Euler Finance зазнала флеш-атаки, втратила близько 2 мільярдів доларів.

Euler Finance зазнала флеш-атаки, втратила майже 200 мільйонів доларів

13 березня проект Euler Finance зазнав флеш-атаки через вразливість смарт-контракту, внаслідок чого було втрачено близько 197 мільйонів доларів. Ця атака стосувалася 6 видів токенів і є однією з найбільших за масштабами безпекових подій у сфері DeFi останнім часом.

Аналіз вразливостей Euler Finance: як зазнати флеш-атаки, втративши 1.97 мільярда доларів США!

Аналіз процесу атаки

Зловмисник спочатку отримав термінові позики на 30 мільйонів DAI з певної платформи кредитування, після чого розгорнув два контракти: на кредитування та ліквідацію. Процес атаки виглядає приблизно так:

  1. Заставити 20 мільйонів DAI в Euler Protocol, щоб отримати 19,5 мільйона eDAI.

  2. Використовуючи протокол Euler, взяти в позику 195.6 мільйона eDAI та 200 мільйонів dDAI з 10-кратним кредитним плечем.

  3. Використати залишок 10 мільйонів DAI для погашення частини боргу, знищити відповідну кількість dDAI.

  4. Знову позичити таку ж кількість eDAI та dDAI.

  5. Пожертвувати 100 мільйонів eDAI через функцію donateToReserves, а потім викликати функцію liquidate для ліквідації, отримавши 310 мільйонів dDAI та 250 мільйонів eDAI.

  6. Нарешті вилучено 3890 тисяч DAI, погашено 3000 тисяч Термінові позики, чистий прибуток приблизно 887 тисяч DAI.

Аналіз вразливостей Euler Finance: як зазнати флеш-атаки, втрати 1,97 мільярда доларів!

Аналіз вразливостей Euler Finance: як зазнати флеш-атаки, втративши 1,97 млрд доларів!

Аналіз вразливостей Euler Finance: як піддатися флеш-атаці, втративши 197 мільйонів доларів!

Аналіз вразливостей Euler Finance: як сталася флеш-атака, збитки 1.97 мільярда доларів!

Аналіз вразливостей Euler Finance: як стати жертвою флеш-атаки, втрати 197 мільйонів доларів!

Аналіз уразливості Euler Finance: як стати жертвою флеш-атаки, втрати 197 мільйонів доларів!

Аналіз вразливості Euler Finance: як відбулася флеш-атака, що призвела до втрати 1,97 мільярда доларів!

Аналіз вразливостей Euler Finance: як стати жертвою флеш-атаки, втрати 197 мільйонів доларів!

Причини вразливості

Ключем до цієї атаки є те, що функція donateToReserves в Euler Finance не містить необхідної перевірки ліквідності. На відміну від інших функцій, таких як mint, donateToReserves не викликає функцію checkLiquidity для перевірки стану активів користувача. Це дозволяє зловмиснику через цю функцію перевести свій рахунок у стан, що підлягає ліквідації, і таким чином здійснити атаку.

У нормальних умовах функція checkLiquidity викликає модуль RiskManager, щоб переконатися, що eToken користувача перевищує dToken, для підтримки безпеки системи. Однак функція donateToReserves пропускає цей важливий крок, надаючи можливість для атаки.

Аналіз вразливості Euler Finance: як зазнати флеш-атаки, втративши 1.97 мільярда доларів!

Рекомендації з безпеки

Ця подія ще раз підкреслила важливість безпеки контрактів у проектах DeFi. Для проектів, пов'язаних з кредитуванням, особливо слід звернути увагу на такі моменти:

  1. Забезпечте, щоб всі функції, що стосуються операцій з коштами, проходили достатню перевірку ліквідності.

  2. Суворо контролювати кредитне важелі користувачів, щоб запобігти системним ризикам, пов'язаним з надмірним важелем.

  3. Впровадження багаторівневих механізмів безпеки, таких як функція термінового призупинення, для реагування на несподівані безпекові події.

  4. Провести повний аудит контрактів, з особливою увагою до ключових етапів, таких як повернення коштів, перевірка ліквідності та погашення боргів.

  5. Регулярно проводити оцінку безпеки та стрес-тестування, своєчасно виявляти та виправляти потенційні вразливості.

Цей інцидент з атакою нагадує нам, що у швидко розвиваючому світі Web3 безпека завжди є пріоритетом. Проектам слід вкладати більше ресурсів у забезпечення безпеки, а користувачам потрібно підвищити обізнаність про ризики і обережно брати участь у різних DeFi проектах.

Аналіз вразливостей Euler Finance: як зазнати флеш-атаки, втративши 197 мільйонів доларів!

EUL0.81%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 6
  • Поділіться
Прокоментувати
0/400
airdrop_whisperervip
· 7год тому
Ще один ліквідували, хто наступний?
Переглянути оригіналвідповісти на0
MEV_Whisperervip
· 7год тому
Знову бачу Термінові позики, капець.
Переглянути оригіналвідповісти на0
DogeBachelorvip
· 7год тому
Хто сказав, що де-факто безпечний, встаньте.
Переглянути оригіналвідповісти на0
NFT_Therapyvip
· 7год тому
Відправлено ж.
Переглянути оригіналвідповісти на0
BoredStakervip
· 7год тому
Термінові позики знову влаштували хаос
Переглянути оригіналвідповісти на0
Degen4Breakfastvip
· 7год тому
Ще один обдурювач людей, як лохів
Переглянути оригіналвідповісти на0
  • Закріпити