Euler Finance mengalami serangan Pinjaman Flash senilai 200 juta dolar AS, celah pada smart contract menjadi penyebabnya.

Euler Finance mengalami serangan pinjaman flash, kehilangan hampir 200 juta USD

Pada 13 Maret 2023, proyek Euler Finance mengalami serangan pinjaman flash akibat celah pada kontrak pintar, yang mengakibatkan kerugian sekitar 197 juta USD. Penyerang memanfaatkan celah pada fungsi donateToReserves yang tidak memiliki pemeriksaan likuiditas, melalui sejumlah operasi untuk mendapatkan keuntungan besar.

Analisis Kerentanan Euler Finance: Bagaimana Mengalami Pinjaman Flash, Kerugian 1,97 Miliar Dolar!

Analisis Proses Serangan

  1. Penyerang pertama-tama meminjam 30 juta DAI dari platform pinjaman Flash dan menerapkan dua kontrak: kontrak pinjaman dan kontrak likuidasi.

  2. Meminjam DAI sebesar 20 juta dan menyetorkannya ke kontrak Euler Protocol, untuk mendapatkan sekitar 19,5 juta eDAI.

  3. Menggunakan fitur leverage 10x dari Euler Protocol, meminjam 195,6 juta eDAI dan 200 juta dDAI.

  4. Menggunakan sisa 10 juta DAI untuk membayar sebagian utang dan menghancurkan dDAI yang sesuai, kemudian meminjam kembali jumlah yang sama dari eDAI dan dDAI.

  5. Memanggil fungsi donateToReserves untuk mendonasikan 100 juta eDAI, kemudian melakukan likuidasi melalui fungsi liquidate, mendapatkan 310 juta dDAI dan 250 juta eDAI.

  6. Terakhir menarik 38,9 juta DAI, mengembalikan Pinjaman Flash sebesar 30 juta DAI, dan memperoleh keuntungan bersih sekitar 8,87 juta DAI.

Analisis Kerentanan Euler Finance: Bagaimana Mengalami Pinjaman Flash, Kerugian 1,97 Miliar Dollar!

Analisis Kerentanan Euler Finance: Bagaimana Mengalami Pinjaman Flash Attack, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Terjadi Pinjaman Flash Attack, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Mengalami Pinjaman Flash, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Terjadi Pinjaman Flash Attack, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Diserang oleh Pinjaman Flash, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Mengalami serangan Pinjaman Flash, kerugian 1,97 juta dolar!

Analisis Kerentanan Euler Finance: Bagaimana Mengalami Pinjaman Flash, Kerugian 1,97 Miliar Dolar!

Analisis Kerentanan Euler Finance: Bagaimana Terjadi Pinjaman Flash Attack, Kerugian 1,97 Miliar Dolar!

Alasan Kerentanan

Alasan utama keberhasilan serangan adalah fungsi donateToReserves yang tidak memiliki pemeriksaan likuiditas yang diperlukan. Berbeda dengan fungsi kunci lainnya (seperti mint), donateToReserves tidak memanggil fungsi checkLiquidity untuk memverifikasi status likuiditas pengguna. Hal ini memungkinkan penyerang untuk memanipulasi akun mereka sendiri masuk ke dalam keadaan yang dapat dilikuidasi, dan mendapatkan keuntungan dari situ.

Dalam kondisi normal, fungsi checkLiquidity akan memanggil modul RiskManager untuk memastikan jumlah Etoken pengguna lebih besar dari jumlah Dtoken, guna menjaga kesehatan akun. Namun, fungsi donateToReserves melewatkan langkah penting ini, menciptakan peluang bagi serangan.

Analisis Kerentanan Euler Finance: Bagaimana Mengalami Pinjaman Flash Attack, Kerugian 197 Juta Dollar!

Pelajaran dan Saran

Peristiwa ini sekali lagi menyoroti pentingnya audit keamanan kontrak pintar. Untuk proyek peminjaman, ada beberapa aspek yang perlu diperhatikan dengan seksama:

  1. Integritas mekanisme pengembalian dana
  2. Keterpaduan Deteksi Likuiditas
  3. Keamanan Proses Likuidasi Utang

Tim proyek harus melakukan audit keamanan yang menyeluruh dan ketat sebelum kontrak diluncurkan, untuk memastikan keamanan dan stabilitas kontrak. Selain itu, pemantauan keamanan yang berkelanjutan dan perbaikan kerentanan yang tepat waktu juga sangat diperlukan.

Seiring dengan perkembangan cepat keuangan terdesentralisasi, kejadian keamanan serupa mungkin akan terus muncul. Pengembang dan pihak proyek perlu tetap waspada, terus belajar dan berbenah, untuk membangun ekosistem blockchain yang lebih aman dan dapat diandalkan.

EUL3.98%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 6
  • Posting ulang
  • Bagikan
Komentar
0/400
ChainComedianvip
· 8jam yang lalu
Satu proyek lagi yang sangat mengesankan telah gagal.
Lihat AsliBalas0
OfflineNewbievip
· 8jam yang lalu
suckers lagi dipermainkan~
Lihat AsliBalas0
SmartMoneyWalletvip
· 8jam yang lalu
197 juta USD? Cara operasi ini terlalu rendah, tetapi jumlah dananya tidak kecil.
Lihat AsliBalas0
SolidityStrugglervip
· 8jam yang lalu
Sekali lagi, pahlawan yang disalahkan adalah smart contract
Lihat AsliBalas0
MetaRecktvip
· 8jam yang lalu
lagi terjebak lagi
Lihat AsliBalas0
FadCatchervip
· 8jam yang lalu
Sekali lagi proyek Iron Fool rug pull
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)