4月13日,据悉老牌DeFi项目Yearn Finance遭受黑客闪电贷攻击,被盗超1100万美元,Crypto Box团队得知该消息后,第一时间对整个攻击流程进行完整的梳理,后续将继续对黑客资金流向进行追踪,播报。下面跟着我们一起来梳理一下此次被盗事件的完整流程。 一、攻击情况概述 黑客根据yUSDT的合约配置错误,通过1wUSDT攻击yUSDT合约,得到了巨额的yUSDT,然后通过CURVE换成了USDT、USDC、BUSD等其他的稳定币,总计11539783美金。 详细数量见下表:二、漏洞详情 yUSDT的合约地址配置错误,其中fulcrum基于#iUSDC 而不是#iUSDT 合约地址:https://etherscan.io/address/0x83f798e925BcD4017Eb265844FDDAbb448f1707D#code三、详细攻击流程 1、攻击者首先通过闪电贷从 Balancer Vault中借5,000,000 DAI,5,000,000 USDC,2,000,000 USDT,2、黑客调用 Aave 合约的 repay 函数来偿还他人的债务。 这是为...