更新(世界協調時 7 月 30 日晚上 7:55):本文已更新,提供有關漏洞利用的更多詳細信息

7月30日,使用Vyper的曲線金融上的幾個穩定池被利用,損失超過4700萬美元。根據Vyper的說法,其0.2.15,0.2.16和0.3.0版本容易受到故障重入鎖的影響。

“調查正在進行中,但任何依賴這些版本的項目都應該立即與我們聯繫,”Vyper在X上 寫道 。 根據安全公司Ancilia對 受影響 合同的分析,136份合約使用Vyper 0.2.15和重入保護,98份合約使用Vyper 0.2.16,226份合約使用Vyper 0.3.0。

由於重入鎖故障,許多使用 Vyper 0.2.15 的穩定池(alETH/msETH/pETH)已被利用。我們正在評估情況,並將隨着事情的發展向社區更新。 其他游泳池是安全的。 https://t.co/eWy2d3cDDj

— 曲線金融 (@CurveFinance) 2023 年 7 月 30 日

根據初步調查,某些版本的 Vyper 編譯器沒有正確實現重入保護,這可以通過鎖定合約來防止多個函數同時執行。重入攻擊可能會耗盡合約中的所有資金。

Vyper是一種面向合約的pythonic編程語言,面向 以太坊虛擬機(EVM)。Vyper與Python的相似之處使該語言成爲Python開發人員進入Web3的起點之一。

許多去中心化金融項目受到攻擊的影響。去中心化交易所Ellipsis 報告說 ,使用舊的Vyper編譯器利用了少量帶有BNB的穩定池。Alchemix 的 alETH-ETH 也見證了 1360 萬美元的流出,以及 JPEGd 的 pETH-ETH 池中的 1140 萬美元和 Metronome 的 sETH-ETH 池中的 160 萬美元。Curving Finance首席執行官邁克爾·埃戈羅夫(Michael Egorov)後來證實 ,價值超過2200萬美元的3200萬個CRV代幣已從Telegram頻道的交換池中耗盡。

某些類型的 Curve 工廠池遇到只讀重入攻擊,導致總損失 $11m(@JPEGd_69) + $13m(@AlchemixFi) + ... 初步調查發現 vyper 編譯器 (0.2.15) 沒有正確實現重入防護。 add_liquidity... pic.twitter.com/avaHdtSFsm

— 託尼·凱 (@tonyke_bot) 2023 年 7 月 30 日

該漏洞引發了整個DeFi生態系統的恐慌,引發了一波跨池交易和白帽子的救援行動。來自CoinMarketCap的數據顯示,Curve Finance的實用代幣Curve DAO(CRV)因這一消息而下跌超過5%。據Cointelegraph報道,CRV的流動性在最近幾個月大幅下降,使其容易受到劇烈的價格波動的影響。根據Curve Finance的說法,crvUSD合約及其任何資金池都沒有受到攻擊的影響。

曲線金融是一種 DeFi 協議,可實現以太坊內穩定幣的去中心化交換 (DEX)。該協議已成爲其生態系統內一系列事件的目標。就在幾天前,其綜合平臺Conic Finance 被以326萬美元的以 太幣(ETH)利用,幾乎全部被盜金額在一次交易中發送到新的以太坊地址。

在過去的幾個月裏,DeFi協議已成爲 多次攻擊的目標。根據 Web3 投資組合應用程序 De.Fi 的一份報告,僅在 2023 年第二季度,就通過 DeFi 黑客和詐騙詐騙詐騙了超過 2.04 億美元。

雜誌:加密項目應該與黑客談判嗎?可能

作者:深鏈DCNews 

編譯:深姐 

推特:深鏈DeepChain 

Twitter:https://twitter.com/DeepChainUS