北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
跨鏈DeFi協議Entangle測試網V1版本已上線:2月1日消息,跨鏈DeFi協議Entangle Protocol發推稱,Entangle測試網V1版本已上線,現已在Polygon、Fantom、Avalanche、BNB Chain、Optimism以及Arbitrum上推出。[2023/2/1 11:41:25]
②WBTC作為流動性被添加到CurvePool中。
③獲得的LP代幣被存入Yearn的Vault。
彭博社:Celsius正考慮出售部分或全部資產,并退出破產保護:10月24日消息,加密借貸平臺Celsius正在考慮出售其部分或全部資產,同時還在探索以其他方式來償還債權人并退出第11章的破產保護,或將影響已被鎖定賬戶幾個月的Celsius客戶能收回多少資金。(彭博社)[2022/10/24 16:36:44]
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
荷蘭國際銀行前瞻美聯儲利率決議:加息75個基點仍是最佳選擇:7月23日消息,利率預期在此前不斷波動,但市場目前已幾乎確定美聯儲將加息75個基點,因此前兩名鷹派委員稱,需要看到更火熱的數據才能證明加息75個基點不是合適的選項。汽油價格出現令人鼓舞的下跌趨勢,但仍預計9月和11月將加息50個基點,12月將最終加息25個基點。經濟衰退的風險仍然存在,美聯儲可能會在明年夏季降息。(金十)[2022/7/23 2:33:21]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
PoolTogether已為其法律訴訟案眾籌超過110萬美元:金色財經報道,DeFi無損彩票項目PoolTogether已經為法律訴訟案件籌集625.3 ETH,超過110萬美元。PoolTogether最近推出Pooly NFT系列用于眾籌,該系列由一系列1110個NFT組成。目前已接近其至少769 ETH(價值1353870美元)的目標,距離活動結束僅剩19天11小時。
據此前報道,美國參議員Elizabeth Warren的前技術負責人Joseph Kent對PoolTogether提起集體訴訟。[2022/6/4 4:01:30]
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
Tags:ETHBTCUSDTEFIETHM幣WBTC價格Upbit可以購買usdt嗎DeFi Yield Protocol
盡管當下加密市場正在經歷史上最嚴酷的“寒冬”,但仍能看到市場也釋放了一些積極信號,比如:加密資產在全球采用率的持續增長、加密平臺逆勢擴張等.
1900/1/1 0:00:00Tether與世界各地的執法部門緊密合作,協助調查,包括凍結錢包地址。我們幾乎每天都與執法官員聯系,并堅持及時回應他們的要求.
1900/1/1 0:00:00本周摘要 -V神通過靈魂綁定代幣分享了他對未來Web3.0的看法。什么是SBT?它將如何改變未來?-dYdX選擇逃離以太坊,并使用Cosmos啟動獨立區塊鏈.
1900/1/1 0:00:00無論您是對沖基金、企業財務主管還是資產經理,選擇合適的托管人都是您在數字資產方面取得成功的關鍵。然而,駕馭數字資產托管環境并非易事。加密已經改變了傳統金融的游戲規則.
1900/1/1 0:00:002022年已經過半,過去6個月加密領域新故事、新挑戰不斷,而波場TRON則朝著加速互聯網去中心化的目標繼續前進,并在規模體量、國際化、生態創新等多個方面取得了重大突破.
1900/1/1 0:00:00原文作者:Twoplus原文標題:CultivatingMentalFitnessInDAOs 良好的心理健康對我們的生活和事業至關重要.
1900/1/1 0:00:00