Cream Finance:2021年閃電貸攻擊事件回顧與應對
Cream Finance是一個基於以太坊的去中心化借貸協議,在2021年曾是DeFi領域中備受關注的項目之一。然而,該協議在當年遭遇了多起利用閃電貸機制發起的重大安全攻擊,給其用户和整個DeFi生態系統帶來了不小的衝擊。

2021年多次閃電貸攻擊事件詳情
Cream Finance在2021年經歷了三次主要的閃電貸攻擊:
- 2021年2月: 首次攻擊發生在2月,通過利用Alpha Homora協議,Cream Finance的Iron Bank服務被利用,導致約3750萬美元的資產被盜。
- 2021年8月30日: 第二次攻擊源於AMP代幣合約中的重入漏洞。此次攻擊造成了約1880萬美元的損失(根據不同時間點的估算,損失金額曾被報告為2500萬至3500萬美元),主要涉及AMP代幣和以太坊(ETH)。
- 2021年10月27日: 這是Cream Finance歷史上最大規模的一次攻擊,損失金額高達約1.3億美元。攻擊者利用了yUSDVault中的價格預言機漏洞,通過多步複雜的鏈上操作,竊取了Cream LP代幣及其他多種ERC-20代幣。

Cream Finance的漏洞賞金與資金追回策略
面對這些攻擊,Cream Finance團隊採取了積極的應對措施,其中一項核心策略便是向攻擊者提供漏洞賞金,以期追回被盜資金:

- 對攻擊者的賞金: 在2021年8月和10月的攻擊之後,Cream Finance都公開向攻擊者發出呼籲,承諾如果攻擊者願意返還大部分被盜資金,將提供10%的漏洞賞金作為回報。對於8月的攻擊,甚至還額外提供了10%的獎金。
- 對協助者的獎勵: 針對2021年8月的攻擊,Cream Finance還承諾,對於能夠協助識別和起訴攻擊者的第三方,將分享50%的追回資金。
- 資金追回進展: 在2021年10月的攻擊後,與Cream Finance關聯的Yearn Finance團隊成功挽救了攻擊者“捐贈”到yUSD金庫的942萬美元,展現了社區協作在危機處理中的作用。
事件後的安全措施與行業反思
為了應對攻擊並提升安全性,Cream Finance採取了一系列措施,包括暫停其v1以太坊借貸市場,並與Yearn Finance以及PeckShield、SlowMist等區塊鏈安全公司合作,共同修復漏洞。此外,Cream Finance還與Immunefi平台合作,設立了持續的漏洞賞金計劃,鼓勵全球安全研究人員報告潛在漏洞。

這些攻擊事件也促使整個DeFi行業對智能合約審計、價格預言機設計以及閃電貸風險管理進行了更深入的反思。行業普遍認為,閃電貸本身是一種創新的金融工具,但其被利用往往暴露出DeFi協議在設計或實現上的深層漏洞,而非閃電貸本身是問題。



