Euler Finance遭1.97亿美元cuộc tấn công cho vay chớp nhoáng 合约漏洞暴露重大安全风险

robot
Đang tạo bản tóm tắt

Euler Finance遭受 cuộc tấn công cho vay chớp nhoáng,损失近2亿美元

Gần đây, một sự kiện an ninh lớn đã thu hút sự chú ý rộng rãi trong cộng đồng tiền điện tử. Theo dữ liệu giám sát trên chuỗi, dự án Euler Finance đã bị tấn công cho vay chớp nhoáng nghiêm trọng vào ngày 13 tháng 3 năm 2023, dẫn đến khoản lỗ lên đến 197 triệu USD, liên quan đến 6 loại tiền điện tử khác nhau.

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị tấn công cho vay chớp nhoáng, thiệt hại 1.97 tỷ đô la!

Nguyên nhân cơ bản của cuộc tấn công lần này nằm ở một lỗ hổng chính trong hợp đồng của dự án Euler Finance. Cụ thể, hàm donateToReserves trong Etoken của dự án thiếu cơ chế kiểm tra thanh khoản cần thiết, tạo cơ hội cho kẻ tấn công. Tin tặc đã lợi dụng lỗ hổng này, thông qua việc gọi nhiều lần các hàm liên quan đến các loại tiền khác nhau, cuối cùng hoàn thành vụ đánh cắp tài sản quy mô lớn này.

Quá trình tấn công có thể được tóm tắt thành các bước sau:

  1. Hacker đầu tiên đã lấy khoản vay nhanh 30 triệu DAI từ một nền tảng cho vay.

  2. Sau đó triển khai hai hợp đồng quan trọng: một cái dùng cho các hoạt động cho vay, cái còn lại dùng cho các hoạt động thanh lý.

  3. Hacker đã thế chấp 20 triệu DAI vay mượn vào hợp đồng Euler Protocol, nhận được khoảng 19.5 triệu eDAI.

  4. Sử dụng tính năng đòn bẩy 10 lần của Euler Protocol, hacker đã vay một lượng lớn eDAI và dDAI.

  5. Bằng cách thao tác khéo léo các hàm repay và mint, hacker đã tăng thêm hạn mức vay mượn.

  6. Bước quan trọng là gọi hàm donateToReserves, đóng góp số tiền gấp 10 lần số tiền hoàn trả, sau đó thực hiện thanh lý thông qua hàm liquidate, thu được một lượng lớn dDAI và eDAI.

  7. Cuối cùng, hacker đã rút khoảng 3890 triệu DAI, hoàn trả khoản vay nhanh 3000 triệu DAI ban đầu, lợi nhuận ròng khoảng 887 triệu DAI.

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị tấn công cho vay chớp nhoáng, tổn thất 1,97 triệu đô la!

Cuộc tấn công này đã phơi bày một thiết kế nghiêm trọng trong hợp đồng của dự án Euler Finance. So với các chức năng quan trọng khác, hàm donateToReserves thiếu bước checkLiquidity cần thiết, bước này lẽ ra phải gọi RiskManager để đảm bảo rằng Etoken của người dùng luôn lớn hơn Dtoken. Chính sự sơ suất này đã tạo điều kiện cho kẻ tấn công có cơ hội, có thể thao túng trạng thái tài khoản của mình để đáp ứng các điều kiện thanh lý và từ đó kiếm lợi.

Sự kiện này lại một lần nữa làm nổi bật tầm quan trọng của việc kiểm toán an toàn hợp đồng thông minh. Đối với các dự án cho vay, đặc biệt cần chú ý đến sự an toàn của các khâu quan trọng như hoàn trả vốn, kiểm tra tính thanh khoản và thanh lý nợ. Chỉ thông qua việc kiểm toán an toàn nghiêm ngặt và đánh giá rủi ro toàn diện, mới có thể giảm thiểu tối đa khả năng xảy ra các sự kiện an toàn tương tự, bảo vệ an toàn tài sản của người dùng.

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị cuộc tấn công cho vay chớp nhoáng, thiệt hại 1.97 triệu đô la!

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị cuộc tấn công cho vay chớp nhoáng, thiệt hại 1.97 triệu đô la!

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị tấn công cho vay chớp nhoáng, thiệt hại 1.97 triệu USD!

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị cuộc tấn công cho vay chớp nhoáng, thiệt hại 1.97 triệu đô la!

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị tấn công cho vay chớp nhoáng, thiệt hại 1.97 triệu đô la!

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị tấn công cho vay chớp nhoáng, thiệt hại 1.97 triệu đô la!

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị tấn công cho vay chớp nhoáng, thiệt hại 1.97 triệu đô la!

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị cuộc tấn công cho vay chớp nhoáng, mất 1.97 triệu đô la!

Phân tích lỗ hổng Euler Finance: Làm thế nào để bị cuộc tấn công cho vay chớp nhoáng, thiệt hại 1.97 triệu đô la!

EUL-1.91%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 1
  • Đăng lại
  • Chia sẻ
Bình luận
0/400
DaoDevelopervip
· 08-11 00:17
đúng như những gì chúng tôi mong đợi khi thiếu kiểm tra thanh khoản... kiểm toán hợp đồng thông minh 101 thật ra
Xem bản gốcTrả lời0
  • Ghim
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)