Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Dekodowanie ataków na Alpha i Cream - Kiedy współpraca z DeFi zostaje wystawiona na próbę. Artykuł opowiada o ostatnim włamaniu i lekcjach dotyczących przestrzeni DeFi.

W ciągu 10 minut cena CREAM czasami spadała o ponad 30%, cena ALPHA również gwałtownie spadła!

Niedawny atak Cream jest uważany za jeden z najbardziej złożonych ataków w historii DeFi. To dobra opowieść o testowaniu współpracy w DeFi, lekcja, którą każdy projekt czy inwestor powinien wziąć pod uwagę.

Poniższy artykuł jest przywoływany z wielu źródeł, aby przesłać ci postępy ataku, przeanalizować to wydarzenie i wnioski wyciągnięte z rozwoju przestrzeni DeFi, aby stać się coraz lepszym. 

Zacznijmy!

Rozwój

Poniżej znajduje się umowa włamania: https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

Zhakowany został IronBank należący do firmy Cream, powodując szkody w wysokości 37,5 miliona dolarów. 

Na podstawie informacji o transakcji atakujący używa Alpha Homora i pożycza sUSD od IronBank, za każdym razem dwa razy więcej.

Uwaga : Iron Bank to nowy produkt Cream, dzięki projektom z białej listy Iron Bank będzie można pożyczać aktywa od Cream BEZ zabezpieczenia. 

Szczegóły znajdziesz tutaj.

Atakujący najpierw dokonuje 2 transakcji i wysyła aktywa do IronBank, aby otrzymać cySUSD. Następnie, korzystając z Flashloan z Aave v2, przystąpił do konwersji USDC na sUSD za pośrednictwem Curve.

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Atakujący wysyła następnie sUSD do IronBank, co pozwala mu na kontynuowanie pożyczania i otrzymywania cySUSD (część sUSD służy do opłacania opłat transakcyjnych). Ponadto za pomocą pożyczek flash pożyczono 10 mln USD , które nadal służyły do ​​zwiększania kwoty cySUSD.

W końcu atakujący posiadał tyle cySUSD, że był w stanie pożyczyć cokolwiek od Ironbanku.

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

W tym momencie atakujący pożycza:

  • 13,2 tys
  • 3,6 mln USDC
  • 5,6 MILIONÓW USD
  • 4,2 M DŁUGOŚCI

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Wreszcie on:

  • Wpłać stablecoiny do Aave V2.
  • Organizacja charytatywna 1k ETH: Powrót do IronBank i Homora.
  • Pranie brudnych pieniędzy (220 ETH) przez Tornado Cash.
  • A pozostałe około 11 000 ETH znajduje się w adresie portfela atakującego.

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Rozpoczyna się dramat!!

Atak spowodował wiele szkód dla Cream Finance, ale wkrótce projekt napisał na Twitterze, że ich protokół działa poprawnie i nie został zhakowany.

Jeśli Cream nie był ofiarą, to kto został zaatakowany? Wszystkie oczy zaczęły skupiać się na Alpha Finance, ale projekt miał szybkie etapy przetwarzania i w pełni zaktualizowane informacje dla użytkowników już po kilku godzinach.

Przegląd raportów o incydentach z Alpha

  1. Atakujący pożycza ETH z Ironbank firmy Cream, używając jako zabezpieczenia sUSD.
  2. Atakujący spłaca pożyczkę w sUSD. Jednak ze względu na błąd w produkcie Alpha, atakujący może na tym zarobić niewielką ilość pieniędzy.
  3. Powtarzaj, aż ta liczba przekroczy 7 liczb.
  4. W tym czasie Alpha Homora miała ogromny dług w IronBanku, ale oczywiście dłużnik już uciekał.
  5. Wyprał pieniądze przez Tornado Cash i oddał 1000 ETH Alpha i Cream.

Uwaga : nie powoduje to, że pożyczkodawcy Cream bezpośrednio tracą swoje aktywa, zamiast tego zaciągają ogromny dług od Alpha Homora. 

Kim jest ofiara?

Cream i Alpha, więc kto jest ofiarą?

Strony zaangażowane w atak to:

  • Cream v2 : Zgodziłem się na intensywną integrację na poziomie umowy z Alpha Homora v2.
  • Alpha Homora v2 : Zgódź się na poziomie umowy, aby pożyczyć aktywa od Cream v2 bez zabezpieczenia.
  • Pożyczkodawca na Cream : Kiedy społeczność zgadza się na porozumienie w sprawie intensywnej współpracy pomiędzy Cream i Alpha, oznacza to, że pożyczkodawca nie tylko pożycza pieniądze użytkownikom Cream, ale także użytkownikom Alpha Homora v2.
  • Pożyczkobiorca na Alpha : Podobny do pożyczkobiorcy na Alpha, nie tylko pożycza z Alpha, ale także z Cream v2. Atakujący należy do tej grupy i jest klasyfikowany jako pożyczkobiorca o złych intencjach.

Odszyfrowywanie ataków na Alpha i Cream — gdy współpraca DeFi zostanie wystawiona na próbę

Już teraz:

  • Na podstawowym poziomie : Alpha Homora zawdzięcza Cream v2.
  • Patrząc głębiej : aktywa od pożyczkodawców na Cream są pożyczane przez stronę o złych intencjach.

Przy powyższej analizie Alpha powinna być stroną, która zrekompensuje obrażenia Cream. Jednak z technicznego punktu widzenia stroną odpowiedzialną za zabezpieczenie aktywów pożyczkodawcy jest Cream. Alpha może więc całkowicie zrzec się odpowiedzialności i anulować współpracę, pozostawiając ten nieściągalny dług użytkownikom Cream.

Oczywiście, biorąc pod uwagę reputację i sukces teraźniejszości, zdolność Alpha do tego jest bardzo niska. Jednak atak ujawnił istniejący problem ze współpracą między projektami w DeFi.

Konsekwencja

Następną ciekawostką jest to, że chociaż atak został przeprowadzony za pośrednictwem kontraktu Alfy, bardziej ucierpiała Cream. AUM firmy Cream (aktywa pod zarządzaniem) spadło z 700 milionów do 200 milionów w ciągu zaledwie jednego dnia, a cena tokena spadła o 30%. W przeciwieństwie do tego, AUM Alpha spadło tylko o 10%, a wyprzedaż tokenów była nieznaczna.

Przyczyną tego paradoksu mogą być:

  1. Jako pierwszy wyszedł na jaw krem, więc panika sprzedaży miała na nich duży wpływ.
  2. Pożyczkodawcy Cream zdali sobie sprawę, że to oni ucierpieli najbardziej (poza spadkiem cen tokenów użytkownicy Alpha prawie nic nie ucierpieli).

Pożyczanie na rynek z dźwignią x9 było zbyt ryzykowne nawet przed atakiem, a pożyczkodawcy Cream stają się coraz bardziej tego świadomi.

Lekcja

Ataki te dowiodły, że DeFi jest obecnie wciąż bardzo młoda, a ryzyko dla użytkowników jest duże. Audyt jest bardzo czasochłonny i kosztowny i nawet po przeprowadzeniu audytu, jeśli produkt nie będzie pasował do smaku, wszystko się zawiedzie. 

Alpha dwukrotnie skontrolowała i nadal została zhakowana, atak był tak złożony, że zrozumienie natury problemu zajęło programistom i badaczom wiele godzin. 

W zeszłym tygodniu zhakowano yDAI (1 Yearn's Vault), zespół programistów wymyślił rozwiązanie, aby otworzyć skarbiec, aby zrekompensować wszystkim szkody. Jednak w przypadku Alpha rynek, który akceptuje ich tokeny jako dług, jest zbyt mały, więc jeśli Alpha chce to zrekompensować, będzie musiała zawrzeć osobną umowę z pożyczkodawcami.

Z powyższych ataków potrzebnych będzie wiele rozwiązań zapewniających bezpieczeństwo i bezpieczeństwo zarówno projektów, jak i użytkowników. Kilka sugestii to:

  1. Wykonuj testy automatyczne i stale porównuj i zapewniaj poprawność algorytmu.
  2. Skala TVL powoli zapewnia bezpieczeństwo na każdym etapie, aby zminimalizować uszkodzenia na jak najniższym poziomie.

Epilog

Granica między ryzykiem a skutecznością będzie coraz częściej testowana, a każdy atak jest lekcją dla DeFi, aby dojrzała.

Dla samych inwestorów, przed przystąpieniem do projektu, warunkiem wstępnym jest odpowiednia alokacja kapitału i poświęcenie czasu na zrozumienie systemu. Ponadto obserwowanie decyzji i działań związanych z projektem po zaatakowaniu jest również dobrym testem, aby sprawdzić, czy zespół programistów naprawdę pasjonuje się swoim produktem.

„Zwroty idą w parze z ryzykiem”

Link referencyjny: https://defiweekly.substack.com/p/efab8b4a-5b1d-4d87-8a64-913070ec328f



Mina współpracuje z Polygon

Mina współpracuje z Polygon

Mina i Polygon będą współpracować w celu opracowania produktów zwiększających skalowalność, ulepszoną weryfikację i prywatność.

Osiągnięcia Protokołu Wieczystego od czasu Mainnet

Osiągnięcia Protokołu Wieczystego od czasu Mainnet

Protokół wieczysty Official Mainnet na Ethereum w dniu 14 lutego 2021 r. Co osiągnął w ciągu miesiąca Protokół Wieczysty?

Alpha Homora - W kierunku ery wielołańcuchowej

Alpha Homora - W kierunku ery wielołańcuchowej

Alpha Homora - W kierunku ery wielołańcuchowej. Ogłoszenie integracji innych łańcuchów Alpha, począwszy od Binance Smart Chain.

Program Graph współpracuje z firmą Polygon (Matic) w zakresie rozwiązań warstwy 2

Program Graph współpracuje z firmą Polygon (Matic) w zakresie rozwiązań warstwy 2

Ogłoszenie partnerstwa pomiędzy Polygon (Matic) i The Graph oraz analiza korzyści dla inwestycji płynących z tej relacji.

Tokenomika ALPHA - Optymalizacja korzyści dla posiadaczy tokenów

Tokenomika ALPHA - Optymalizacja korzyści dla posiadaczy tokenów

Artykuł zawiera szczegółowe informacje na temat tokenomiki ALPHA i prowadzi posiadaczy ALPHA do optymalizacji zysków z tej zmiany.

Co to jest Covid-19? Zrozumienie i jak tego uniknąć

Co to jest Covid-19? Zrozumienie i jak tego uniknąć

Koronawirus był i jest gorącym problemem całej społeczności, ponieważ każdy członek tej społeczności ma obowiązek połączyć ręce, aby się nawzajem wspierać.

Lupe Fiasco – zdobywca nagrody Grammy będzie sprzedawał NFT On Origin

Lupe Fiasco – zdobywca nagrody Grammy będzie sprzedawał NFT On Origin

Z radością ogłaszamy, że Lupe Fiasco po raz pierwszy uruchomi NFT na flagowym programie Origin NFT Launchpad.

Cream V2 i Iron Bank - Nowy powiew w pożyczaniu DeFi (część 2)

Cream V2 i Iron Bank - Nowy powiew w pożyczaniu DeFi (część 2)

Artykuł o Iron Banku, kluczowym produkcie Cream V2. Pomóż przenieść pożyczki w DeFi na wyższy poziom.

OUSD: Pierwsza stabilna moneta, którą można hodować w Portfelu

OUSD: Pierwsza stabilna moneta, którą można hodować w Portfelu

23 września 2020 r. Origin Protocol (Origin) wprowadził na platformę Ethereum swoją stabilną monetę: OUSD - High-end Stable Coin.

Aavegotchi ogłasza Litepaper dla świata gry Gotchiverse

Aavegotchi ogłasza Litepaper dla świata gry Gotchiverse

Aavegotchi, projekt mający na celu tworzenie postaci NFT obstawionych zyskownymi tokenami na Aave, ogłosił litepaper dla „Gotchiverse”.

BlackHoleSwap Biała Księga

BlackHoleSwap Biała Księga

BlackHoleSwap to zdecentralizowany AMM przeznaczony dla stablecoinów. Artykuł zawiera przydatne informacje na temat BlackHoleSwap.

BIP-X - Plan na rok 2021 i długofalowa wizja II edycji Basis Cash

BIP-X - Plan na rok 2021 i długofalowa wizja II edycji Basis Cash

Mapa drogowa na 2021 r. i nadchodząca podróż Basis Cash

Aktualizacja opłaty transakcyjnej FTX

Aktualizacja opłaty transakcyjnej FTX

FTX to obecnie giełda Crypto, z której korzysta wiele osób. Poniżej znajdują się najnowsze zmiany w opłatach za wymianę FTX w 2021 roku.

Uruchomienie BentoBox i przyszłe plany SushiSwap

Uruchomienie BentoBox i przyszłe plany SushiSwap

Artykuł zawiera informacje o najnowszym produkcie SushiSwap oraz o przyszłych planach projektu.

Kashi - Nowe równanie problemu pożyczek i handlu marżą

Kashi - Nowe równanie problemu pożyczek i handlu marżą

Dowiedz się więcej o Kashi - jasnej nazwie, która pomaga użytkownikom optymalizować zyski w Lending & Margin Trading na platformie SushiSwap.

IGain, rozwiązanie nietrwałej utraty

IGain, rozwiązanie nietrwałej utraty

IGain, rozwiązanie nietrwałej utraty

Doświadczenie w zarządzaniu ryzykiem inwestycyjnym Bitcoin od Crypto Gurus

Doświadczenie w zarządzaniu ryzykiem inwestycyjnym Bitcoin od Crypto Gurus

Czym są Crypto Guru? Dzisiejszy artykuł podsumowuje ważną treść sesji AMA z Tomem Heavyem na temat zagadnień związanych z Crypto Gurus.

Ancient8 — Gildia Gier inwestuje miliony dolarów dla pierwszego gracza w Wietnamie, który rekrutuje na zawsze

Ancient8 — Gildia Gier inwestuje miliony dolarów dla pierwszego gracza w Wietnamie, który rekrutuje na zawsze

Ancient8 rekrutuje i poszukuje kandydatów na wykwalifikowanych generałów i żołnierzy Lac w nowym świecie kryptowalut.

BadgerDAO uruchamia BTC Bridge za pomocą RenVM

BadgerDAO uruchamia BTC Bridge za pomocą RenVM

BadgerDAO oficjalnie ogłosiło integrację z RenVM w celu wsparcia konwersji zasobów z innych Blockchains na Ethereum.

DHedge — realizacja zdecentralizowanego zarządzania zasobami

DHedge — realizacja zdecentralizowanego zarządzania zasobami

Artykuł zawiera przegląd dHedge, problemów, które rozwiązuje projekt i celów, które projekt ma osiągnąć.

Mina współpracuje z Polygon

Mina współpracuje z Polygon

Mina i Polygon będą współpracować w celu opracowania produktów zwiększających skalowalność, ulepszoną weryfikację i prywatność.

Analiza modelu operacyjnego Uniswap V2 (UNI) — podstawa AMM

Analiza modelu operacyjnego Uniswap V2 (UNI) — podstawa AMM

Przeanalizuj i oceń model operacyjny Uniswap V2, najbardziej podstawowy model dla każdego AMM.

Instrukcja korzystania z giełdy Remitano: Kupuj i sprzedawaj Bitcoin na giełdzie Remitano

Instrukcja korzystania z giełdy Remitano: Kupuj i sprzedawaj Bitcoin na giełdzie Remitano

Giełda Remitano to pierwsza giełda, która umożliwia kupowanie i sprzedawanie kryptowalut w VND. Szczegółowe instrukcje dotyczące rejestracji w Remitano oraz kupowania i sprzedawania Bitcoina tutaj!

Instrukcje dotyczące udziału w sieci testowej Tenderize na Solanie są szczegółowe i łatwe do zrozumienia

Instrukcje dotyczące udziału w sieci testowej Tenderize na Solanie są szczegółowe i łatwe do zrozumienia

Artykuł zawiera najbardziej kompletne i szczegółowe instrukcje dotyczące korzystania z sieci testowej Tenderize.

Kompletny i szczegółowy przewodnik dotyczący korzystania z Mango Markets

Kompletny i szczegółowy przewodnik dotyczący korzystania z Mango Markets

Artykuł zapewni Ci najbardziej kompletny i szczegółowy przewodnik dotyczący korzystania z Mango Markets, aby doświadczyć pełnej funkcjonalności tego nowego projektu na Solanie.

ODBLOKOWANA Seria #1 - Zwiększenie bezpieczeństwa w aplikacji Coin98 Super

ODBLOKOWANA Seria #1 - Zwiększenie bezpieczeństwa w aplikacji Coin98 Super

W tym pierwszym odcinku serii UNLOCKED dodamy dodatkową warstwę zabezpieczeń do Twojego portfela za pomocą Ustawień zabezpieczeń.

Jak farmić Crypto i bezpiecznie dołączyć do DeFi?

Jak farmić Crypto i bezpiecznie dołączyć do DeFi?

Rolnictwo to dobra szansa dla użytkowników na łatwe zarabianie kryptowalut w DeFi. Ale jaki jest właściwy sposób na hodowlę kryptowalut i bezpieczne dołączenie do DeFi?

Wycena DeFi: Czy DeFi można wycenić według przepływów pieniężnych?

Wycena DeFi: Czy DeFi można wycenić według przepływów pieniężnych?

Artykuł stanowi tłumaczenie opinii autora @jdorman81 na temat wyceny w Defi, wraz z osobistymi opiniami tłumacza.

Instrukcja użytkowania podłogi Saddle Finance od A do Z

Instrukcja użytkowania podłogi Saddle Finance od A do Z

Saddle Finance to AMM, który umożliwia handel i zapewnia płynność dla tBTC, WBTC, sBTC i renBTC. Instrukcja obsługi podłóg siodłowych.

Co przygotować, gdy Bitcoin (BTC) przekroczy szczyt 500 milionów VND/BTC i czy sezon Pump Coin 2017 mocno powróci?

Co przygotować, gdy Bitcoin (BTC) przekroczy szczyt 500 milionów VND/BTC i czy sezon Pump Coin 2017 mocno powróci?

Dlaczego miałbyś już teraz pilnować Bitcoina (BTC)? A co przygotować, gdy Bitcoin (BTC) przekroczy szczyt 500 milionów VND/BTC?

Sign up and Earn ⋙
Sign up and Earn ⋙