比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

INV:Inverse Finance被盜1450萬美元事件分析-ODAILY

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月2日19時,CertiK安全技術團隊監測到InverseFinance被惡意利用,導致價值約1450萬美元的資產受到損失。

該事件發生的根本原因在于外部價格預言機依賴導致價格被操縱,因此攻擊者可通過操縱價格來借用資產。

攻擊流程

在發起攻擊之前,攻擊者做了如下準備:

1.首先,攻擊者部署了一個惡意合約。該合約地址為:0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

2.其次,攻擊者在SushiSwap/Curve.fi中進行調換,以操縱交易中的價格,該交易地址為:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

CryptoQuant CEO:Haru Invest疑似對客戶隱瞞了對FTX的資金轉賬:6月15日消息,CryptoQuant首席執行官Ki Young Ju表示,OXT Research報道稱,Haru Invest使用了FTX。如果這是真的,那么在FTX倒閉后的整整一年里,他們都對客戶保持沉默。

OXT Research在推特上表示,Haru Invest的BTC余額從來沒有特別高,交易量最高是在2022年夏季,監測到Haru Invest對FTX的兩次資金交易是其比特幣地址最大的轉出交易。[2023/6/15 21:37:57]

由于SushiSwap:INV的流動性非常低,用300ETH換取INV將大幅增加INV價格。

隨后,攻擊者正式發起攻擊:

Fidelity Investments打算自建數字貨幣交易所:據cryptonews報道,美國投資管理巨頭Fidelity Investments正打算建立一個自己的數字貨幣交易所。[2018/6/7]

1.攻擊者把在準備階段獲得的INV存入,并鑄造了1746枚XINV代幣。

2.XINV的價格計算:根據SushiSwap:INV對中的INV價格所計算。如上所述,INV的價格被操縱,因此每XINV的價值為20926美元。

3.隨著XINV的價格被修改,攻擊者能夠用鑄造的XINV代幣借用到如下資產:1588枚ETH,94枚WBTC,3999669枚DOLA與39枚YFI。

合約漏洞分析

該漏洞主要原因是對價格預言機具有依賴性,并且這中間有30分鐘的窗口期。而攻擊在準備階段完成后正式發生,僅僅用了15秒。

InvestDigital智能合約通過區塊鏈安全公司審計 獲贊合約模范:5月30日,InvestDigital正式通過頂級區塊鏈安全技術機構安全審計,其智能合約安全、代碼編寫質量獲得審計團隊高度贊賞,被評值得推薦!近日,一系列EOS高危安全漏洞事件,讓智能合約安全問題重回大眾視野。InvestDigital此次通過審計并獲評優秀,充分顯示了團隊的技術實力和項目潛力!未來,InvestDigital團隊在深耕技術安全的同時,將加快打造數字資產投資生態。[2018/5/30]

在這種情況下,因為timeElapsed==15,預言機合約Keep3rV2Oracle的函數_update()中'timeElapsed>periodSize'的檢查將被繞過。這意味著最后的累積價格還沒有被更新。由此可見,函數_computeAmountOut()中的amoutOut會比預期的數額大,因為priceCumulative已經被操縱了,但_observation.priceCumulative沒有被更新。

InvestDigital舉辦頭號交易員大賽進入火幣生態建設大事記:InvestDigital聯合火幣等多家機構舉辦尋找“頭號交易員”大賽,賽事將在huobi.pro舉行,贏家將獲得豐厚的HT獎品。此項賽事進入火幣生態建設大事記,標志著InvestDigital與火幣生態全方位深度合作正式開啟。[2018/4/29]

一方面,XINV的價格依賴于SushiSwap:INV對的儲備,其流動性非常低。

另一方面,TWAP可以防止閃電貸攻擊。理論上,攻擊者能夠通過"犧牲"一些錢來操縱價格,也就是說,用他自己的錢來改變價格。在這個特殊的價格預言機設計中,如果經過的時間沒有超過30分鐘,當前的價格不應該被用來計算出金金額。

分析機構Science Investing:比特幣6月份左右可能出現大跌:分析機構Science Investing表示,從基本面和技術面來看,2018年加密貨幣都可能出現一輪暴跌。該分析稱,從比特幣的整個歷史行情來看,2017年12月份已經完成了ABC上升浪的C浪,預計比特幣價格可能會在6月份左右出現大跌,這次下跌將抹去之前比特幣價格上漲積累帶來的大部分收益。[2018/3/1]

資產追蹤

據CertiKSkyTrace顯示,價值約1450萬美元的資產被盜后已被轉移到TornadoCash。

其他細節

利用漏洞進行交易的準備期間:

https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

利用漏洞進行交易發起攻擊:

https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842

攻擊者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9

攻擊者地址2:

https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3

攻擊合約:

https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

預言機合約:

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

SushiSwapINV-ETHPair:

https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821

XINV合約地址:https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code

Keep3rV2預言機合約地址:

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

寫在最后

現如今,很多項目都會用到預言機,部分項目還會對其具有很強的依賴性。安全審計,會審查預言機的設計合理性、價格算法以及經濟模型等。

因此,CertiK的安全專家建議:盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性。

Tags:INVINVEINVESTVESINVEST價格INVERSE價格Leve InvestWavesbet

狗狗幣價格
UST:Rust 智能合約養成日記(7)-ODAILY

1.浮點數運算的精度問題不同于常見的智能合約編程語言Solidity,Rust語言原生支持浮點數運算。然而,浮點數運算存在著無法避免的計算精度問題.

1900/1/1 0:00:00
MOS:Cosmos專題研究二:Juno&Evmos生態繁榮的基礎-ODAILY

一、JunoNetwork介紹1.概覽—為什么要有JunoJuno由社區推動開發,是由CosmosSDK打造的一條layer1公鏈,使用Tendermint共識模塊,接入IBC協議.

1900/1/1 0:00:00
區塊鏈:一文整理網絡安全的6個區塊鏈用例-ODAILY

區塊鏈技術提供了多種可以增強安全性的設計配置和應用程序。然而,盡管區塊鏈市場具有所有所謂的安全優勢,但區塊鏈市場仍充斥著安全問題.

1900/1/1 0:00:00
NFT:AAX學院帶你了解4種利用NFT賺錢方法-ODAILY

非同質化代幣可以成為合法的賺錢方法。到今天為止,你幾乎可以將任何東西鑄成NFT——從稀有的棒球卡、數字藝術、游戲內配件,甚至是你實體的房地產。NFT正慢慢地融合實體世界和數字世界.

1900/1/1 0:00:00
NFT:DAOrayaki:正在擴張的音樂NFT新版圖與前景-ODAILY

音樂有了新的畫布。 通過NFTs直接評價創造者的工作,沒有中間層的干擾。我們正在見證一場新音頻運動革命的早期階段,它憑借“稀缺性”、“粉絲”和“訪問量”驅動.

1900/1/1 0:00:00
元宇宙:元宇宙是未來?且看各派小算盤如何敲響-ODAILY

Jan.2022,Grace@footprint.networkDataSource:FootprintAnalytics“山中方一日,世上已千年”大概可以形容區塊鏈世界的變化之快.

1900/1/1 0:00:00
ads