首发 | Yearn.Finance惊爆漏洞 DeFi再遭打击 一文带你探明事件始末
2月5日消息,据DeBank数据显示,DeFi真实锁仓量突破470亿美元,创下历史新高,本文撰写时为478.3亿美元,约等于3095亿人民币。
2020年被称为“DeFi元年”,DeFi在Compound首创的 “流动性挖矿”推动下获得了历史性的大爆发,然而其安全风险居高不下。
北京时间2月5日凌晨,CertiK安全技术团队发现DeFi项目Yearn.Finance发生攻击事件,攻击总损失高达约7100万人民币,黑客从中获利约1800万人民币。
黑客通过闪电贷获得攻击启动资金,利用Yearn项目代码漏洞,完成整个攻击。
攻击者获利数目截图
此次攻击总计包括11笔利用漏洞获利交易以及3笔转换代币交易,交易列表如下:
序号
交易目的
交易获利
1
利用漏洞获利
3Crv:349852, USDT:11305
2
利用漏洞获利
3Crv:316814, USDT:11833
3
利用漏洞获利
3Crv:287544, USDT:11818
4
利用漏洞获利
3Crv:258554, USDT:11761
5
利用漏洞获利
3Crv:276366, USDT:11472
6
利用漏洞获利
3Crv:249387, USDT:11242
7
将前6笔交易获得的3Crv总量的一半转换为USDT获利
869,260 3Crv 转换为 878,188 USDT
8
利用漏洞获利
3Crv:226448, USDT:11242
9
利用漏洞获利
3Crv:198877, USDT:12302
10
利用漏洞获利
3Crv:172524, USDT:11987
11
将当前交易获得的3Crv剩余总量的一半转换为USDT获利
733,555 3Crv 转换为 742,042 USDT
12
利用漏洞获利
3Crv:152217, USDT:11570
13
利用漏洞获利
3Crv:127856, USDT:11017
14
将剩余所有3Crv转换为DAI获利
506,814 Crv 转换为 513,356 DAI
除开3笔转换代币交易之外,剩余11笔获利交易均针对同一个漏洞,使用相同的攻击方式完成的获利。
攻击大致流程图如下:
具体步骤如下:
利用闪电贷筹措攻击所需初始资金。
利用 Yearn.Finance 合约中漏洞,反复将 DAI 与 USDT 从 3crv 中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。
完成5次重复的DAI 与 USDT 从 3crv 中存取操作后,偿还闪电贷。
CertiK安全技术团队当前正在审查Yearn.Finance中存在的漏洞,更多漏洞细节将在后续分析中进行详解。
安全建议
加密世界的交互往往都伴随着一定的风险,而投资于安全的项目会收到更加长远的回报。
而高收益必定伴随着高风险,此次漏洞的爆发同样是DeFi领域的一个警示。
CertiK建议:
完备的安全保障=安全审计+实时检测+资产保障
- 1 2025年比特币策略:5步实现你的第一个100万美元
- 2以太坊(ETH)价格分析:7月25日市场展望与关键阻力位解析
- 3 7月24日比特币(BTC)价格预测
- 4“卖出以太坊,买入比特币”——彼得·希夫的建议是否值得跟随?
- 5为什么说ETH财库比Strategy更能涨?SBET和BMNR双巨头怎么选?
- 6美国证券交易委员会暂时叫停Bitwise加密指数基金变更审批
- 724小时加密市场动态:白宫加密政策报告即将发布,pump.fun或于7月24日空投
- 8IOSG Ventures:币股大作战 SBET和BTCM们是创新还是泡沫
- 9Sharplink叙事泡沫破裂?ETH版Strategy竞争仍存变数
- 交易所
- 币种
排名 | 交易所 | 成交额 |
---|---|---|
1 | ![]() |
¥8,118.11亿 |
2 | ![]() |
¥2,916.94亿 |
3 | ![]() |
¥580.74亿 |
4 | ![]() |
¥195.15亿 |
5 | ![]() |
¥2,188.77亿 |
6 | ![]() |
¥2,469.22亿 |
7 | ![]() |
¥2,531.67亿 |
8 | ![]() |
¥25.98亿 |
9 | ![]() |
¥140.10亿 |
10 | ![]() |
¥412.27亿 |