Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Dekodowanie ataków na Alpha i Cream - Kiedy współpraca z DeFi zostaje wystawiona na próbę. Artykuł opowiada o ostatnim włamaniu i lekcjach dotyczących przestrzeni DeFi.

W ciągu 10 minut cena CREAM czasami spadała o ponad 30%, cena ALPHA również gwałtownie spadła!

Niedawny atak Cream jest uważany za jeden z najbardziej złożonych ataków w historii DeFi. To dobra opowieść o testowaniu współpracy w DeFi, lekcja, którą każdy projekt czy inwestor powinien wziąć pod uwagę.

Poniższy artykuł jest przywoływany z wielu źródeł, aby przesłać ci postępy ataku, przeanalizować to wydarzenie i wnioski wyciągnięte z rozwoju przestrzeni DeFi, aby stać się coraz lepszym. 

Zacznijmy!

Rozwój

Poniżej znajduje się umowa włamania: https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

Zhakowany został IronBank należący do firmy Cream, powodując szkody w wysokości 37,5 miliona dolarów. 

Na podstawie informacji o transakcji atakujący używa Alpha Homora i pożycza sUSD od IronBank, za każdym razem dwa razy więcej.

Uwaga : Iron Bank to nowy produkt Cream, dzięki projektom z białej listy Iron Bank będzie można pożyczać aktywa od Cream BEZ zabezpieczenia. 

Szczegóły znajdziesz tutaj.

Atakujący najpierw dokonuje 2 transakcji i wysyła aktywa do IronBank, aby otrzymać cySUSD. Następnie, korzystając z Flashloan z Aave v2, przystąpił do konwersji USDC na sUSD za pośrednictwem Curve.

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Atakujący wysyła następnie sUSD do IronBank, co pozwala mu na kontynuowanie pożyczania i otrzymywania cySUSD (część sUSD służy do opłacania opłat transakcyjnych). Ponadto za pomocą pożyczek flash pożyczono 10 mln USD , które nadal służyły do ​​zwiększania kwoty cySUSD.

W końcu atakujący posiadał tyle cySUSD, że był w stanie pożyczyć cokolwiek od Ironbanku.

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

W tym momencie atakujący pożycza:

  • 13,2 tys
  • 3,6 mln USDC
  • 5,6 MILIONÓW USD
  • 4,2 M DŁUGOŚCI

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Wreszcie on:

  • Wpłać stablecoiny do Aave V2.
  • Organizacja charytatywna 1k ETH: Powrót do IronBank i Homora.
  • Pranie brudnych pieniędzy (220 ETH) przez Tornado Cash.
  • A pozostałe około 11 000 ETH znajduje się w adresie portfela atakującego.

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Rozpoczyna się dramat!!

Atak spowodował wiele szkód dla Cream Finance, ale wkrótce projekt napisał na Twitterze, że ich protokół działa poprawnie i nie został zhakowany.

Jeśli Cream nie był ofiarą, to kto został zaatakowany? Wszystkie oczy zaczęły skupiać się na Alpha Finance, ale projekt miał szybkie etapy przetwarzania i w pełni zaktualizowane informacje dla użytkowników już po kilku godzinach.

Przegląd raportów o incydentach z Alpha

  1. Atakujący pożycza ETH z Ironbank firmy Cream, używając jako zabezpieczenia sUSD.
  2. Atakujący spłaca pożyczkę w sUSD. Jednak ze względu na błąd w produkcie Alpha, atakujący może na tym zarobić niewielką ilość pieniędzy.
  3. Powtarzaj, aż ta liczba przekroczy 7 liczb.
  4. W tym czasie Alpha Homora miała ogromny dług w IronBanku, ale oczywiście dłużnik już uciekał.
  5. Wyprał pieniądze przez Tornado Cash i oddał 1000 ETH Alpha i Cream.

Uwaga : nie powoduje to, że pożyczkodawcy Cream bezpośrednio tracą swoje aktywa, zamiast tego zaciągają ogromny dług od Alpha Homora. 

Kim jest ofiara?

Cream i Alpha, więc kto jest ofiarą?

Strony zaangażowane w atak to:

  • Cream v2 : Zgodziłem się na intensywną integrację na poziomie umowy z Alpha Homora v2.
  • Alpha Homora v2 : Zgódź się na poziomie umowy, aby pożyczyć aktywa od Cream v2 bez zabezpieczenia.
  • Pożyczkodawca na Cream : Kiedy społeczność zgadza się na porozumienie w sprawie intensywnej współpracy pomiędzy Cream i Alpha, oznacza to, że pożyczkodawca nie tylko pożycza pieniądze użytkownikom Cream, ale także użytkownikom Alpha Homora v2.
  • Pożyczkobiorca na Alpha : Podobny do pożyczkobiorcy na Alpha, nie tylko pożycza z Alpha, ale także z Cream v2. Atakujący należy do tej grupy i jest klasyfikowany jako pożyczkobiorca o złych intencjach.

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Już teraz:

  • Na podstawowym poziomie : Alpha Homora zawdzięcza Cream v2.
  • Patrząc głębiej : aktywa od pożyczkodawców na Cream są pożyczane przez stronę o złych intencjach.

Przy powyższej analizie Alpha powinna być stroną, która zrekompensuje obrażenia Cream. Jednak z technicznego punktu widzenia stroną odpowiedzialną za zabezpieczenie aktywów pożyczkodawcy jest Cream. Alpha może więc całkowicie zrzec się odpowiedzialności i anulować współpracę, pozostawiając ten nieściągalny dług użytkownikom Cream.

Oczywiście, biorąc pod uwagę reputację i sukces teraźniejszości, zdolność Alpha do tego jest bardzo niska. Jednak atak ujawnił istniejący problem ze współpracą między projektami w DeFi.

Konsekwencja

Następną ciekawostką jest to, że chociaż atak został przeprowadzony za pośrednictwem kontraktu Alfy, bardziej ucierpiała Cream. AUM firmy Cream (aktywa pod zarządzaniem) spadło z 700 milionów do 200 milionów w ciągu zaledwie jednego dnia, a cena tokena spadła o 30%. W przeciwieństwie do tego, AUM Alpha spadło tylko o 10%, a wyprzedaż tokenów była nieznaczna.

Przyczyną tego paradoksu mogą być:

  1. Jako pierwszy wyszedł na jaw krem, więc panika sprzedaży miała na nich duży wpływ.
  2. Pożyczkodawcy Cream zdali sobie sprawę, że to oni ucierpieli najbardziej (poza spadkiem cen tokenów użytkownicy Alpha prawie nic nie ucierpieli).

Pożyczanie na rynek z dźwignią x9 było zbyt ryzykowne nawet przed atakiem, a pożyczkodawcy Cream stają się coraz bardziej tego świadomi.

Lekcja

Ataki te dowiodły, że DeFi jest obecnie wciąż bardzo młoda, a ryzyko dla użytkowników jest duże. Audyt jest bardzo czasochłonny i kosztowny i nawet po przeprowadzeniu audytu, jeśli produkt nie będzie pasował do smaku, wszystko się zawiedzie. 

Alpha dwukrotnie skontrolowała i nadal została zhakowana, atak był tak złożony, że zrozumienie natury problemu zajęło programistom i badaczom wiele godzin. 

W zeszłym tygodniu zhakowano yDAI (1 Yearn's Vault), zespół programistów wymyślił rozwiązanie, aby otworzyć skarbiec, aby zrekompensować wszystkim szkody. Jednak w przypadku Alpha rynek, który akceptuje ich tokeny jako dług, jest zbyt mały, więc jeśli Alpha chce to zrekompensować, będzie musiała zawrzeć osobną umowę z pożyczkodawcami.

Z powyższych ataków potrzebnych będzie wiele rozwiązań zapewniających bezpieczeństwo i bezpieczeństwo zarówno projektów, jak i użytkowników. Kilka sugestii to:

  1. Wykonuj testy automatyczne i stale porównuj i zapewniaj poprawność algorytmu.
  2. Skala TVL powoli zapewnia bezpieczeństwo na każdym etapie, aby zminimalizować uszkodzenia na jak najniższym poziomie.

Epilog

Granica między ryzykiem a skutecznością będzie coraz częściej testowana, a każdy atak jest lekcją dla DeFi, aby dojrzała.

Dla samych inwestorów, przed przystąpieniem do projektu, warunkiem wstępnym jest odpowiednia alokacja kapitału i poświęcenie czasu na zrozumienie systemu. Ponadto obserwowanie decyzji i działań związanych z projektem po zaatakowaniu jest również dobrym testem, aby sprawdzić, czy zespół programistów naprawdę pasjonuje się swoim produktem.

„Zwroty idą w parze z ryzykiem”

Link referencyjny: https://defiweekly.substack.com/p/efab8b4a-5b1d-4d87-8a64-913070ec328f

Zostaw komentarz

Zawieszenie wypłat z Binance? Najczęstsze przyczyny i jak sobie z nimi poradzić

Zawieszenie wypłat z Binance? Najczęstsze przyczyny i jak sobie z nimi poradzić

Dowiedz się, dlaczego wypłaty z Binance mogą zostać zawieszone, jak zidentyfikować ograniczenia konta lub sieci oraz jakie najbezpieczniejsze kroki należy podjąć, aby przywrócić dostęp lub spróbować ponownie.

Jak korzystać z funkcji konwersji giełdy kryptowalut, aby dokonywać transakcji bez prowizji i nie przegapić ukrytych kosztów

Jak korzystać z funkcji konwersji giełdy kryptowalut, aby dokonywać transakcji bez prowizji i nie przegapić ukrytych kosztów

Dowiedz się, jak działają narzędzia do konwersji giełd kryptowalut, kiedy zamiana jest naprawdę bezpłatna, jak porównywać oferty i spready oraz jak bezpiecznie dokonać konwersji.

Jak odzyskać brakujące depozyty kryptowalutowe na Coinbase i Binance

Jak odzyskać brakujące depozyty kryptowalutowe na Coinbase i Binance

Brakuje Ci wpłaty kryptowalut na Coinbase lub Binance? Sprawdź potwierdzenia, sieć, adres, notatkę lub tag oraz prawidłową ścieżkę odzyskiwania.

Jak obliczyć i zarządzać współczynnikiem ryzyka do zysku w handlu kryptowalutami

Jak obliczyć i zarządzać współczynnikiem ryzyka do zysku w handlu kryptowalutami

Dowiedz się, jak obliczać stosunek ryzyka do zysku w kryptowalutach, określać wielkość pozycji, uwzględniać opłaty i poślizgi oraz jak korzystać z wielokrotności R, aby konsekwentnie zarządzać transakcjami.

Understanding Ethereum Gas Fees: How to Save Money on Transactions

Understanding Ethereum Gas Fees: How to Save Money on Transactions

Learn how Ethereum gas fees work, what base fees and priority fees mean, and practical ways to reduce transaction costs safely.

How to Verify Crypto Founder and Developer Identities Without Doxxing Anyone

How to Verify Crypto Founder and Developer Identities Without Doxxing Anyone

Learn how to verify crypto founders and developers using public, independent evidence without doxxing, exposing private data, or risking your wallet.

Kiedy czerpać zyski z monet memowych, zanim bańka pęknie

Kiedy czerpać zyski z monet memowych, zanim bańka pęknie

Dowiedz się, jak czerpać zyski z monet memowych, stosując etapowe wyjścia, kontrole płynności, limity ryzyka, świadomość podatkową i jasne zasady przed gwałtownym odwróceniem trendu.

Uśrednianie kosztów dolara na rynkach kryptowalut: bezpieczniejsza strategia czasowa, a nie gwarancja bezpieczeństwa

Uśrednianie kosztów dolara na rynkach kryptowalut: bezpieczniejsza strategia czasowa, a nie gwarancja bezpieczeństwa

Dowiedz się, jak kryptowalutowa DCA działa w czasie bessy, jakie ryzyko może ograniczyć, przed czym nie może Cię ochronić i jak opracować zdyscyplinowany plan, nie myląc go z bezpieczeństwem.

Jak czytać formacje świec kryptograficznych dla początkujących: praktyczny przewodnik

Jak czytać formacje świec kryptograficznych dla początkujących: praktyczny przewodnik

Dowiedz się, jak odczytywać wzorce kryptograficznych świec, wykorzystując OHLC, korpusy świec, knoty, kontekst trendu, potwierdzenie i kontrolę ryzyka — nie traktując wzorców jako gwarancji.

Rozwiązywanie sporów dotyczących płatności P2P na giełdach kryptowalut: kiedy czekać, odwołać się czy eskalować

Rozwiązywanie sporów dotyczących płatności P2P na giełdach kryptowalut: kiedy czekać, odwołać się czy eskalować

Dowiedz się, jak rozwiązywać spory dotyczące płatności kryptowalutowych P2P, porównaj okres oczekiwania i odwołania, zabezpiecz dowody, unikaj ryzykownych wydań i eskaluj spory poprzez wsparcie giełdy.