比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

INV:Inverse Finance被盜1450萬美元事件分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月2日19時,CertiK安全技術團隊監測到InverseFinance被惡意利用,導致價值約1450萬美元的資產受到損失。

該事件發生的根本原因在于外部價格預言機依賴導致價格被操縱,因此攻擊者可通過操縱價格來借用資產。

攻擊流程

在發起攻擊之前,攻擊者做了如下準備:?

1.首先,攻擊者部署了一個惡意合約。該合約地址為:0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

2.其次,攻擊者在SushiSwap/Curve.fi中進行調換,以操縱交易中的價格,該交易地址為:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

Binance.US將于7月24日進行定期維護并暫停存取款,預計約兩小時:7月18日消息,Binance.US將于太平洋時間7月24日1:55進行定期維護,在維護期間,Binance.US平臺的存款和提款功能將暫時停用,預計維護時間為兩個小時。其他所有服務,包括購買、出售與兌換、高級交易和質押等都將保持可用,并不受定期維護影響,在完成維護并確認錢包操作穩定后,存款和提款功能將重新開放。[2023/7/18 11:01:00]

由于SushiSwap:INV的流動性非常低,用300ETH換取INV將大幅增加INV價格。

隨后,攻擊者正式發起攻擊:

1.攻擊者把在準備階段獲得的INV存入,并鑄造了1746枚XINV代幣。

2.XINV的價格計算:根據SushiSwap:INV對中的INV價格所計算。如上所述,INV的價格被操縱,因此每XINV的價值為20926美元。

CoinShares:上周數字資產投資產品凈流入1.137億美元:金色財經報道,據CoinShares報告顯示,上周數字資產投資產品凈流入1.137億美元,近4周總計流入約3.45億美元。其中比特幣投資產品凈流入1.038億美元,以太坊投資產品凈流入30萬美元,做空比特幣的投資產品凈流入1460萬美元。[2023/4/17 14:09:03]

3.隨著XINV的價格被修改,攻擊者能夠用鑄造的XINV代幣借用到如下資產:1588枚ETH,94枚WBTC,3999669枚DOLA與39枚YFI。

合約漏洞分析

該漏洞主要原因是對價格預言機具有依賴性,并且這中間有30分鐘的窗口期。而攻擊在準備階段完成后正式發生,僅僅用了15秒。

在這種情況下,因為timeElapsed==15,預言機合約Keep3rV2Oracle的函數_update()中'timeElapsed>periodSize'的檢查將被繞過。這意味著最后的累積價格還沒有被更新。由此可見,函數_computeAmountOut()中的amoutOut會比預期的數額大,因為priceCumulative已經被操縱了,但_observation.priceCumulative沒有被更新。

數據:以太坊鏈上NFT交易總額過去7日增長32.55%:金色財經報道,最新數據顯示,當前以太坊鏈上NFT交易額為305.9億美元,過去7日增長了32.55%。此外,Immutablex、Polygon鏈上NFT交易額分別為4.16億美元、3.03億美元,過去7日均跌超過60%。(CryptoSlam)[2022/12/12 21:37:50]

一方面,XINV的價格依賴于SushiSwap:INV對的儲備,其流動性非常低。

另一方面,TWAP可以防止閃電貸攻擊。理論上,攻擊者能夠通過"犧牲"一些錢來操縱價格,也就是說,用他自己的錢來改變價格。在這個特殊的價格預言機設計中,如果經過的時間沒有超過30分鐘,當前的價格不應該被用來計算出金金額。

資產追蹤

數字藏品公司Forum3完成1000萬美元的種子輪融資:金色財經報道,數字藏品公司Forum3完成1000萬美元的種子輪融資,由風險投資公司 Decasonic 領投,Bloccelerate、Liberty City Ventures、Arca、Polygon Ventures 和 Valor Siren Ventures 跟投。Forum3 將利用這筆資金將數字收藏品帶入品牌忠誠度獎勵計劃,例如星巴克。[2022/12/10 21:34:40]

據CertiKSkyTrace顯示,價值約1450萬美元的資產被盜后已被轉移到Tornado?Cash。

其他細節

利用漏洞進行交易的準備期間:?

https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

利用漏洞進行交易發起攻擊:?

https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842

攻擊者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9

攻擊者地址2:?https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3

攻擊合約:?

https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

預言機合約:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

SushiSwapINV-ETHPair:?

https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821

XINV合約地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code

Keep3rV2預言機合約地址:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

?寫在最后

現如今,很多項目都會用到預言機,部分項目還會對其具有很強的依賴性。安全審計,會審查預言機的設計合理性、價格算法以及經濟模型等。

因此,CertiK的安全專家建議:盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性。

Tags:INVETHRESSCANProject InverseethereumPresale.Worldhttps://etherscan.io

fil幣價格今日行情
穩定幣:觀點:算法穩定幣先天脆弱,注定失敗?

算法穩定幣天生就是脆弱的,這些無抵押的數字資產試圖使用金融工具、算法和市場激勵來掛鉤參考資產的價格,它們根本不穩定,而是處于永久脆弱的狀態.

1900/1/1 0:00:00
NFL:對話 Dragonfly 合伙人:如何成為優秀的Web3 VC?

以下為GuildFi分析師Cloud針對Bankless播客《HowtobeaWeb3VCwithHaseebQureshi》所做播客筆記,并授權深潮TechFlow?編譯發布.

1900/1/1 0:00:00
區塊鏈:從網絡價值角度,帶你重新審視一級市場估值

原標題:研報|升維:從鏈到網絡——可組合性,節點和價值網絡 來源|時戳資本 在傳統的區塊鏈一級市場估值領域,采用的基本都是比較估值.

1900/1/1 0:00:00
區塊鏈:絕地求生開發商Krafton與Solana強強聯手,推進區塊鏈技術和NFT采用

《絕地求生》系列游戲背后的游戲公司Krafton將對NFT戰場發起“進攻”。這家全球領先的電子游戲發行商正在嘗試使用NFT和基于Crypto的生態系統開發Web3游戲.

1900/1/1 0:00:00
NFT:DeFi Dozen專業研報:盤點2022年最熱門的DeFi行業公司&團隊

Observer和CoinDesk聯合研究了市值、基于風險投資的估值、Github搜索結果、CoinDesk上的推薦等重要數據,確定了2022年最熱門的DeFi行業公司和團隊,他們來了.

1900/1/1 0:00:00
DAO:沒有老板:在 DAO 工作是什么感覺?

撰文:ANDREWR.CHOW翻譯:Blockunicorn今年1月,許多人在CryptoTwitter上宣布,如果2021年是NFT年,那么2022年就是DAO年.

1900/1/1 0:00:00
ads