簡析Velocore黑客攻擊事件:損失688萬美元ETH,用戶流動性全歸零

2024-06-03 16:06:51

原文來源: 動區動趨 BlockTempo

昨日,去中心化交易平臺 Velocore 遭到黑客攻擊,被竊取 1807 枚 ETH(約 688 萬美元),事後 Velocore 公布報告,說明受影響的資金池、攻擊手法以及後續的補償計劃。

部署在 Layer 2 網路 zkSync 及 Linea 上的去中心化交易平臺 Velocore 在昨(2)日遭到駭客攻擊,損失達 1807 枚 ETH(約 688 萬美元)

鏈上分析師余燼表示,該平臺上所有用戶的流動性資金都被盜取,駭客隨後將竊取的資金通過跨鏈橋轉移至以太坊主網,並且將 ETH 全部轉移到 0x e 40 地址,並利用混幣器協議 Tornado 將資金隱匿洗出。

另外,根據 DeFi 數據平臺 DefiLlama 的數據顯示,Velocore 遭到駭客攻擊後,其總鎖定價值從前一日的 1, 016 萬美元暴跌至 83.5 萬美元,下跌幅度高達 92% 。

合約漏洞導致

昨日,Velocore 團隊針對本次駭客攻擊事件發布了一份安全檢討報告。報告中指出,攻擊的原因是 Balancer-style CPMM 池存在合約漏洞。報告詳細列出了各個資金池的安全狀況:

  • Linea 和 zkSync Era 鏈上的 Velocore 中所有 CPMM 池均受到影響。

  • 穩定池(stable pool)未受影響。

  • Telos 鏈上的 Velocore 也存在同樣的問題,但團隊已經在問題被利用前進行了處理。

  • Blast 鏈上的 Bladeswap 雖使用 Velocore 的核心合約,但由於 Bladeswap 採用的是 XYK 池而非 CPMM 池,故未受此次合約漏洞的影響。

恆定乘積做市商 CPMM 是 DeFi 流動性礦池早期採用的函數之一,函式算法:x*y=k。其中 x 和 y 是池中資產的儲存量,k 是一個不變的常數,該函式根據每個代幣的可用數量 ( 流動性 ) 確定兩種代幣的價格範圍,這代表著代幣 X 的供應量增加,則代幣 Y 的供應量減少以保持恆定值 k。

又是閃電貸攻擊?

根據報告顯示,攻擊者先從混幣器協議 Tornado 獲取資金,並將合約漏洞觸發條件滿足,接者利用閃電貸款獲取流動性提供者(LP)代幣,並提取了大部分代幣,使流動性池的規模大幅縮小。隨後,攻擊者利用代幣合約漏洞鑄造了異常大量的 LP 代幣,從而償還了閃電貸款。

恢復運營才補償用戶

針對本次黑客攻擊,Velocore 團隊表示正在積極追查駭客,同時也嘗試和黑客進行鏈上協商,Velocore 在鏈上向和黑客溝通訊息顯示:

若黑客在 6 月 3 日下午 4 點錢歸還剩余資金,團隊愿意提供 10 % 的白帽駭客賞金

不過目前黑客尚未對 Velocore 做出回應。

另一方面,團隊還表示會對受影響人提供補償,並快照了攻擊事件發生前的區塊狀態,只不過補償計劃需要等待 Velocore 恢復運營後才會著手執行。

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播信息之目的,不構成任何投資建議,如有侵權行為,請第一時間聯絡我們修改或刪除,多謝。

推薦文章

歐盟打響穩定幣战爭:21家發行商爭奪,Circle搶先登陸,Tether扶持“代理人”

作者:Weilin,PANews 歐盟《加密資產市場監管法案》(MiCA)對穩定幣發行方的監管規則...

PANews
6 14小時前

Gecky x WEEX聯名車隊馳騁歐洲頂級方程式賽道

當地時間 9 月 29 日,在巴塞羅那舉行的 Euroformula Open 第三場比賽中,Vl...

星球日報
7 14小時前

Fractal Bitcoin分形比特幣深度研究報告:原生擴展的比特幣高速公路,重新定義比特幣的可能性

比特幣網絡擴展問題一直是區塊鏈領域的核心話題。從最初的隔離見證(SegWit)到閃電網絡(Ligh...

星球日報
6 14小時前

薩爾瓦多的比特幣之城,建的怎么樣了?

在全球,薩爾瓦多或許只是一個名不見經傳的邊陲小國,給人留有的模糊印象是熱辣的火山地貌與多樣的生態系...

陀螺財經
6 14小時前

大餅新高、山寨暴跌,誰賺走了你的錢?

「如果不看大餅,只看山寨,我還以為 312 了。」這是一位社區成員發出的無奈感嘆。 這一感嘆並非空...

星球日報
7 14小時前

Stacks完成Nakamoto升級,BTC DeFi會是下一個關注點嗎?

當比特幣突破 9 萬美金,加密市場各個生態都开始了自己的狂歡。 AI 敘事持續火熱,Meme 持續...

星球日報
6 14小時前