Decriptarea atacurilor asupra Alpha și Cream - Când colaborarea DeFi este pusă la încercare

Decodarea atacurilor asupra Alpha și Cream - Când cooperarea DeFi este pusă la încercare. Articolul relatează recentul hack și lecțiile pentru spațiul DeFi.

În 10 minute, prețul CREMA s-a prăbușit uneori cu mai mult de 30%, prețul ALPHA a scăzut și el brusc!

Recentul atac Cream este considerat unul dintre cele mai complexe atacuri din istoria DeFi. Aceasta este o poveste bună despre punerea la încercare a cooperării în DeFi, o lecție pe care orice proiect sau investitor ar trebui să o țină seama.

Următorul articol este referit din mai multe surse pentru a vă transmite progresul atacului, a analiza acel eveniment și lecțiile învățate pentru a dezvolta spațiul DeFi pentru a deveni din ce în ce mai bun. 

Să începem!

Evoluții

Mai jos este contractul hack-ului: https://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

IronBank de la Cream a fost spart, în valoare totală de 37,5 milioane de dolari. 

Pe baza informațiilor despre tranzacție, atacatorul folosește Alpha Homora și împrumută sUSD de la IronBank, de fiecare dată de două ori mai mult.

Notă : Iron Bank este un produs nou al Cream, prin proiectele Iron Bank aflate pe lista albă vor putea împrumuta active de la Cream FĂRĂ garanții. 

Detalii pot fi găsite aici.

Atacatorul face mai întâi 2 tranzacții și trimite active la IronBank pentru a primi cySUSD. Apoi, folosind împrumut flash de la Aave v2, a trecut la conversia USDC în sUSD prin Curve.

Decriptarea atacurilor asupra Alpha și Cream - Când colaborarea DeFi este pusă la încercare

Atacatorul trimite apoi sUSD la IronBank, permițându-i să continue să împrumute, să împrumute și să primească cySUSD (o parte din sUSD este folosită pentru a plăti comisioane de tranzacție). În plus, 10 milioane USD au fost împrumutate folosind împrumuturi flash și au continuat să fie utilizate pentru a crește suma de cySUSD.

În cele din urmă, atacatorul deținea atât de mult cySUSD încât a putut să împrumute orice de la Ironbank.

Decriptarea atacurilor asupra Alpha și Cream - Când colaborarea DeFi este pusă la încercare

În acest moment, atacatorul împrumută:

  • 13,2K WETH
  • 3,6 milioane USDC
  • 5,6 MILIONE USD
  • 4,2 M LUNGIME

Decriptarea atacurilor asupra Alpha și Cream - Când colaborarea DeFi este pusă la încercare

In sfarsit el:

  • Depuneți stablecoins la Aave V2.
  • 1k ETH „caritate: înapoi la IronBank și Homora.
  • Spălarea banilor (220 ETH) prin Tornado Cash.
  • Iar restul de aproximativ 11k ETH se află în adresa portofelului atacatorului.

Decriptarea atacurilor asupra Alpha și Cream - Când colaborarea DeFi este pusă la încercare

Începe drama!!

Atacul a cauzat multe daune Cream Finance, dar în curând proiectul a transmis pe Twitter că protocolul lor funcționează corect și nu a fost piratat.

Dacă Cream nu a fost victima, atunci cine a fost atacat? Toți ochii au început să se concentreze asupra Alpha Finance, dar proiectul a avut pași de procesare rapidi și informații complet actualizate pentru utilizatori după doar câteva ore.

O prezentare generală a rapoartelor de incidente de la Alpha

  1. Atacatorul împrumută ETH de la Cream's Ironbank folosind sUSD drept garanție.
  2. Atacatorul rambursează împrumutul în USD. Cu toate acestea, din cauza unei erori în produsul Alpha, un atacator poate câștiga o sumă mică de bani prin aceasta.
  3. Repetați până când acel număr încrucișează 7 numere.
  4. În acest moment Alpha Homora avea o datorie uriașă cu IronBank, dar bineînțeles că debitorul deja fugea.
  5. El a spălat bani prin Tornado Cash și a dat înapoi 1.000 de ETH către Alpha și Cream.

Notă : Acest lucru nu îi determină pe creditorii Cream să-și piardă activele în mod direct, ci contractează o datorie uriașă de la Alpha Homora. 

Cine este victima?

Cream și Alpha, deci cine este victima?

Părțile implicate în atac includ:

  • Cream v2 : Am acceptat integrarea intensivă la nivel de contract cu Alpha Homora v2.
  • Alpha Homora v2 : conveniți la nivel de contract să împrumutați active de la Cream v2 fără garanții.
  • Creditor pe Cream : Când comunitatea este de acord cu un acord privind o cooperare intensă între Cream și Alpha, înseamnă că creditorul nu doar împrumută utilizatorilor Cream, ci și utilizatorilor Alpha Homora v2.
  • Împrumutat pe Alpha : Similar cu împrumutatul pe Alpha, nu numai că împrumuta de la Alpha, ci și de la Cream v2. Atacatorul aparține acestui grup și este clasificat drept un împrumutat cu intenții rele.

Decriptarea atacurilor asupra Alpha și Cream - Când colaborarea DeFi este pusă la încercare

Chiar acum:

  • La un nivel fundamental : Alpha Homora datorează Cream v2.
  • Privind mai profund : activele de la creditorii de pe Cream sunt împrumutate de către partea cu intenții rele.

Cu analiza de mai sus, atunci Alpha ar trebui să fie partea care să compenseze daunele produse de Cream. Cu toate acestea, din punct de vedere tehnic, Cream este partea responsabilă cu asigurarea activelor creditorului. Așa că Alpha poate renunța complet la responsabilitate și poate anula cooperarea, lăsând acea datorie necorespunzătoare utilizatorilor Cream.

Desigur, având în vedere reputația și succesul prezentului, capacitatea Alpha de a face acest lucru este foarte scăzută. Dar atacul a evidențiat o problemă existentă cu colaborarea între proiectele din DeFi.

Consecinţă

Următorul lucru interesant este că, deși atacul a fost efectuat prin contractul lui Alpha, Cream a fost cel care a suferit mai mult. AUM (activele gestionate) ale Cream a scăzut de la 700 de milioane la 200 de milioane în doar o zi, iar prețul tokenului a scăzut cu 30%. În schimb, AUM al Alpha a scăzut doar cu 10%, iar vânzarea de simboluri a fost nesemnificativă.

Cauza acestui paradox se poate datora:

  1. Crema a fost prima care a ieșit la iveală, așa că vânzările în panică au avut un impact puternic asupra lor.
  2. Creditorii de la Cream și-au dat seama că sunt cei care au suferit cel mai mult (în afară de scăderea prețurilor token-urilor, utilizatorii Alpha nu au suferit aproape nimic).

Împrumutul către o piață cu efect de levier x9 era prea riscant chiar înainte de atac, iar creditorii Cream devin din ce în ce mai conștienți de acest lucru.

Lecţie

Aceste atacuri au dovedit că DeFi este încă foarte tânăr în prezent și riscul este mare pentru utilizatori. Auditul este foarte consumator de timp și costisitor și chiar și după ce se face auditul, dacă produsul nu se potrivește cu gustul, totul va eșua. 

Alpha a auditat de două ori și tot a fost piratat, atacul a fost atât de complex încât dezvoltatorilor și cercetătorilor le-au luat ore întregi pentru a înțelege natura problemei. 

Săptămâna trecută, yDAI (1 Yearn's vault) a fost spart, echipa de dezvoltare a venit cu o soluție pentru a deschide trezoreria pentru a compensa pe toată lumea pentru daune. Cu toate acestea, cu Alpha, piața care își acceptă jetoanele drept datorie este prea mică, așa că dacă Alpha dorește să compenseze, va trebui să încheie un acord separat cu creditorii.

Din atacurile de mai sus, vor fi necesare multe soluții pentru a asigura securitatea și siguranța atât a proiectelor, cât și a utilizatorilor. Câteva sugestii includ:

  1. Efectuați teste automate și comparați și asigurați-vă continuu corectitudinea algoritmului.
  2. Scale TVL asigură încet siguranța în fiecare etapă pentru a minimiza daune cât mai scăzute posibil.

Epilog

Limita dintre risc și eficacitate va fi testată din ce în ce mai mult, iar fiecare atac este o lecție pentru a se maturiza DeFi.

Pentru investitorii înșiși, înainte de a intra într-un proiect, alocarea adecvată a capitalului și acordarea de timp pentru a înțelege sistemul este o condiție prealabilă. În plus, a fi martor la decizia și acțiunea proiectului după ce a fost atacat este, de asemenea, un bun test pentru a vedea dacă echipa de dezvoltare este cu adevărat pasionată de produsul lor.

„Returnările merg mână în mână cu riscul”

Link de referință: https://defiweekly.substack.com/p/efab8b4a-5b1d-4d87-8a64-913070ec328f



Mina cooperează cu Polygon

Mina cooperează cu Polygon

Mina și Polygon vor lucra împreună pentru a dezvolta produse care cresc scalabilitatea, verificarea îmbunătățită și confidențialitatea.

Realizările Protocolului Perpetuu de la Mainnet

Realizările Protocolului Perpetuu de la Mainnet

Rețeaua principală oficială Perpetual Protocol pe Ethereum pe 14 februarie 2021. În 1 lună, ce a realizat Protocolul Perpetuu?

Cine sunt cei 9 câștigători remarcabili ai primului Hackathon Solana X Serum?

Cine sunt cei 9 câștigători remarcabili ai primului Hackathon Solana X Serum?

Articolul vă oferă 9 câștigători remarcabili în Solana & Serum DeFi Hackathon.

Alpha Homora - Către era cu mai multe lanțuri

Alpha Homora - Către era cu mai multe lanțuri

Alpha Homora - Către era cu mai multe lanțuri. Anunțul integrării altor lanțuri Alpha, începând cu Binance Smart Chain.

Interviu cu Mark Zuckerberg: Ce va face Meta pentru a realiza Universul Virtual Metaverse?

Interviu cu Mark Zuckerberg: Ce va face Meta pentru a realiza Universul Virtual Metaverse?

Rezumatul interviului dintre YouTuber Sara Dietschy și Mark Zuckerberg, pentru a vedea ambițiile lui Meta pentru universul virtual Metaverse.

The Graph este partener cu Polygon (Matic) pentru soluțiile Layer 2

The Graph este partener cu Polygon (Matic) pentru soluțiile Layer 2

Anunțarea parteneriatului dintre Polygon (Matic) și The Graph și analizarea beneficiilor pentru investiții din această relație.

ALPHA tokenomics - Optimizarea beneficiilor pentru deținătorii de jetoane

ALPHA tokenomics - Optimizarea beneficiilor pentru deținătorii de jetoane

Articolul detaliază tokenomia ALPHA și îi îndrumă pe deținătorii ALPHA să optimizeze profiturile din această schimbare.

Ce este Covid-19? Înțelegerea și cum să o evitați

Ce este Covid-19? Înțelegerea și cum să o evitați

Coronavirusul a fost și este o problemă fierbinte a întregii comunități, că fiecare membru al acelei comunități are responsabilitatea de a-și da mâinile pentru a se sprijini reciproc.

Lupe Fiasco – artistă câștigătoare a premiului Grammy va vinde NFT pe Origin

Lupe Fiasco – artistă câștigătoare a premiului Grammy va vinde NFT pe Origin

Suntem încântați să anunțăm prima lansare NFT a lui Lupe Fiasco pe flagship-ul NFT Launchpad al Origin.

Cream V2 și Iron Bank - O nouă briză în împrumuturile DeFi (Partea a 2-a)

Cream V2 și Iron Bank - O nouă briză în împrumuturile DeFi (Partea a 2-a)

Articol despre Iron Bank, produsul cheie al Cream V2. Ajutați să duceți împrumuturile în DeFi la nivelul următor.

OUSD: Prima monedă stabilă care poate fi cultivată pe Wallet

OUSD: Prima monedă stabilă care poate fi cultivată pe Wallet

Pe 23 septembrie 2020, Origin Protocol (Origin) și-a lansat moneda Stable: OUSD - High-end Stable coin pe platforma Ethereum.

Sushi AMA Recap - marea ambiție a lui Sushi

Sushi AMA Recap - marea ambiție a lui Sushi

Rezumat tradus al sesiunii AMA a lui Sushi, actualizări, informații care afectează prețul simbolului și marile ambiții ale lui Sushi.

Aavegotchi anunță Litepaper pentru Game World Gotchiverse

Aavegotchi anunță Litepaper pentru Game World Gotchiverse

Aavegotchi, proiectul de a crea personaje NFT mizate cu jetoane profitabile pe Aave, a anunțat un litepaper pentru „Gotchiverse”.

Balancer V2 - Noul punct de referință pentru AMM

Balancer V2 - Noul punct de referință pentru AMM

Articolul vă oferă cele mai importante informații despre următoarea actualizare a Balancer.

Cartea albă BlackHoleSwap

Cartea albă BlackHoleSwap

BlackHoleSwap este un AMM descentralizat conceput pentru stablecoins. Articolul oferă informații utile despre BlackHoleSwap.

Ce este MakerDAO & DAI? Interviu cu Gustav Arentoft cu Le Thanh

Ce este MakerDAO & DAI? Interviu cu Gustav Arentoft cu Le Thanh

Ce este MakerDAO & DAI? Problemele importante ale MakerDAO & DAI AMA cu Gustav Arentoft vor fi rezumate în acest articol.

BIP-X - Planul pentru 2021 și viziunea pe termen lung a Basis Cash ediția a 2-a

BIP-X - Planul pentru 2021 și viziunea pe termen lung a Basis Cash ediția a 2-a

Foaia de parcurs pentru 2021 și călătoria viitoare a lui Basis Cash

Actualizarea taxei de tranzacție FTX

Actualizarea taxei de tranzacție FTX

FTX este în prezent un schimb Crypto care este folosit de mulți oameni. Următoarele sunt cele mai recente modificări ale taxelor de schimb FTX în 2021.

Lansarea BentoBox și a planurilor viitoare ale SushiSwap

Lansarea BentoBox și a planurilor viitoare ale SushiSwap

Articolul vă oferă informații despre cel mai recent produs al SushiSwap, precum și despre planurile de viitor ale proiectului.

Kashi - O nouă ecuație pentru problema de creditare și tranzacționare în marjă

Kashi - O nouă ecuație pentru problema de creditare și tranzacționare în marjă

Aflați mai multe despre Kashi - un nume strălucitor care ajută utilizatorii să optimizeze profiturile în împrumuturi și tranzacții în marjă pe platforma SushiSwap.

Mina cooperează cu Polygon

Mina cooperează cu Polygon

Mina și Polygon vor lucra împreună pentru a dezvolta produse care cresc scalabilitatea, verificarea îmbunătățită și confidențialitatea.

Analiza modelului de operare Uniswap V2 (UNI) - Fundația AMM

Analiza modelului de operare Uniswap V2 (UNI) - Fundația AMM

Analizați și evaluați modelul de funcționare al Uniswap V2, cel mai de bază model pentru orice AMM.

Instrucțiuni pentru utilizarea schimbului Remitano: Cumpărați și vindeți Bitcoin pe schimbul Remitano

Instrucțiuni pentru utilizarea schimbului Remitano: Cumpărați și vindeți Bitcoin pe schimbul Remitano

Schimbul Remitano este primul schimb care permite cumpărarea și vânzarea de criptomonede în VND. Instrucțiuni pentru a vă înregistra pentru Remitano și pentru a cumpăra și vinde Bitcoin în detaliu chiar aici!

Instrucțiunile pentru participarea la testnetul Tenderize pe Solana sunt detaliate și ușor de înțeles

Instrucțiunile pentru participarea la testnetul Tenderize pe Solana sunt detaliate și ușor de înțeles

Articolul vă va oferi cele mai complete și detaliate instrucțiuni pentru utilizarea testnetului Tenderize.

Un ghid complet și detaliat pentru utilizarea Mango Markets

Un ghid complet și detaliat pentru utilizarea Mango Markets

Articolul vă va oferi cel mai complet și detaliat ghid pentru utilizarea Mango Markets pentru a experimenta funcționalitatea completă a acestui nou proiect pe Solana.

Seria DEBLOCATĂ #1 - Îmbunătățirea securității pe Coin98 Super App

Seria DEBLOCATĂ #1 - Îmbunătățirea securității pe Coin98 Super App

În acest prim episod al seriei UNLOCKED, vom adăuga un strat suplimentar de securitate portofelului tău folosind Setări de securitate.

Cum să Farm Crypto și să vă alăturați DeFi în siguranță?

Cum să Farm Crypto și să vă alăturați DeFi în siguranță?

Agricultura este o șansă bună pentru utilizatori de a câștiga cripto cu ușurință în DeFi. Dar care este modalitatea corectă de a cultiva cripto și de a te alătura DeFi în siguranță?

Evaluare DeFi: DeFi poate fi evaluat în funcție de fluxul de numerar?

Evaluare DeFi: DeFi poate fi evaluat în funcție de fluxul de numerar?

Articolul traduce opinia autorului @jdorman81 cu privire la problema evaluării în Defi, alături de câteva opinii personale ale traducătorului.

Instrucțiuni pentru utilizarea podelei Saddle Finance de la A la Z

Instrucțiuni pentru utilizarea podelei Saddle Finance de la A la Z

Saddle Finance este un AMM care permite tranzacționarea și oferă lichiditate pentru tBTC, WBTC, sBTC și renBTC. Manual de utilizare pentru podeaua șai.

Ce să vă pregătiți când Bitcoin (BTC) depășește vârful de 500 de milioane de VND/BTC și sezonul 2017 Pump Coin va reveni puternic?

Ce să vă pregătiți când Bitcoin (BTC) depășește vârful de 500 de milioane de VND/BTC și sezonul 2017 Pump Coin va reveni puternic?

De ce ar trebui să începi să fii cu ochii pe Bitcoin (BTC) acum? Și ce să vă pregătiți când Bitcoin (BTC) depășește vârful de 500 de milioane VND/BTC?

Sign up and Earn ⋙
Sign up and Earn ⋙