📢 #Gate广场征文活动第三期# 正式启动!
🎮 本期聚焦:Yooldo Games (ESPORTS)
✍️ 分享独特见解 + 参与互动推广,若同步参与 Gate 第 286 期 Launchpool、CandyDrop 或 Alpha 活动,即可获得任意奖励资格!
💡 内容创作 + 空投参与 = 双重加分,大奖候选人就是你!
💰总奖池:4,464 枚 $ESPORTS
🏆 一等奖(1名):964 枚
🥈 二等奖(5名):每人 400 枚
🥉 三等奖(10名):每人 150 枚
🚀 参与方式:
在 Gate广场发布不少于 300 字的原创文章
添加标签: #Gate广场征文活动第三期#
每篇文章需 ≥3 个互动(点赞 / 评论 / 转发)
发布参与 Launchpool / CandyDrop / Alpha 任一活动的截图,作为获奖资格凭证
同步转发至 X(推特)可增加获奖概率,标签:#GateSquare 👉 https://www.gate.com/questionnaire/6907
🎯 双倍奖励机会:参与第 286 期 Launchpool!
质押 BTC 或 ESPORTS,瓜分 803,571 枚 $ESPORTS,每小时发放
时间:7 月 21 日 20:00 – 7 月 25 日 20:00(UTC+8)
🧠 写作方向建议:
Yooldo
Cork Protocol遭黑客攻击 损失超1200万美元wstETH
Cork Protocol被黑事件分析:损失超千万美元
5月28日,有安全机构检测到与Cork Protocol相关的潜在可疑活动并发布安全提醒,建议用户提高警惕,注意账户与资金安全。
随后,Cork Protocol发布公告表示:"今日UTC时间11:23,wstETH:weETH市场发生安全事件。为防止风险扩大,Cork已暂停所有其他市场交易,目前暂无其他市场受影响。团队正在积极调查事件原因,并将持续更新相关进展。"
事件发生后,安全团队立即介入分析,以下是对攻击手法及资金转移路径的详细解析。
前置知识
Cork Protocol是一个为DeFi生态提供类似传统金融中信用违约掉期(CDS)功能的工具 - Depeg掉期,专门用于对冲稳定币、流动性质押代币、RWA等挂钩资产的脱锚风险。其核心机制围绕稳定币和流动性质押代币的脱锚风险展开,允许用户通过交易风险衍生品,将稳定币或LST/LRT的价格波动风险转移给市场参与者,从而降低风险并提升资本效率,关键概念如下:
根本原因
此次攻击的根本原因在于Cork允许用户通过CorkConfig合约创建以任意资产作为赎回资产(RA),使得攻击者可以将DS作为RA使用。同时,任意用户都可以无需授权地调用CorkHook合约的beforeSwap函数,并允许用户传入自定的hook数据进行CorkCall操作,使得攻击者可以操控,将合法市场中的DS存入另一个市场中作为RA使用,并获得对应的DS和CT代币。
攻击分析
资金流向分析
据链上分析,攻击者地址获利3,761.878 wstETH,价值超1,200万美元。随后,攻击者通过8笔交易将wstETH兑换为4,527 ETH。攻击者的初始资金来自某交易平台转入的4.861 ETH。
截至目前,共有4,530.5955 ETH停留在攻击者地址上,相关机构将持续对资金进行监控。
总结
此次攻击的根本原因在于未严格验证用户传入的数据是否符合预期,从而使得协议流动性可以被操控转移到非预期的市场中,进而被攻击者非法赎回获利。建议开发者在进行设计时,应该谨慎验证协议的每一步操作是否都在预期中,并严格限制市场的资产类型。