扬帆股票网(www.yfbx.cn)讯:去中心化金融rong(DeFi)协议Curve生态tai的收益聚合器和流动性管理li协议“Conic Finance”21日晚间以来已爆出遭遇yu2次黑客攻击,该平台的ETH Omnipool资金池首先遭到dao漏洞利用。
据区块链安全公司Beosin的监测账号Beosin Alert周五晚间7点左右报告,Conic Finance遭黑客在一笔交易中被盗走326万美元资金,约1,727枚mei以太币,目前全部ETH赃款已被转zhuan移到新地址。
黑客重入攻击
Conic Finance官方随sui后确认遭到攻击,并宣布于前端duan禁用ETH Omnipool存cun款,称没有没有其他taOmnipools受到此ci漏洞的影响,并分析这次ci事件根本原因是重入攻gong击,由于对Curve V2池中ETH的deCurve元注册表返回的地址存在错cuo误假设,而能够执行攻击。
区块链安an全公司派盾(Peckshield)初步分析称,漏洞来自Coinic编写xie的Curve LP Oracle V2合约,他ta们先前的审计发现了le类似的唯读型重入(read-onlyreentrancy)问题。然而,新推出的Curve LP Oracle V2合he约中也出现了同样yang的问题,该合约不属于先前Coinic合约审计范围。
Curve则在下回应,由Coinic编写的Curve LP Oracle V2合he约算法看似没有you错误,可能是设定错误导致漏洞。
Beosin解释,此次重入攻击,攻击者zhe利用此漏洞来操纵zongsteCRV、cbETH/ETH-f、rETH-f等代币的de价格,使得攻击者可以转移比他ta们存入要更多的流动性代币。
Conic Finance遭二度攻击,全面关闭资金池
今jin日凌晨,Conic官方公告关闭所有youOmnipool存款,并在早上7点时暂时全面关guan闭Omnipool。
“大约四个小xiao时前,我们收到了影响xiang$crvUSD Omnipool的漏洞利用警报。作为对dui此的回应,并考kao虑到今天的ETH Omnipool漏洞,我们立即实施了最大程cheng度的安全措施并暂zan时关闭了所有Omnipool。”
官方后续xu推文指出,第二次ci攻击与ETH Omnipool的重入漏洞无关。攻gong击者通过利用crvUSD Omnipool获利li约30万美元。随后官方发fa布通知,建议所有用户立li即申请退款并撤销对Conic的应用yong程式批准,并承诺将jiang全额退还用户丢失的代币,还将为符合条件的账户发放1~10,000枚CNC代币作为补偿。
CNC币价失血77%
受黑客攻击事件影响xiang,Defillama数据显示shi,Conic Finance的总锁仓量(TVL)从1.56亿美元暴跌近jin67%,目前仅剩5,193万美元;原生代币Conic(CNC)更一度跌超77%至1.34美元,截稿前报2.84美元,近24小时跌幅仍高gao达52.8%。