Alpha dan Krim - Apabila Kerjasama DeFi Diuji

Pada ketika ini, penyerang meminjam:

  • 13.2K WETH
  • 3.6 juta USDC
  • 5.6 juta USDTILLION
  • 4.2M PANJANG

Menyahsulit Serangan pada Alpha dan Krim - Apabila Kerjasama DeFi Diuji

Akhirnya dia:

  • Depositkan stablecoin ke Aave V2.
  • 1k ETH “charity: Kembali ke IronBank dan Homora.
  • Pengubahan wang haram (220 ETH) melalui Tornado Cash.
  • Dan baki kira-kira 11k ETH berada dalam alamat dompet penyerang.

Menyahsulit Serangan pada Alpha dan Krim - Apabila Kerjasama DeFi Diuji

Drama bermula!!

Serangan itu menyebabkan banyak kerosakan pada Cream Finance, tetapi tidak lama kemudian projek itu menulis tweet bahawa protokol mereka berfungsi dengan baik dan tidak digodam.

Jika Krim bukan mangsa, maka siapakah yang diserang? Semua mata mula tertumpu pada Alpha Finance, tetapi projek itu mempunyai langkah pemprosesan yang pantas dan maklumat yang dikemas kini sepenuhnya untuk pengguna selepas beberapa jam sahaja.

Gambaran keseluruhan laporan insiden daripada Alpha

  1. Penyerang meminjam ETH daripada Cream's Ironbank menggunakan sUSD sebagai cagaran.
  2. Penyerang membayar balik pinjaman sUSD. Walau bagaimanapun, disebabkan pepijat dalam produk Alpha penyerang boleh memperoleh sejumlah kecil wang melalui ini.
  3. Ulang sehingga nombor itu melintasi 7 nombor.
  4. Pada masa ini Alpha Homora mempunyai hutang yang besar dengan IronBank, tetapi sudah tentu penghutang itu sudah melarikan diri.
  5. Dia mencuci wang melalui Tornado Cash dan memberikan kembali 1,000 ETH kepada Alpha dan Cream.

Nota : Ini tidak menyebabkan pemberi pinjaman Cream kehilangan aset mereka secara langsung, sebaliknya mereka menanggung hutang yang besar daripada Alpha Homora. 

Siapa yang menjadi mangsa?

Krim dan Alpha, jadi siapa yang menjadi mangsa?

Pihak yang terlibat dalam serangan itu termasuk:

  • Krim v2 : Bersetuju untuk integrasi intensif peringkat kontrak dengan Alpha Homora v2.
  • Alpha Homora v2 : Bersetuju di peringkat kontrak untuk meminjam aset daripada Cream v2 tanpa cagaran.
  • Pemberi Pinjaman Krim : Apabila komuniti bersetuju dengan perjanjian mengenai kerjasama intensif antara Krim dan Alpha, ini bermakna pemberi pinjaman bukan sahaja memberi pinjaman kepada pengguna Krim tetapi juga kepada pengguna Alpha Homora v2.
  • Peminjam pada Alpha : Sama seperti peminjam pada Alpha bukan sahaja meminjam daripada Alpha tetapi juga dari Cream v2. Penyerang tergolong dalam kumpulan ini dan diklasifikasikan sebagai peminjam dengan niat jahat.

Menyahsulit Serangan pada Alpha dan Krim - Apabila Kerjasama DeFi Diuji

Sekarang:

  • Pada tahap asas : Alpha Homora berhutang Krim v2.
  • Melihat lebih dalam : Aset daripada pemberi pinjaman pada Cream sedang dipinjam oleh pihak dengan niat yang tidak baik.

Dengan analisis di atas, maka Alpha sepatutnya menjadi pihak yang memberi pampasan bagi kerosakan Krim. Walau bagaimanapun, dari perspektif teknikal, Cream ialah pihak yang bertanggungjawab untuk mendapatkan aset pemberi pinjaman. Jadi Alpha boleh mengetepikan tanggungjawab sepenuhnya dan membatalkan kerjasama, meninggalkan hutang lapuk itu kepada pengguna Krim.

Sudah tentu dengan reputasi dan kejayaan masa kini, keupayaan Alpha untuk melakukan ini adalah sangat rendah. Tetapi serangan itu menyerlahkan masalah sedia ada dengan kerjasama antara projek dalam DeFi.

Akibat

Perkara menarik seterusnya ialah walaupun serangan itu dilakukan melalui kontrak Alpha, Krim yang lebih menderita. AUM (aset di bawah pengurusan) Cream turun daripada 700 juta kepada 200 juta dalam masa 1 hari sahaja dan harga token turun sebanyak 30%. Sebaliknya, AUM Alpha hanya berkurangan sebanyak 10% dan potongan jualan token adalah tidak ketara.

Punca paradoks ini boleh disebabkan oleh:

  1. Krim adalah yang pertama didedahkan, jadi jualan panik memberi kesan yang kuat kepada mereka.
  2. Pemberi pinjaman Cream menyedari bahawa merekalah yang paling menderita (selain daripada penurunan harga token, pengguna Alpha hampir tidak mengalami apa-apa).

Pemberian pinjaman kepada pasaran dengan leverage x9 adalah terlalu berisiko walaupun sebelum serangan, dan pemberi pinjaman Cream semakin menyedari perkara ini.

pelajaran

Serangan ini telah membuktikan bahawa DeFi masih sangat muda pada masa ini dan risikonya besar untuk pengguna. Pengauditan sangat memakan masa dan mahal malah selepas audit dilakukan, jika produk tidak menepati citarasa, semuanya akan gagal. 

Alpha mengaudit dua kali dan masih digodam, serangan itu sangat kompleks sehingga ia mengambil masa berjam-jam pemaju dan penyelidik untuk memahami sifat masalah. 

Minggu lepas yDAI (kebal 1 Yearn) telah digodam, pasukan pembangunan telah menghasilkan penyelesaian untuk membuka perbendaharaan untuk membayar pampasan kepada semua orang atas kerosakan. Walau bagaimanapun, dengan Alpha, pasaran yang menerima token mereka sebagai hutang adalah terlalu kecil, jadi jika Alpha ingin membayar pampasan, ia perlu membuat perjanjian berasingan dengan pemberi pinjaman.

Daripada serangan di atas, banyak penyelesaian akan diperlukan untuk memastikan keselamatan dan keselamatan kedua-dua projek dan pengguna. Beberapa cadangan termasuk:

  1. Lakukan ujian automatik dan teruskan membandingkan dan memastikan ketepatan algoritma.
  2. Skala TVL perlahan-lahan memastikan keselamatan dalam setiap peringkat untuk meminimumkan kerosakan serendah mungkin.

Epilog

Garis antara risiko dan keberkesanan akan diuji lebih dan lebih, dan setiap serangan adalah pengajaran untuk DeFi matang.

Bagi pelabur sendiri, sebelum ape-in ​​kepada projek, peruntukan modal yang betul dan mengambil masa untuk memahami sistem adalah prasyarat. Selain itu, menyaksikan keputusan dan tindakan projek selepas diserang juga merupakan ujian yang baik untuk melihat sama ada pasukan pembangunan benar-benar ghairah dengan produk mereka.

"Pulangan berjalan seiring dengan risiko"

Pautan rujukan: https://defiweekly.substack.com/p/efab8b4a-5b1d-4d87-8a64-913070ec328f



Mina bekerjasama dengan Polygon

Mina bekerjasama dengan Polygon

Mina dan Polygon akan bekerjasama untuk membangunkan produk yang meningkatkan kebolehskalaan, pengesahan yang dipertingkatkan dan privasi.

Pencapaian Protokol Kekal Sejak Mainnet

Pencapaian Protokol Kekal Sejak Mainnet

Mainnet Rasmi Protokol Perpetual di Ethereum pada 14 Februari 2021. Dalam 1 bulan, apakah yang dicapai Protokol Perpetual?

Siapakah 9 pemenang cemerlang Hackathon Serum Solana X yang pertama?

Siapakah 9 pemenang cemerlang Hackathon Serum Solana X yang pertama?

Artikel ini memberi anda 9 pemenang cemerlang dalam Solana & Serum DeFi Hackathon.

Alpha Homora - Menuju Era Pelbagai Rantaian

Alpha Homora - Menuju Era Pelbagai Rantaian

Alpha Homora - Menuju Era Pelbagai Rantaian. Pengumuman penyepaduan rantai Alpha yang lain, bermula dengan Binance Smart Chain.

Temu bual dengan Mark Zuckerberg: Apa yang akan Meta lakukan untuk merealisasikan Metaverse Maya Universe?

Temu bual dengan Mark Zuckerberg: Apa yang akan Meta lakukan untuk merealisasikan Metaverse Maya Universe?

Ringkasan wawancara antara YouTuber Sara Dietschy dan Mark Zuckerberg, untuk melihat cita-cita Meta untuk alam maya Metaverse.

Graf bekerjasama dengan Polygon (Matic) untuk penyelesaian Layer 2

Graf bekerjasama dengan Polygon (Matic) untuk penyelesaian Layer 2

Mengumumkan perkongsian antara Polygon (Matic) dan The Graph, dan menganalisis faedah untuk pelaburan daripada hubungan ini.

Tokenomik ALPHA - Mengoptimumkan faedah untuk pemegang token

Tokenomik ALPHA - Mengoptimumkan faedah untuk pemegang token

Artikel ini memperincikan tokenomics ALPHA dan membimbing pemegang ALPHA untuk mengoptimumkan keuntungan daripada perubahan ini.

Apakah Covid-19? Memahami Dan Cara Mengelakkannya

Apakah Covid-19? Memahami Dan Cara Mengelakkannya

Coronavirus telah dan merupakan isu hangat seluruh komuniti bahawa setiap ahli komuniti itu mempunyai tanggungjawab untuk berganding bahu untuk menyokong satu sama lain.

Lupe Fiasco – Artis Pemenang Anugerah Grammy Akan Menjual NFT On Origin

Lupe Fiasco – Artis Pemenang Anugerah Grammy Akan Menjual NFT On Origin

Kami teruja untuk mengumumkan pelancaran NFT pertama Lupe Fiasco pada NFT Launchpad perdana Origin.

Cream V2 & Bank Besi - Angin baharu dalam DeFi Lending (Bahagian 2)

Cream V2 & Bank Besi - Angin baharu dalam DeFi Lending (Bahagian 2)

Artikel mengenai Iron Bank, produk utama Krim V2. Bantu membawa pinjaman dalam DeFi ke tahap seterusnya.

OUSD: Syiling stabil pertama yang boleh diusahakan di Wallet

OUSD: Syiling stabil pertama yang boleh diusahakan di Wallet

Pada 23 September 2020, Origin Protocol (Origin) melancarkan syiling Stablenya: OUSD - Syiling Stable High-end pada platform Ethereum.

Sushi AMA Recap - cita-cita besar Sushi

Sushi AMA Recap - cita-cita besar Sushi

Ringkasan terjemahan sesi AMA Sushi, kemas kini, maklumat yang mempengaruhi harga token dan cita-cita besar Sushi.

Aavegotchi Mengumumkan Kertas Lite Untuk Gotchiverse Dunia Permainan

Aavegotchi Mengumumkan Kertas Lite Untuk Gotchiverse Dunia Permainan

Aavegotchi, projek untuk mencipta aksara NFT yang dipertaruhkan dengan token yang menguntungkan pada Aave, telah mengumumkan kertas lite untuk "Gotchiverse".

Pengimbang V2 - Penanda aras baharu untuk AMM

Pengimbang V2 - Penanda aras baharu untuk AMM

Artikel tersebut memberi anda maklumat yang paling penting tentang kemas kini Pengimbang yang seterusnya.

BlackHoleSwap WhitePaper

BlackHoleSwap WhitePaper

BlackHoleSwap ialah AMM terdesentralisasi yang direka untuk stablecoin. Artikel ini menyediakan maklumat berguna tentang BlackHoleSwap.

Apakah itu MakerDAO & DAI? Temu bual dengan Gustav Arentoft dengan Le Thanh

Apakah itu MakerDAO & DAI? Temu bual dengan Gustav Arentoft dengan Le Thanh

Apakah itu MakerDAO & DAI? Isu penting MakerDAO & DAI AMA dengan Gustav Arentoft akan diringkaskan dalam artikel ini.

BIP-X - Pelan tindakan untuk 2021 dan visi jangka panjang Basis Cash edisi ke-2

BIP-X - Pelan tindakan untuk 2021 dan visi jangka panjang Basis Cash edisi ke-2

Pelan hala tuju untuk 2021 dan perjalanan Basis Cash yang akan datang

Kemas kini yuran transaksi FTX

Kemas kini yuran transaksi FTX

FTX kini merupakan pertukaran Crypto yang digunakan oleh ramai orang. Berikut ialah perubahan terkini dalam yuran pertukaran FTX pada 2021.

Pelancaran BentoBox dan Rancangan Masa Depan SushiSwap

Pelancaran BentoBox dan Rancangan Masa Depan SushiSwap

Artikel ini memberikan anda maklumat tentang produk terkini SushiSwap serta rancangan masa depan projek itu.

Kashi - Persamaan baharu untuk masalah Dagangan Pinjaman & Margin

Kashi - Persamaan baharu untuk masalah Dagangan Pinjaman & Margin

Ketahui tentang Kashi - nama terang yang membantu pengguna mengoptimumkan keuntungan dalam Lending & Margin Trading pada platform SushiSwap.

Mina bekerjasama dengan Polygon

Mina bekerjasama dengan Polygon

Mina dan Polygon akan bekerjasama untuk membangunkan produk yang meningkatkan kebolehskalaan, pengesahan yang dipertingkatkan dan privasi.

Analisis Model Operasi Uniswap V2 (UNI) - Asas AMM

Analisis Model Operasi Uniswap V2 (UNI) - Asas AMM

Menganalisis dan menilai model pengendalian Uniswap V2, model paling asas untuk mana-mana AMM.

Arahan untuk menggunakan pertukaran Remitano: Beli dan jual Bitcoin di bursa Remitano

Arahan untuk menggunakan pertukaran Remitano: Beli dan jual Bitcoin di bursa Remitano

Pertukaran Remitano ialah pertukaran pertama yang membenarkan pembelian dan penjualan mata wang kripto dalam VND. Arahan untuk mendaftar untuk Remitano dan membeli dan menjual Bitcoin secara terperinci di sini!

Arahan untuk menyertai testnet Tenderize pada Solana adalah terperinci dan mudah difahami

Arahan untuk menyertai testnet Tenderize pada Solana adalah terperinci dan mudah difahami

Artikel ini akan memberikan anda arahan yang paling lengkap dan terperinci untuk menggunakan testnet Tenderize.

Panduan lengkap dan terperinci untuk menggunakan Pasaran Mangga

Panduan lengkap dan terperinci untuk menggunakan Pasaran Mangga

Artikel ini akan memberikan anda panduan paling lengkap dan terperinci untuk menggunakan Pasaran Mangga untuk mengalami kefungsian penuh projek baharu ini di Solana.

Siri #1 UNLOCKED - Meningkatkan Keselamatan anda pada Coin98 Super App

Siri #1 UNLOCKED - Meningkatkan Keselamatan anda pada Coin98 Super App

Dalam episod pertama Siri UNLOCKED ini, kami akan menambah lapisan keselamatan tambahan pada dompet anda menggunakan Tetapan Keselamatan.

Bagaimana untuk Farm Crypto dan menyertai DeFi dengan selamat?

Bagaimana untuk Farm Crypto dan menyertai DeFi dengan selamat?

Pertanian adalah peluang yang baik untuk pengguna memperoleh crypto dengan mudah dalam DeFi. Tetapi apakah cara yang betul untuk menanam kripto dan menyertai DeFi dengan selamat?

Penilaian DeFi: Bolehkah DeFi dinilai mengikut aliran tunai?

Penilaian DeFi: Bolehkah DeFi dinilai mengikut aliran tunai?

Artikel itu menterjemah pendapat pengarang @jdorman81 mengenai isu penilaian dalam Defi, bersama dengan beberapa pendapat peribadi penterjemah.

Arahan untuk menggunakan lantai Saddle Finance dari A hingga Z

Arahan untuk menggunakan lantai Saddle Finance dari A hingga Z

Saddle Finance ialah AMM yang membenarkan perdagangan & menyediakan kecairan untuk tBTC, WBTC, sBTC dan renBTC. Manual Pengguna Lantai Pelana.

Apa yang perlu disediakan apabila Bitcoin (BTC) melepasi paras tertinggi 500 juta VND/BTC dan adakah musim Pump Coin 2017 akan kembali dengan kukuh?

Apa yang perlu disediakan apabila Bitcoin (BTC) melepasi paras tertinggi 500 juta VND/BTC dan adakah musim Pump Coin 2017 akan kembali dengan kukuh?

Mengapa anda perlu mula mengawasi Bitcoin (BTC) sekarang? Dan apa yang perlu disediakan apabila Bitcoin (BTC) melepasi kemuncak 500 juta VND/BTC?

Sign up and Earn ⋙
Sign up and Earn ⋙