北京時間2022年4月2日19時,CertiK安全技術團隊監測到InverseFinance被惡意利用,導致價值約1450萬美元的資產受到損失。
該事件發生的根本原因在于外部價格預言機依賴導致價格被操縱,因此攻擊者可通過操縱價格來借用資產。
Curve.fi中進行調換,以操縱交易中的價格,該交易地址為:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
由于SushiSwap:INV的流動性非常低,用300ETH換取INV將大幅增加INV價格。
隨后,攻擊者正式發起攻擊:
Blockchain Coinvestors董事長:風險投資在經濟衰退后的幾年中表現優異,現在是好時機:金色財經消息,Blockchain Coinvestors董事長兼管理合伙人Alison Davis稱,“與大多數資產類別不同,風險投資在經濟低迷或衰退后的幾年中表現優異,這是由于投資者估值較低。我們認為,現在是收集“干貨”的好時機,以便與最好的區塊鏈投資者一起選擇性地投資于最好的早期和中期區塊鏈機會。”[2022/7/6 1:55:57]
1.攻擊者把在準備階段獲得的INV存入,并鑄造了1746枚XINV代幣。
2.XINV的價格計算:根據SushiSwap:INV對中的INV價格所計算。如上所述,INV的價格被操縱,因此每XINV的價值為20926美元。
ZigZag將推出基于StarkNet的隱私交易插件Invisib L3:7月5日消息,以太坊二層解決方案zkSync上的ZK Rollup訂單簿DEXZigZag將推出基于StarkNet的隱私交易插件Invisib L3,允許用戶在ZK Rollups上交易時保持匿名性。Invisib L3可將訂單隱藏,防止他人對用戶地址(maker和taker)和金額的追蹤,還可以讓用戶在資金轉移時隱藏來源,旨在成為以太坊現有隱私解決方案的可行替代方案。[2022/7/5 1:51:10]
3.隨著XINV的價格被修改,攻擊者能夠用鑄造的XINV代幣借用到如下資產:1588枚ETH,94枚WBTC,3999669枚DOLA與39枚YFI。
Invesco在美國推出數字資產和區塊鏈主題股票ETF:10月7日消息,資產管理公司Invesco Ltd.(紐約證券交易所代碼:IVZ)今日宣布推出兩款專注于數字資產和區塊鏈的被動管理交易所交易基金 (ETF)。從今日美國東部時間上午 9:30 開始,以下新ETF將在Cboe Global Markets上市:
Invesco Alerian Galaxy 加密經濟 ETF (SATO)
Invesco Alerian Galaxy 區塊鏈用戶和去中心化商業 ETF (BLKC)。(PR Newswire)[2021/10/7 20:11:23]
在這種情況下,因為timeElapsed==15,預言機合約Keep3rV2Oracle的函數_update()中'timeElapsed>periodSize'的檢查將被繞過。這意味著最后的累積價格還沒有被更新。由此可見,函數_computeAmountOut()中的amoutOut會比預期的數額大,因為priceCumulative已經被操縱了,但_observation.priceCumulative沒有被更新。
英國投資管理公司Ruffer Investment比特幣持有量增加90%:英國投資管理公司Ruffer Investment透露,在其期末審查中,比特幣持有量增加了90%。該公司還持有MicroStrategy的4009股股票和Galaxy Digital的350000股股票。目前,與加密貨幣相關的資產占公司管理資產總額的3%。(U.Today)[2021/1/19 16:28:27]
一方面,XINV的價格依賴于SushiSwap:INV對的儲備,其流動性非常低。
另一方面,TWAP可以防止閃電貸攻擊。理論上,攻擊者能夠通過"犧牲"一些錢來操縱價格,也就是說,用他自己的錢來改變價格。在這個特殊的價格預言機設計中,如果經過的時間沒有超過30分鐘,當前的價格不應該被用來計算出金金額。
資產追蹤
據CertiKSkyTrace顯示,價值約1450萬美元的資產被盜后已被轉移到TornadoCash。
利用漏洞進行交易的準備期間:?
https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
利用漏洞進行交易發起攻擊:?
https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
攻擊者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9
攻擊者地址2:?
https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3
攻擊合約:?
https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
預言機合約:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
SushiSwapINV-ETHPair:?
https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821
XINV合約地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code
Keep3rV2預言機合約地址:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
寫在最后
現如今,很多項目都會用到預言機,部分項目還會對其具有很強的依賴性。安全審計,會審查預言機的設計合理性、價格算法以及經濟模型等。
因此,CertiK的安全專家建議:盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性。
本文來自?TheBlock,原文作者:CatarinaMouraOdaily星球日報譯者|余順遂4月1日,加密貨幣礦企?PrimeBlockchainInc.宣布.
1900/1/1 0:00:00親愛的用戶: 於2021年12月參與幣安小程序MOBOX活動並在其賬戶中獲得MOBOXNFT頭像的用戶,現可從幣安NFT市場提現MOBOXNFT頭像.
1900/1/1 0:00:00Gate.io槓槓ETF是一種自帶槓桿屬性和具有自動調倉機制的交易產品。ETF產品每日跟進盈利虧損調整槓桿率回到目標槓桿桿倍數,盈利會開倉,虧損會減倉,用戶在交易槓桿產品的時候不需要支付保證金,
1900/1/1 0:00:00尊敬的唯客用戶您好! 唯客福利大放送 活動四:天天紅包雨 活動方式: 活動期間每天抽出10位有完成合約交易的用戶隨機送8、18、38、68、88USDT,周一至周五不限幣種.
1900/1/1 0:00:001、研究院短評 NFT游戲受到了越來越多加密社群用戶關注和參與,團隊也讓區塊鏈從技術創新到應用創新有了更多可能.
1900/1/1 0:00:00一、項目簡介? DOGEMETA是為那些喜歡生活在自己的Dogemetaverse的人而制造的硬幣。一枚代幣,可以滿足你的需要,并將愛傳播給你周圍的人.
1900/1/1 0:00:00