Euler Finance mengalami serangan Pinjaman Flash senilai 200 juta USD, dengan celah kontrak sebagai penyebab utama.

robot
Pembuatan abstrak sedang berlangsung

Euler Finance mengalami serangan pinjaman flash, kehilangan hampir 200 juta dolar AS

Pada 13 Maret 2023, proyek Euler Finance mengalami kerugian besar sekitar $197 juta akibat serangan pinjaman flash karena celah kontrak. Penyerang memanfaatkan celah dalam fungsi donateToReserves dari Etoken di proyek yang kurang memiliki pemeriksaan likuiditas, dan melalui beberapa operasi dengan berbagai jenis mata uang, mereka memperoleh keuntungan yang sangat besar.

Analisis Kerentanan Euler Finance: Bagaimana Mengalami Pinjaman Flash, Kerugian 1,97 Miliar Dolar!

Analisis Proses Serangan

Penyerang pertama-tama mendapatkan pinjaman flash 30 juta DAI dari suatu platform pinjaman, kemudian menyebarkan dua kontrak untuk peminjaman dan likuidasi. Langkah utama serangan adalah sebagai berikut:

  1. Menyimpan 20 juta DAI ke dalam kontrak Protokol Euler, mendapatkan 19,5 juta eDAI.

  2. Menggunakan fungsi pinjaman leverage 10x dari Euler Protocol, meminjam 195,6 juta eDAI dan 200 juta dDAI.

  3. Menggunakan sisa 10 juta DAI untuk membayar sebagian utang dan menghancurkan dDAI yang sesuai, kemudian meminjam kembali jumlah eDAI dan dDAI yang setara.

  4. Melalui fungsi donateToReserves, sumbangkan 100 juta eDAI, kemudian panggil fungsi liquidate untuk melakukan likuidasi, memperoleh 310 juta dDAI dan 250 juta eDAI.

  5. Terakhir, menarik 38,9 juta DAI, setelah mengembalikan Pinjaman Flash, keuntungan sekitar 8,87 juta DAI.

Analisis Kerentanan Euler Finance: Bagaimana Terjadi Pinjaman Flash, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana diserang pinjaman flash, kerugian 1,97 miliar dolar!

Analisis Kerentanan Euler Finance: Bagaimana Terjadi Pinjaman Flash Attack, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Mengalami flash loan attack, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Diserang Pinjaman Flash, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Mengalami Pinjaman Flash, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Terkena serangan Pinjaman Flash, kerugian 1,97 juta dolar!

Analisis Kerentanan Euler Finance: Bagaimana Terkena serangan pinjaman flash, kerugian 1,97 miliar dolar!

Analisis Kerentanan Euler Finance: Bagaimana Terkena Pinjaman Flash, Kerugian 1.97 Juta Dolar!

Penyebab Kerentanan

Alasan utama keberhasilan serangan adalah kurangnya pemeriksaan likuiditas yang diperlukan dalam fungsi donateToReserves pada kontrak Euler Finance. Berbeda dengan fungsi kunci lainnya seperti mint, fungsi donateToReserves tidak memanggil checkLiquidity untuk verifikasi likuiditas pengguna, yang memungkinkan penyerang memanipulasi status akun mereka sehingga memenuhi syarat likuidasi, dan dengan demikian menyelesaikan serangan.

Analisis Kerentanan Euler Finance: Bagaimana Mengalami serangan Pinjaman Flash, kerugian 1,97 miliar dolar!

Saran Keamanan

Untuk serangan semacam ini, disarankan kepada proyek DeFi:

  1. Melakukan audit keamanan menyeluruh sebelum kontrak diluncurkan, untuk memastikan keamanan kode.

  2. Perhatikan secara khusus pada aspek-aspek penting seperti pengembalian dana, deteksi likuiditas, dan penyelesaian utang dalam proyek pinjaman.

  3. Pastikan semua fungsi yang mungkin mempengaruhi status aset pengguna menerapkan pemeriksaan keamanan yang ketat.

  4. Secara berkala melakukan pemindaian kerentanan dan evaluasi keamanan, serta segera memperbaiki risiko yang potensial.

  5. Membangun mekanisme respons darurat untuk merespons dan menangani dengan cepat saat terjadi insiden keamanan.

Peristiwa ini sekali lagi menyoroti pentingnya keamanan kontrak pintar, mengingatkan pengembang dan pengguna proyek Web3 untuk selalu waspada dan bersama-sama menjaga keamanan dan stabilitas ekosistem blockchain.

Lihat Asli
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Hadiah
  • 7
  • Bagikan
Komentar
0/400
DeFiGraylingvip
· 9jam yang lalu
又一个漏洞Rekt
Lihat AsliBalas0
SignatureVerifiervip
· 11jam yang lalu
jelas tidak cukupnya validasi input... *sigh* hari lain, eksploitasi lain
Lihat AsliBalas0
ForumLurkervip
· 11jam yang lalu
Saya sudah bilang jangan sentuh Keuangan Desentralisasi
Lihat AsliBalas0
GasFeeCriervip
· 11jam yang lalu
Sekali lagi rugi sampai celana hilang.
Lihat AsliBalas0
SundayDegenvip
· 11jam yang lalu
Satu lagi yang meninggal mendadak
Lihat AsliBalas0
mev_me_maybevip
· 11jam yang lalu
Apakah ini lagi celah kontrak? Sudah jalan lama.
Lihat AsliBalas0
GasWastervip
· 11jam yang lalu
bruh hari lain eksploitasi lain... gas terbuang pada audit yang gagal smh
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)