16万美元资产被盗竟是乌龙事件?Yeld.finance“闪电贷攻击”事件简析_DAI:Dapper

(0x57b378f8d20d3945ab40cd62aa24063f375bcfc5693c2e788dc193ffa1a5cc3a)进行分析。经分析后发现,该笔交易为Yeld.finance项目自身的策略机制而导致的资金转移,与闪电贷攻击无关。闪电贷攻击表示不背这个锅。二、事件分析

△图1交易信息如图1所示,该笔交易是名为0xf0f225e0的用户,调用了0xe780cab7ca8014543f194fc431e6bf7dc5c16762合约的deposit函数。经确认,0xef80cab7合约正是项目方的DAI池。该笔交易一共产生了6笔代币转移,分别用T1到T6表示。那么,这些代币转移究竟是什么操作导致的呢?下面通过代码进行分析:

数据:5月28日解锁的约416万枚EDU转入币安:5月30日消息,据推特用户余烬监测,10分钟前4,166,667枚EDU(约512万美元)转入币安,这是28日解锁的流动性类别所属代币。目前EDU每月28日会进行解锁的类别是:运营+流动性+早期贡献者+生态基金,每月解锁2119万枚。[2023/5/30 11:47:42]

△图2deposit函数源代码很明显,第538行代码,产生导致了序号为T1的代币转移,将token转移到yDAI合约。这是一笔普通的代币转账,表示用户存入了9,377DAI到yDAI合约。第541-553行代码,是yDAI合约用于计算用户存入的DAI应返回给用户多少yDAI,并在第554行进行铸币,对应序号为T2的代币转账,表示yDAI合约向用户铸了9,306yDAI。然后进入第555行的rebalance函数,分析该函数的逻辑。

数据:BNB实时销毁量突破16万枚:金色财经报道,据 BSCScan 数据显示,BNB 实时销毁量已超 16 万枚,目前约 160,241 枚。BNB 的实时销毁机制由 BEP95 提出,类似以太坊当前的 EIP-1559 销毁机制。[2023/3/20 13:15:24]

△图3rebalance函数源码

Celsius CEO:比特币今年或将一路上涨至16万美元:加密借贷平台Celsius首席执行官兼联合创始人亚历克斯·马辛斯基(Alex Mashinsky)表示,比特币今年将涨到16万美元。(cointelegraph)[2021/6/27 0:08:48]

△图4recommend函数第732行代码会计算newProvider,该函数会调用recommend函数(如图4所示),recommend函数会调用IEarnAPRWithPool合约查询4个Defi项目DYDX,COMPOUND,AAVE,FULCRUM中,年利率(APR)最高的项目,查询结果如图5所示:

动态 | EOS Dapp周活跃用户突破16万,新用户超过5万:据 IMEOS 报道,在 RatingDapp 的最新周报中显示,EOS Dapp 在过去一周的活跃用户量突破 16 万,达到 168662;而新用户获取达到 56328,比前一周少了 3000 个左右。TRON 周活跃用户量为 12 万,紧随其后。ETH 整体周活跃用户量环比衰退 14%,且仅新增 15899 个地址与合约交互。 交易量方面,本周由于 CDP Portal 与 IDEX 交易量的增长,带动整体 ETH Dapp 交易量较上周增长 15%,到达 3135 万美元;EOS Dapp 方面,整体交易量下滑 23%,来到 1.08 亿美元;TRON Dapp 部分本周整体交易额持平,来到 1.16 亿美元。[2019/4/1]

△图5recommend查询结果其中dYdX池的APR最高,newProvider被设置为dYdX池。当前池为AAVE池,进入736行的if代码块,调用内部函数_withdrawAll。

△图6_withdrawAll函数源代码第778行代码将会提出AAVE池中的所有DAI,产生了序号为T3-T5的代币转移,具体代码可参考AAVE(0xfC1E690f61EFd961294b3e1Ce3313fBD8aa4f85d)合约redeem函数相关代码,此处不再详述。最后是第741行代码,将从AAVE中提出的16.6余万枚DAI存入dYdX合约,产生了序号为T6的代币转移,即将16.6万枚DAI存入dYdX池。整个交易就此结束,可以看到,这次所谓的“闪电贷攻击”只是虚惊一场。用户只是单纯的存入了一笔DAI,然后刚好触发了Yeld.finance项目的策略机制,并不是所谓的“闪电贷攻击”,可谓是闹了场乌龙事件。值得注意的是,dYdX在该事件中充当了一个“良心商家”的角色,并不是以往闪电贷攻击中的帮凶。三、安全建议尽管本次事件经成都链安安全团队分析后被判断为虚假一场,但在这里还是有必要提醒各项目方,依然需要在日常的安全防护工作中,对闪电贷攻击加以预警和防范。同时,作为致力于区块链生态安全建设的成都链安也在此建议,项目方的安全预警机制和安全加固工作切不可等闲视之。寻求第三方安全公司的力量,搭建覆盖全生命周期的一站式安全解决方案方为万全之策。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

水星链

[0:31ms0-0:878ms