比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

CER:CertiK:Inverse Finance再遇閃電貸攻擊_McBase.finance

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到Inverse Finance遭受閃電貸攻擊,導致了約1068.215ETH(約126萬美元)的損失。

這是近2個多月內,Inverse Finance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到Tornado Cash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

CertiK:警惕推特上假冒Arkham Intel空投的虛假宣傳:金色財經報道,據CertiK官方推特發布消息稱,警惕推特上假冒Arkham Intel空投的虛假宣傳,請用戶切勿與虛假宣傳鏈接互動,虛假宣傳的網站會連接到一個已知的自動盜幣地址。[2023/7/17 10:59:43]

②WBTC作為流動性被添加到Curve Pool中。

③獲得的LP代幣被存入Yearn的Vault。

④Yearn的Vault代幣作為Inverst Finance的抵押品,被存入Inverse Finance的Yearn 3Crypto Vault。

Arbitrum:Sequencer漏洞導致昨日停機,已定位問題并修復:9月15日消息,以太坊擴容網絡Arbitrum One發布針對昨日網絡故障的報告。從美東時間9月14日10:14開始,Arbitrum One停機持續45分鐘,期間Arbitrum Sequencer(定序器)處于離線狀態,資金從未面臨風險。停機的根本原因是一個Bug,導致Sequencer在短時間內收到大量交易時卡住,Arbitrum團隊已經定位到該問題并已部署修復程序。團隊還表示,就算Sequencer故障,也不會影響該網絡的持續運行,用戶可以繞開Sequencer,將交易直接提交到以太坊。[2021/9/15 23:25:44]

Cere將通過Republic,DAO和Polkastarter推出80倍超額認購后的公募:據官方消息,去中心化數據云(DDC)平臺Cere Network宣布在Republic(4月8日)、DAO Maker(4月15日)和Polkastarter(4月19日)上公開發售。

Cere此前已經從一系列知名VC包括Binance Labs、OKEx、Republic Labs、Arrington XRP Capital、Kenetic Capital、Fenbushi Capital和AU21 Capital等籌集了1000萬美元。最近一次500萬美元的融資獲得了80倍的超額認購,并在Republic上公開發行前完成。

據悉,Cere于2019年推出,Cere Network得到包括Gate.io、ZB exchange、Ankr、Ledger Prime、Woodstock fund、JRR Capital、Spark Capital、LD Capital、NGC Capital、QCP Capital、Monday Capital、G1 Ventures等在內的風投財團和生態系統合作伙伴的支持。[2021/4/1 19:36:19]

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC(約5.69億美元),在Curve 3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

去中心化交易協議Balancer將路由通道升級為多路徑路由:BalancerLabs宣布完成對其去中心化交易協議Balancer的更新,將路由通道升級為多路徑路由,可大幅改善gas定價及使用量。用戶需要為新的委托合約解鎖代幣。[2020/8/26]

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣(DOLA)。

⑦7500萬美元的USDT被26,626 WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的Curve Metapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT, 這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3Crypto Pool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為Inverse Finance DOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據Curve USDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到Tornado Finance,至此黑客結束操作。

Inverse Finnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現Inverse Finance的風險。在此,CertiK的安全專家建議:

1. 使用Chainlink作為價格預言機。

2. 使用time weighted average price的價格作為價格預言機。

3. 如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成, 以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。

Tags:CERNCEANCITAMagic BalancerMcBase.financeFroge FinanceSAITAMA幣

POL幣最新價格
DEF:觀點:Web3 和DeFi 的資本高效性成為傳統企業的最大威脅_Defi Tiger

DeFi 與 TradFi 的比較以及這對下一代創始人和資助者意味著什么。 熊市創造偉大的公司。 稀缺的資本和受抑制的市場需求相結合,迫使創始人和團隊在財政上變得節儉并專注于高價值活動.

1900/1/1 0:00:00
ETH:從傳統金融危機中汲取教訓:加密市場崩盤沒什么不同_togetherbnb全部劇情攻略

撰文:Trevor Chow 編譯:南風 2007 年 6 月 20 日。那天,貝爾斯登 (Bear Stearns) 救助了旗下兩家對沖基金.

1900/1/1 0:00:00
ETH:stETH力挽狂瀾:鏈上數據復盤巨鯨如何完成自救_STE

原文標題:《Nansen 復盤加密巨頭自救:如何阻止百億多米諾傾塌》原文來源: Nansen隨著前陣時間 stETH 脫錨事件的進一步發展,圍繞這一話題又涌出很多猜測.

1900/1/1 0:00:00
SLP:以 Axie 為例 探究「邊玩邊賺」游戲激勵機制設計目標_ETH

在最近 P2E 經濟模型的研究中,我們將人均累積價值作為關鍵指標進行了分析。在分析過程中,我們發現了一些關于 Axie 經濟模型的有趣數據,這些數據給了我們以下收獲:觀察 GameFi 經濟系統.

1900/1/1 0:00:00
WEB:晚間必讀5篇 | a16z:創作者NFT會員的實用指南_BLOCK

1.金色觀察|三箭資本之后 下一個會是BlockFi嗎?6月17日,DeFi分析師otteroooo發推表示,數字資產抵押借貸平臺BlockFi將有99%的概率在2022年底發生流動性危機.

1900/1/1 0:00:00
ETH:金色早報 | Coinbase宣布裁掉18%的員工_Monster of God

頭條 ▌美國財政部副部長:懷疑加密貨幣是否會成為主流貨幣,但可能會被用于非法金融6月15日消息,美國財政部副部長Wally Adeyemo表示,懷疑加密貨幣是否會成為主流貨幣.

1900/1/1 0:00:00
ads