北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
②WBTC作為流動性被添加到CurvePool中。
FTT突破1.4美元 日內漲幅達到10.12%:金色財經報道,行情顯示,FTT突破1.4美元,現報1.3952美元,日內漲幅達到10.12%,行情波動較大,請做好風險控制。
此前報道,FTX開始就重啟國際加密交易所進行談判。[2023/6/28 22:06:14]
③獲得的LP代幣被存入Yearn的Vault。
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
美國眾議院議長麥卡錫:債務違約最終不會出現:金色財經表示,美國眾議院議長麥卡錫表示,最終我們不會出現債務違約。[2023/5/17 15:09:15]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
消息人士:歐洲央行決策者本周將討論加息50個基點的問題:7月19日消息,兩位知情人士表示,歐洲央行決策者將在周四的會議上討論是否加息25或50個基點,以抑制創紀錄高位的通脹。消息人士稱,決策者還在尋求達成一項協議,為意大利等負債國家提供債券市場援助,前提是這些國家遵守歐盟執委會關于改革和預算紀律的規定。歐洲央行曾表示,它只會逐步加息,最有可能在7月份加息25個基點,將更大規模的加息推遲到9月份。(金十)[2022/7/19 2:22:56]
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
為什么OpenSea和MagicEden上的用戶體驗大致相同?或者,從另一個角度來看,為什么OpenSea或MagicEden的首頁并不展示活動詳情、直播.
1900/1/1 0:00:00尊敬的XT.COM用戶:應項目方要求,XT.COM將於2022年6月29日08:00隱藏FOMOETH/USDT交易對。於2022年7月6日08:00關閉其交易對.
1900/1/1 0:00:00-加密市場的冬天已經到來。像3AC這樣的頂級資管機構暴雷,他們能挺過這場危機嗎?-與加密貨幣相比,NFT市場保持強勁,這背后的原因是什么?上周加密市場最終還是沒能抵抗住加息落地灰犀牛事件的雙重打.
1900/1/1 0:00:00DearKuCoinUsers,KuCoinisextremelyproudtoannounceyetanothergreatprojectcomingtoourtradingplatform.
1900/1/1 0:00:00金色財經報道,信用評級機構標準普爾全球評級的分析師周四在網絡研討會上表示,盡管Luna基金會的terraUSD最近倒閉,但穩定幣可能成為金融世界的系統性特征.
1900/1/1 0:00:00兩年加密牛市,BTC最高漲幅曾有20倍;半年輪轉,BTC相對高點已經跌去70%。萬物皆有周期,金融資產投資的周期性非常明顯,傳統風險資本市場價格類似鐘擺波動,大漲之后必有大跌,大跌之后必有大漲,
1900/1/1 0:00:00