北京時間2022年4月2日19時,CertiK安全技術團隊監測到InverseFinance被惡意利用,導致價值約1450萬美元的資產受到損失。
該事件發生的根本原因在于外部價格預言機依賴導致價格被操縱,因此攻擊者可通過操縱價格來借用資產。
攻擊流程
在發起攻擊之前,攻擊者做了如下準備:?
1.首先,攻擊者部署了一個惡意合約。該合約地址為:0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
2.其次,攻擊者在SushiSwap/Curve.fi中進行調換,以操縱交易中的價格,該交易地址為:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
數據:BUSD發送與接收地址數創兩年來新低:金色財經報道,據Glassnode數據顯示,截止5月2日,BUSD發送和接收地址的數量(7日移動平均線)創兩年來新低。5月2日,BUSD發送地址數為349,接收地址數為402。2020年12月21日BUSD接收地址數為418,12月23日發送地址數為382。[2023/5/3 14:40:08]
由于SushiSwap:INV的流動性非常低,用300ETH換取INV將大幅增加INV價格。
隨后,攻擊者正式發起攻擊:
1.攻擊者把在準備階段獲得的INV存入,并鑄造了1746枚XINV代幣。
2.XINV的價格計算:根據SushiSwap:INV對中的INV價格所計算。如上所述,INV的價格被操縱,因此每XINV的價值為20926美元。
Parataxis Capital旗下數字基金的資產規模將在2023年達到5億美元:金色財經報道,多策略加密投資公司Parataxis Capital聯合創始人兼首席執行官Edward Chin表示,預計到今年年底,其3560萬美元的數字收益基金的管理資產規模將增加三倍,并且將在2023年達到5億美元。
據報道,Parataxis成立僅三年,目前管理著約1.16億美元的資產,主要專注于銀行、家族辦公室和養老金捐贈基金等機構投資者。其數字收益基金今年早些時候從美弗吉尼亞州Fairfax的兩家養老基金獲得了資金支持。[2022/10/22 16:34:59]
3.隨著XINV的價格被修改,攻擊者能夠用鑄造的XINV代幣借用到如下資產:1588枚ETH,94枚WBTC,3999669枚DOLA與39枚YFI。
萬事達卡將推出加密欺詐識別工具Crypto Secure:10月4日消息,萬事達卡 (MA.N) 將于周二推出一款名為 Crypto Secure 的新工具,該工具將幫助銀行識別其支付網絡上與加密交易平臺相關的犯罪行為。
Crypto Secure 由區塊鏈情報公司 CipherTrace 開發,該公司于 2021 年被萬事達卡收購。CipherTrace 將使用復雜的人工智能算法來評估基于區塊鏈和加密交易公共記錄等數據的加密欺詐風險。CipherTrace 總部位于加利福尼亞州門洛帕克,主要幫助企業和官方機構調查涉及加密貨幣的非法交易,其主要競爭對手是 Chainalysis 和 Elliptic。[2022/10/4 18:39:20]
合約漏洞分析
該漏洞主要原因是對價格預言機具有依賴性,并且這中間有30分鐘的窗口期。而攻擊在準備階段完成后正式發生,僅僅用了15秒。
ADOGE盲盒首發當日售罄:據官方消息,AmazingDoge在Gate發布共計500個NFT盲盒,共計500個,首發售罄,當日成交量250000USDT,地板價466USDT。
據悉:ADOGE NFT分為金融類和游戲類,分別對應P2E和SocialFi。[2022/6/17 4:33:14]
在這種情況下,因為timeElapsed==15,預言機合約Keep3rV2Oracle的函數_update()中'timeElapsed>periodSize'的檢查將被繞過。這意味著最后的累積價格還沒有被更新。由此可見,函數_computeAmountOut()中的amoutOut會比預期的數額大,因為priceCumulative已經被操縱了,但_observation.priceCumulative沒有被更新。
一方面,XINV的價格依賴于SushiSwap:INV對的儲備,其流動性非常低。
另一方面,TWAP可以防止閃電貸攻擊。理論上,攻擊者能夠通過"犧牲"一些錢來操縱價格,也就是說,用他自己的錢來改變價格。在這個特殊的價格預言機設計中,如果經過的時間沒有超過30分鐘,當前的價格不應該被用來計算出金金額。
資產追蹤
據CertiKSkyTrace顯示,價值約1450萬美元的資產被盜后已被轉移到Tornado?Cash。
其他細節
利用漏洞進行交易的準備期間:?
https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
利用漏洞進行交易發起攻擊:?
https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
攻擊者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9
攻擊者地址2:?https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3
攻擊合約:?
https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
預言機合約:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
SushiSwapINV-ETHPair:?
https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821
XINV合約地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code
Keep3rV2預言機合約地址:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
?寫在最后
現如今,很多項目都會用到預言機,部分項目還會對其具有很強的依賴性。安全審計,會審查預言機的設計合理性、價格算法以及經濟模型等。
因此,CertiK的安全專家建議:盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性。
原文標題:《Theroadsnottaken》原文作者:VitalikButerin原文來源:VitalikButerin官網原文編譯:Kxp.
1900/1/1 0:00:00對于加密資產領域的大多數人來說,資金的流動性十分重要。在Defi項目中有流動性挖礦,為交易對提供流動性就可以獲得Token獎勵,在歐易這類中心化交易所中有賺幣服務,如同定期存款把資產鎖定一定時期.
1900/1/1 0:00:00作者:VitalikButerin 編譯:Corn? 最近澳本聰CraigWright在采訪時表示,比特幣是沒有效用的,因此他準備在適當的時候大規模出售比特幣,據悉他宣稱自己有110萬枚BTC.
1900/1/1 0:00:00作者|達鴻飛 來源|分布科技Onchain近期,國內關于Web3.0的討論日漸增加,參與方包括了監管機構、互聯網公司、區塊鏈行業、文娛行業等,各方對于國內Web3.0可能的形態.
1900/1/1 0:00:00廣受歡迎的PC和主機游戲《堡壘之夜》背后的的電子游戲發行商EpicGames宣布獲得20億美元的融資,以加速其在元宇宙領域的發展.
1900/1/1 0:00:00原文作者:MihaiGrigore&SamiKassab,Messari編譯:FilecoinNetwork? 觀點 Filecoin在公開的全球市場上提供分布式存儲和云服務.
1900/1/1 0:00:00