北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
②WBTC作為流動性被添加到CurvePool中。
Blur:Season 1申領將于北京時間4月16日結束:4月14日消息 ?NFT市場Blur在社交媒體宣布,Season 1申領將于美東時間4月15日下午1點(北京時間4月16日凌晨1點)結束,如果用戶符合申領條件需要在此時間前通過Blur網站進行代幣申領。Blur提醒用戶,本次申領結束僅針對2月14日結束的Season 1,而不是仍在進行中的Season 2。[2023/4/14 14:03:25]
③獲得的LP代幣被存入Yearn的Vault。
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
加密錢包基礎設施初創公司Capsule完成未知金額融資:金色財經報道,加密錢包基礎設施初創公司Capsule完成未知金額融資,Andreessen Horowitz(通過其加速器Crypto Startup School)和Geometry共同領投, Spice Capital、Anchorage聯合創始人 Diogo Monica和Nathan McCauley、Celo聯合創始人Rene Reinsberg和Marek Olszewski以及Sommelier Finance聯合創始人Zaki Manian等參投。a16z的CSS加速器計劃通常會向參與的初創公司投資50萬美元,以換取7%的股權。(The Block)[2023/3/15 13:04:11]
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
即將退休的參議員Toomey提出新的穩定幣法案:金色財經報道,參議員Pat Toomey提出了一項法案,將為穩定幣建立一個聯邦框架,旨在 \"引導國會 \"對未來的加密貨幣進行監管,這距離這位共和黨人即將退休不到兩周。該立法將允許新許可證的接受者與存款機構、基于州的貨幣傳輸企業、非存款信托公司和國家信托銀行一起發行支付穩定幣。(the block)[2022/12/22 22:00:15]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
來源:金色財經
Tags:BTCUSDFINWBTCZBTCUSDP(PAX)價格Phoenix Defi FinanceAWBTC價格
21年被稱為“NFT”元年,可以看到互聯網各大平臺都在不遺余力爭先恐后的空投“數字藏品”究竟數字藏品市場為何如此火爆“NFT/數字藏品”區別在哪?對于不了解的NFT和數字藏品的人而言.
1900/1/1 0:00:00Web3游戲中出現了新的玩家類型:TheEarners。GameFi依然是Web3大海中惡魔果實,其破圈和吸金能力也許能夠為下一輪牛市掀開新的篇章,但其缺點也顯而易見.
1900/1/1 0:00:00金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.
1900/1/1 0:00:00市場消息 今日凌晨美聯儲議息會后宣布,將政策利率聯邦基金利率的目標區間從0.75%至1.00%升至1.50%至1.75%.
1900/1/1 0:00:002022年6月10日,由開普勒總贊助的「第二屆灣區元宇宙大會」于深圳順利舉辦。在本次大會中,開普勒與騰訊云、華為云、深圳市信息服務業區塊鏈協會、深圳市科學技術協會、深圳市互聯網行業聯合會、福田區.
1900/1/1 0:00:00加密市場陷入恐慌,利空正逐漸兌現。Luna崩盤、Celsius資不抵債、stETH脫錨……伴隨著一系列的壞消息,市場不斷觸及新低,毫無反彈.
1900/1/1 0:00:00