一、事件复盘:合约漏洞增发
今晚 18 点,推特用户 CryptoKebab 表示,Cover 疑似遭到黑客攻击,增发了 1 万枚 COVER 代币,并且已将其换成了 WBTC 和 DAI 等资产。
虽然未被证实,但消息传出后,COVER 价格一度下跌暴跌 50%,从 800 美元下跌至 370 美元左右。
社群中,也有不少投资者认为这只是谣言,在 400 美元附近开始逐步抄底。然而,没过多久,不少用户发现 COVER 在一些去中心化交易中的价格开始狂跌,其中以 Uniswap 和 SushiSwap 为主,价格一度跌至 20 美元一线,近乎归零,相较于今日开盘价暴跌超过 90%。
区块浏览器显示,目前 Cover Protocol 原生代币 COVER 的总量已被增发至 40,796,131,214,802,600,000 个(4000京个,基本等于无限增发),一个标签为 Grap Finance 的地址增发了这些代币,并在 DEX 中持续抛售。
这些增发的「假币」从何而来?
根据多方信息整理,Odaily星球日报总结黑客攻击过程如下,其中涉及两波黑客:
◆第一波黑客首先自己构造假币(合约地址1),然后将假币拿去 Balancer 做流动性换取 bpt(合约地址2),然后拿着假币的 bpt 去做了质押(合约地址3),之后再解压换得真币 COVER(合约地址4);如此反复,黑客总共获得 11000 多个 COVER 真币,最终套现获利。
◆该攻击者的地址创建于两天前,初始资金约 200 ETH,目前该地址资产超过 1400 ETH和 100 万美元其他代币。该地址在 Etherscan 上已被打上了 CoverExploiter1(Cover剥削者1)的标签。
◆第二波则是利用 Cover Protocol 奖励合约中一个名为「无限挖矿 BUG」的漏洞,增发了 40 万亿个 Cover;由于同出一个智能合约,这些币也被交易平台误认为是「真币」;黑客通过 Uniswap 等 DEX 进行批量套现,据 DeFi 开发者@banteg表示,攻击者最终获益超过兑现了 4374 枚ETH,约合 320 万美金。
目前第一波黑客身份不明,但第二波增发的黑客地址,被网络标记为 Grap Finance 开发者的地址。在获利后,该攻击者将所得收益还给了 Cover 团队,销毁了剩余增发的 COVER ,并给 Yield Farming 保险地址(Cover 协议的前身)留言:下一次,管好你自己的事。
郑重声明:本文版权归天网查所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。



