北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
②WBTC作為流動性被添加到CurvePool中。
LinksDAO:已完成蘇格蘭斯佩灣高爾夫俱樂部的收購:金色財經報道,LinksDAO在社交媒體宣布已完成對蘇格蘭斯佩灣高爾夫俱樂部(Spey Bay Golf Club)的收購,LinksDAO在今年二月啟動了對該俱樂部收購的競標并在三月份中標。此次收購交易是 DAO 出售具有現實世界效用的 NFT 的最重要示例之一,社區成員可以使用這些 NFT 參與購買和管理有價值的實物資產,此前LinksDAO曾通過NFT出售募集到約1100萬美元資金。[2023/5/22 15:17:39]
③獲得的LP代幣被存入Yearn的Vault。
韓國電信巨頭SK Telecom將于8月3日正式推出NFT市場TopPort:7月28日消息,韓國電信巨頭SK Telecom開發并運營的NFT市場“TopPort”將于8月3日正式開始運營。目前,Topport已經開通了NFT生產者專用頁面,預計普通買家從8月3日起就可以交易NFT。根據Topport服務條款,Topport是基于移動錢包提供的。
此前5月份消息, SK Telecom將在今年內為元宇宙平臺Ifland引入游戲元素,并推出NFT市場、引入頭像及創造空間平臺等新功能。(FTnews)[2022/7/28 2:43:31]
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
美聯儲卡什卡利:也許加密貨幣現在崩潰比5年后更多人的錢面臨風險要好:5月18日消息,美聯儲卡什卡利表示,美聯儲已經釋放信號,將在今年加息至中性水平。還不清楚美聯儲是否需要在利率問題上做得更多,不知道美聯儲的行動是否會導致美國經濟衰退。對央行能夠降低需求充滿信心。并表示,也許加密貨幣現在崩潰比5年后更多人的錢面臨風險要好,還不知道美聯儲的行動是否會引發衰退。(財聯社)[2022/5/18 3:23:20]
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
來源:金色財經
「因為入坑NFT,我在熊市來臨前精準做空了BTC和ETH。」Jason是資深從業者,也是NFT老玩家,2018年買加密貓,2021年玩Loot,今年3月還「抄底」了心儀良久的無聊猿.
1900/1/1 0:00:00市場消息 截至6月13日23時,過去24小時合計超21.7萬人比特幣交易爆倉,爆倉總金額達9.55億美元。6月13日,本周第一個交易日,目光所及之處,幾乎所有的金融交易市場都是綠色的.
1900/1/1 0:00:00三箭資本正處于迷局中心,傳言不斷。6月15日,三箭資本創始人ZhuSu發推稱,我們正在與有關方面進行溝通,并致力于將問題解決.
1900/1/1 0:00:00幣圈咨詢 6月15日熱點; 1.中非共和國總統:采用比特幣是在艱難時期選擇的最正確道路2.比爾?蓋茨抨擊加密貨幣和NFT是基于“博傻理論”的騙局3.
1900/1/1 0:00:00DeFi數據 1.DeFi代幣總市值:365.7億美元DeFi總市值數據來源:coingecko2.過去24小時去中心化交易所的交易量:62.
1900/1/1 0:00:00相關閱讀: 加密OG如何看待熊市:我們剛進入熊市的第二階段為了度過接下來幾個月里必須要面對的困難時期,我們需要用三個階段的方法做好心理上的準備和建設.
1900/1/1 0:00:00