解密對 Alpha 和 Cream 的攻擊——當 DeFi 協作經受考驗時

對 Alpha 和 Cream 的解碼攻擊 - 當 DeFi 合作受到考驗時。這篇文章講述了 DeFi 領域最近的黑客攻擊和教訓。

10分鐘內,CREAM的價格有時暴跌30%以上,ALPHA的價格也暴跌!

最近的 Cream 攻擊被認為是 DeFi 歷史上最複雜的攻擊之一。這是一個考驗 DeFi 合作的好故事,任何項目或投資者都應該注意的教訓。

以下文章引用了許多來源,向您發送攻擊的進展情況,分析該事件以及開發 DeFi 空間變得越來越好的經驗教訓。 

讓我們開始吧!

事態發展

以下是黑客合同:https ://etherscan.io/tx/0x745ddedf268f60ea4a038991d46b33b7a1d4e5a9ff2767cdba2d3af69f43eb1b

Cream 的 IronBank 遭到黑客攻擊,損失總計 3750 萬美元。 

根據交易信息,攻擊者使用 Alpha Homora 並從 IronBank 借 sUSD,每次都是兩倍。

:Iron Bank 是 Cream 的新產品,通過 Iron Bank 白名單的項目將可以在無需抵押的情況下從 Cream 借入資產。 

詳細信息可以在這裡找到。

攻擊者首先進行 2 筆交易並將資產發送到 IronBank 以接收 cySUSD。接下來使用來自 Aave v2 的 flashloan,他繼續通過 Curve 將 USDC 轉換為 sUSD。

解密對 Alpha 和 Cream 的攻擊——當 DeFi 協作經受考驗時

然後攻擊者將 sUSD 發送到 IronBank,允許他繼續借入、貸出和接收 cySUSD(部分 sUSD 用於支付交易費用)。此外,通過閃電貸借入了1000萬美元,並繼續用於增加cySUSD的數量。

最後,攻擊者擁有如此多的 cySUSD,以至於他可以從 Ironbank 借任何東西。

解密對 Alpha 和 Cream 的攻擊——當 DeFi 協作經受考驗時

此時,攻擊者藉用:

  • 13.2K WETH
  • 360萬美元
  • 560萬美元
  • 4.2M 長

解密對 Alpha 和 Cream 的攻擊——當 DeFi 協作經受考驗時

最後他:

  • 將穩定幣存入 Aave V2。
  • 1k ETH“慈善機構:回到 IronBank 和 Homora。
  • 通過 Tornado Cash 洗錢(220 ETH)。
  • 剩下的大約 11k ETH 在攻擊者的錢包地址中。

解密對 Alpha 和 Cream 的攻擊——當 DeFi 協作經受考驗時

劇情開始!!

這次攻擊對 Cream Finance 造成了很大的破壞,但很快該項目在推特上表示他們的協議工作正常並且沒有被黑客入侵。

如果Cream不是受害者,那麼被攻擊的是誰?所有的目光都開始集中在 Alpha Finance 上,但該項目的處理步驟很快,並且僅在幾個小時後就為用戶提供了完全更新的信息。

來自 Alpha 的事件報告概述

  1. 攻擊者使用 sUSD 作為抵押從 Cream 的 Ironbank 借入 ETH。
  2. 攻擊者償還 sUSD 貸款。然而,由於 Alpha 產品中的一個錯誤,攻擊者可以通過此賺取少量金錢。
  3. 重複直到該數字超過 7 個數字。
  4. 此時 Alpha Homora 與 IronBank 有巨額債務,當然債務人已經逃跑了。
  5. 他通過 Tornado Cash 洗錢,並將 1,000 ETH 返還給 Alpha 和 Cream。

注意:這不會導致 Cream 的貸方直接失去資產,而是從 Alpha Homora 承擔巨額債務。 

誰是受害者?

奶油和阿爾法,那麼誰是受害者?

參與襲擊的各方包括:

  • Cream v2:同意與 Alpha Homora v2 進行合同級別的密集集成。
  • Alpha Homora v2:在合約層面同意從 Cream v2 借入資產,無需抵押。
  • Cream 上的貸方:當社區同意 Cream 和 Alpha 之間的密切合作協議時,這意味著貸方不僅向 Cream 用戶提供貸款,還向 Alpha Homora v2 用戶提供貸款。
  • Alpha上的借款人:類似於 Alpha 上的借款人,不僅從 Alpha 借款,還從 Cream v2 借款。攻擊者屬於該組,被歸類為惡意借款人。

解密對 Alpha 和 Cream 的攻擊——當 DeFi 協作經受考驗時

馬上:

  • 從根本上說:Alpha Homora 欠奶油 v2。
  • 深入研究:Cream 上貸方的資產被惡意借入。

綜上所述,Alpha應該是補償Cream損失的一方。但是,從技術角度來看,Cream 是負責保護貸方資產的一方。所以Alpha可以完全免除責任,取消合作,把壞賬留給Cream的用戶。

當然以現在的聲望和成功,Alpha做到這一點的能力非常低。但這次攻擊凸顯了 DeFi 中項目之間協作的現有問題。

結果

接下來有趣的是,雖然攻擊是通過阿爾法的契約進行的,但受害更大的是奶油。Cream 的 AUM(管理資產)在短短 1 天內從 7 億跌至 2 億,代幣價格下跌 30%。相比之下,Alpha 的 AUM 僅下降了 10%,代幣銷售量微不足道。

這種悖論的原因可能是:

  1. 奶油是最先曝光的,所以恐慌性拋售對他們產生了強烈的影響。
  2. Cream 的貸方意識到他們是遭受最大損失的人(除了代幣價格下跌之外,Alpha 用戶幾乎沒有遭受任何損失)。

甚至在遭受攻擊之前,向具有 x9 槓桿的市場貸款風險太大,Cream 的貸方越來越意識到這一點。

這些攻擊已經證明,DeFi 目前還很年輕,對用戶來說風險很大。審核非常耗時且昂貴,即使審核完成後,如果產品與口味不符,一切都會失敗。 

Alpha 審計了兩次,但仍然遭到黑客攻擊,攻擊非常複雜,開發人員和研究人員需要數小時才能了解問題的性質。 

上週 yDAI(1 Yearn's vault)被黑,開發團隊想出了一個解決方案,打開金庫來補償每個人的損失。然而,對於 Alpha,接受其代幣作為債務的市場太小,因此如果 Alpha 想要補償,則必須與貸方單獨達成協議。

從上述攻擊中,需要許多解決方案來確保項目和用戶的安全。一些建議包括:

  1. 做自動化測試,不斷比較,保證算法的正確性。
  2. 緩慢縮放 TVL 以確保每個階段的安全性,以盡可能降低損壞。

結語

風險和有效性之間的界限將越來越受到考驗,每一次攻擊都是 DeFi 走向成熟的一個教訓。

對於投資者自己來說,在參與項目之前,適當的資金配置和花時間了解系統是前提條件。另外,親眼目睹項目被攻擊後的決策和行動,也是一個很好的考驗,看看開發團隊是否真的對他們的產品充滿熱情。

“回報與風險齊頭並進”

參考鏈接:https ://defiweekly.substack.com/p/efab8b4a-5b1d-4d87-8a64-913070ec328f



第一屆 Solana X Serum Hackathon 的 9 位優秀獲獎者是誰?

第一屆 Solana X Serum Hackathon 的 9 位優秀獲獎者是誰?

本文為您提供了 Solana & Serum DeFi Hackathon 的 9 位優秀獲獎者。

Alpha Homora - 邁向多鏈時代

Alpha Homora - 邁向多鏈時代

Alpha Homora - 邁向多鏈時代。宣布整合其他阿爾法鏈,從幣安智能鏈開始。

什麼是 Covid-19?理解以及如何避免它

什麼是 Covid-19?理解以及如何避免它

冠狀病毒一直是整個社區的熱點問題,社區的每個成員都有責任攜手並進,相互支持。

Sushi AMA Recap - Sushi 的遠大抱負

Sushi AMA Recap - Sushi 的遠大抱負

Sushi 的 AMA 會議、更新、影響代幣價格的信息和 Sushi 的雄心壯志的翻譯摘要。

IGain,無常損失的解決方案

IGain,無常損失的解決方案

IGain,無常損失的解決方案

Ancient8 - Gaming Guild 為越南第一位永遠招募的玩家投資數百萬美元

Ancient8 - Gaming Guild 為越南第一位永遠招募的玩家投資數百萬美元

Ancient8 正在招募和尋找成為新加密世界中熟練的 Lac 將軍和士兵的候選人。

BadgerDAO 使用 RenVM 啟動 BTC Bridge

BadgerDAO 使用 RenVM 啟動 BTC Bridge

BadgerDAO 正式宣布與 RenVM 集成,以支持資產從其他區塊鏈到以太坊的轉換。

Alan Valentin - 世界上第一位在 Origin Story 上首次亮相的 3D 全息 NFT 藝術家

Alan Valentin - 世界上第一位在 Origin Story 上首次亮相的 3D 全息 NFT 藝術家

Alan Valentin 創作了壯觀的作品“Resillusion”,並出現在 Origin Story 上,將於 2021 年 12 月在巴塞爾藝術展期間在 WAGMIAMI 展出。

Basis Cash,第一個使用 3 代幣模型的鑄幣稅穩定幣項目的機會是什麼

Basis Cash,第一個使用 3 代幣模型的鑄幣稅穩定幣項目的機會是什麼

文章介紹了穩定幣 BAC 算法和機制,以確保價格穩定並有機會為投資者賺取利潤。

NEAR 使用 Band 的 Oracle 解決方案 - 幫助將 Defi on Near 與鏈下數據連接起來

NEAR 使用 Band 的 Oracle 解決方案 - 幫助將 Defi on Near 與鏈下數據連接起來

NEAR 在使用 Oracle 時的目標:創建一個人們可以完全控制“金錢、數據和治理權力”的世界。

Futureswap 發布具有重要更新的 v2

Futureswap 發布具有重要更新的 v2

文章翻譯自 Futureswap 的 Medium,為您提供項目的最新動態。

基於 Serum Vision (SRM) 開發

基於 Serum Vision (SRM) 開發

建議是打算在 Serum 上開發項目,旨在使項目變得更好。在這裡了解更多!

Yearn & Sushi - Yearn 和 Sushi 的合作

Yearn & Sushi - Yearn 和 Sushi 的合作

渴望和壽司。本文幫助您了解 Yearn 與 Sushi 合作的最新動態。

TRON 推出總價值 1000 萬美元的 DeFi 黑客松

TRON 推出總價值 1000 萬美元的 DeFi 黑客松

TRON 的 DeFi 2021 黑客馬拉松是價值 1.2 億美元的 TRON 生態系統 DeFi 企業發展計劃基金的一部分。

Yearn & Akropolis - Yearn & Akropolis 之間的合作夥伴關係

Yearn & Akropolis - Yearn & Akropolis 之間的合作夥伴關係

文章為您提供有關 Yearn 與 Akropolis 合作的最有用信息。

1inch 聯合創始人專訪——邁向成為 DeFi 的獨角獸項目

1inch 聯合創始人專訪——邁向成為 DeFi 的獨角獸項目

採訪1inch聯合創始人,幫助兄弟們更好地了解項目以及未來的方向和抱負。

Mina與Polygon合作

Mina與Polygon合作

Mina 和 Polygon 將共同開發提高可擴展性、增強驗證和隱私的產品。

運營模型分析 Uniswap V2 (UNI) - AMM 的基礎

運營模型分析 Uniswap V2 (UNI) - AMM 的基礎

分析和評估 Uniswap V2 的運營模式,這是任何 AMM 的最基本模型。

Remitano 交易所使用說明:在 Remitano 交易所買賣比特幣

Remitano 交易所使用說明:在 Remitano 交易所買賣比特幣

Remitano 交易所是第一個允許以越南盾買賣加密貨幣的交易所。在這裡註冊 Remitano 並詳細買賣比特幣的說明!

在 Solana 上參與 Tenderize 測試網的說明詳細且易於理解

在 Solana 上參與 Tenderize 測試網的說明詳細且易於理解

本文將為您提供使用 Tenderize 測試網的最完整、最詳細的說明。

使用 Mango Markets 的完整詳細指南

使用 Mango Markets 的完整詳細指南

本文將為您提供最完整、最詳細的使用 Mango Markets 的指南,以在 Solana 上體驗這個新項目的全部功能。

解鎖系列 #1 - 增強 Coin98 超級應用程序的安全性

解鎖系列 #1 - 增強 Coin98 超級應用程序的安全性

在解鎖系列的第一集中,我們將使用安全設置為您的錢包添加額外的安全層。

如何安全地種植加密貨幣並加入 DeFi?

如何安全地種植加密貨幣並加入 DeFi?

農業是用戶在 DeFi 中輕鬆賺取加密貨幣的好機會。但是,什麼是種植加密貨幣並安全加入 DeFi 的正確方法呢?

DeFi 估值:DeFi 能否按現金流定價?

DeFi 估值:DeFi 能否按現金流定價?

文章翻譯了作者@jdorman81對Defi中估值問題的看法,以及譯者的一些個人觀點。

從 A 到 Z 使用鞍金融地板的說明

從 A 到 Z 使用鞍金融地板的說明

Saddle Finance 是一種 AMM,它允許交易並為 tBTC、WBTC、sBTC 和 renBTC 提供流動性。馬鞍地板用戶手冊。

當比特幣(BTC)突破 5 億越南盾/BTC 的峰值,2017 年 Pump Coin 旺季將強勢回歸時,該做些什麼準備?

當比特幣(BTC)突破 5 億越南盾/BTC 的峰值,2017 年 Pump Coin 旺季將強勢回歸時,該做些什麼準備?

為什麼你現在應該開始關注比特幣(BTC)?當比特幣(BTC)超過 5 億越南盾 / BTC 的峰值時要準備什麼?

Sign up and Earn ⋙
Sign up and Earn ⋙