Cream Finance:2021年闪电贷攻击事件回顾与应对
Cream Finance是一个基于以太坊的去中心化借贷协议,在2021年曾是DeFi领域中备受关注的项目之一。然而,该协议在当年遭遇了多起利用闪电贷机制发起的重大安全攻击,给其用户和整个DeFi生态系统带来了不小的冲击。

2021年多次闪电贷攻击事件详情
Cream Finance在2021年经历了三次主要的闪电贷攻击:
- 2021年2月: 首次攻击发生在2月,通过利用Alpha Homora协议,Cream Finance的Iron Bank服务被利用,导致约3750万美元的资产被盗。
- 2021年8月30日: 第二次攻击源于AMP代币合约中的重入漏洞。此次攻击造成了约1880万美元的损失(根据不同时间点的估算,损失金额曾被报告为2500万至3500万美元),主要涉及AMP代币和以太坊(ETH)。
- 2021年10月27日: 这是Cream Finance历史上最大规模的一次攻击,损失金额高达约1.3亿美元。攻击者利用了yUSDVault中的价格预言机漏洞,通过多步复杂的链上操作,窃取了Cream LP代币及其他多种ERC-20代币。

Cream Finance的漏洞赏金与资金追回策略
面对这些攻击,Cream Finance团队采取了积极的应对措施,其中一项核心策略便是向攻击者提供漏洞赏金,以期追回被盗资金:

- 对攻击者的赏金: 在2021年8月和10月的攻击之后,Cream Finance都公开向攻击者发出呼吁,承诺如果攻击者愿意返还大部分被盗资金,将提供10%的漏洞赏金作为回报。对于8月的攻击,甚至还额外提供了10%的奖金。
- 对协助者的奖励: 针对2021年8月的攻击,Cream Finance还承诺,对于能够协助识别和起诉攻击者的第三方,将分享50%的追回资金。
- 资金追回进展: 在2021年10月的攻击后,与Cream Finance关联的Yearn Finance团队成功挽救了攻击者“捐赠”到yUSD金库的942万美元,展现了社区协作在危机处理中的作用。
事件后的安全措施与行业反思
为了应对攻击并提升安全性,Cream Finance采取了一系列措施,包括暂停其v1以太坊借贷市场,并与Yearn Finance以及PeckShield、SlowMist等区块链安全公司合作,共同修复漏洞。此外,Cream Finance还与Immunefi平台合作,设立了持续的漏洞赏金计划,鼓励全球安全研究人员报告潜在漏洞。

这些攻击事件也促使整个DeFi行业对智能合约审计、价格预言机设计以及闪电贷风险管理进行了更深入的反思。行业普遍认为,闪电贷本身是一种创新的金融工具,但其被利用往往暴露出DeFi协议在设计或实现上的深层漏洞,而非闪电贷本身是问题。



