加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 瑞波幣 > Info

CertiK:Inverse Finance再遇閃電貸攻擊_CER:TIK

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到Inverse Finance遭受閃電貸攻擊,導致了約1068.215ETH(約126萬美元)的損失。

這是近2個多月內,Inverse Finance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到Tornado Cash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

CertiK:有黑客在ElseVerse World項目Discord服務器中發布釣魚鏈接:金色財經報道,據CertiK官方推特發布消息稱,有黑客在ElseVerse World項目Discord服務器中發布釣魚鏈接。請勿點擊鏈接獲批準任何交易。[2023/7/19 11:03:42]

②WBTC作為流動性被添加到Curve Pool中。

③獲得的LP代幣被存入Yearn的Vault。

④Yearn的Vault代幣作為Inverst Finance的抵押品,被存入Inverse Finance的Yearn 3Crypto Vault。

Balancer上線Polygon網絡:7月1日消息,Balancer上線Polygon,Balancer官方表示將與Polygon合作提升DeFi流動性,降低交易費用。Balancer將會在Polygon網絡進行流動性挖礦。[2021/7/1 0:20:52]

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC(約5.69億美元),在Curve 3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣(DOLA)。

Aave與Balancer合作推出Balancer V2資產管理器:借貸平臺Aave和自動做市商(AMM)Balancer合作推出了具有混合流動性和借貸功能的Balancer V2資產管理器。(cointelegraph)[2021/2/24 17:46:13]

⑦7500萬美元的USDT被26,626 WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的Curve Metapool提供流動性。

動態 | CertiK獲OKEx最佳安全審計伙伴獎:在剛剛閉幕的2018OKEx產業共贏大會上,CertiK榮獲最佳安全審計伙伴獎項。CertiK是美國形式化驗證公司,專注于以深度規范技術(DeepSpec)驗證智能合約安全,提供安全審計服務。目前,CertiK已成為多家交易所指定代碼審計機構并達成戰略合作關系,并對數十家區塊鏈項目完成了嚴格的代碼審計服務。[2018/7/23]

⑨之后流動性被移除,黑客換取了約1010萬的USDT, 這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3Crypto Pool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為Inverse Finance DOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據Curve USDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到Tornado Finance,至此黑客結束操作。

Inverse Finnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現Inverse Finance的風險。在此,CertiK的安全專家建議:

1. 使用Chainlink作為價格預言機。

2. 使用time weighted average price的價格作為價格預言機。

3. 如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成, 以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。

Tags:CERANCNCETIKSaucerSwapCharged FinancePrinter.FinanceTiki Token

瑞波幣
人民法院報:盜竊虛擬貨幣行為的法律定性_比特幣:TOKE

來源:《人民法院報》2022年6月23日第6版 作者:平書通 虛擬貨幣能夠表征刑法中的財產法益,不具備貨幣價值并不影響其財產屬性,盜竊虛擬貨幣的行為侵犯了計算機系統安全管理秩序和財產法益.

1900/1/1 0:00:00
研究公司 FSInsight :加密對沖基金三箭資本是 “Madoff 式龐氏騙局”_比特幣:GHT

原標題:研究公司 FSInsight :加密對沖基金三箭資本是 “Madoff 式旁氏騙局”研究公司FSInsight在一份研究加密貨幣對沖基金Three Arrow Capital(3AC)內.

1900/1/1 0:00:00
如何評價被VC投資過的NFT項目?_NFT:NFTM價格

大多熱門的 NFT 項目已經獲得了VC的投資:Doodles?——@sevensevensix(N/A)Proof/Moonbirds——@sevensevensix(1000 萬美元)Yuga.

1900/1/1 0:00:00
金色趨勢丨機會總在恐慌中誕生_區塊鏈:人工智能對口的工作

金色財經現場報道 鄧迪:區塊鏈將開創超流動性的市場 未來主要交易市場將互通 :金色財經現場報道,在今天的2018全球區塊鏈高峰論壇上.

1900/1/1 0:00:00
金色早報 | ETH盈利地址數量達19個月以來低點_加密貨幣:怎么做區塊鏈

頭條 ▌ETH盈利地址數量達19個月以來低點6月23日消息,Glassnode數據顯示,當前ETH盈利地址數量(7日均值)為41,719,859.464,達19個月以來低點.

1900/1/1 0:00:00
熊市下逆周期擴招30%員工 歐易OKX憑什么_WEB:web3.0幣圈

行情急轉直下,市場漸入熊市。與日俱增的全體恐慌情緒,以及資金出逃趨勢下,在牛市周期煊赫一時的眾多頭部玩家,自然無法獨善其身,紛紛通過裁員手段應對寒冬.

1900/1/1 0:00:00
ads