北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
②WBTC作為流動性被添加到CurvePool中。
報告:倫敦被評為“最適合加密貨幣的城市”:金色財經報道,據加密貨幣稅務公司Recap的一份研究報告,重點介紹了全球頂級加密貨幣中心,倫敦被評為“最適合加密貨幣的城市”。回顧從八個要素中使用的標準,包括加密貨幣企業和員工的數量、與每個城市GDP相比的研發支出、加密貨幣ATM機的數量、加密貨幣所有權和資本利得稅率。
Recap的報告詳細說明,與全球其他地區相比,倫敦在加密貨幣行業就業的人最多。該市有超過800家基于加密貨幣的公司,并在2022年舉辦了第二多的加密貨幣相關活動和會議。報告指出,倫敦的領先優勢與英國首相里希-蘇納克將英國建成世界加密貨幣技術和投資中心的目標相一致。
阿拉伯聯合酋長國人口最多的城市迪拜成為第二大加密貨幣中心,迪拜作為加密貨幣投資者的居住地的吸引力是由于其0%的稅率。紐約是第三大中心,有843家專門從事加密貨幣和區塊鏈技術的公司。[2023/2/2 11:43:20]
③獲得的LP代幣被存入Yearn的Vault。
Ribbon Finance將向2月17日之前遷移的Friktion用戶發放空投:1月31日消息,鏈上結構化產品Ribbon Finance發推表示,將把SOL金庫在去年賺取的全部費用空投給在2月17日之前遷移到Ribbon Finance的Friktion用戶,且用戶需在SOL金庫存入至少1個月資金以獲得資格。[2023/1/31 11:37:53]
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
Compound社區提議將Comet USDC市場的WETH供應上限提高100%:金色財經報道,DeFi風險管理協議Gauntlet的Paul J.Lei提交了一份關于Compound的提案,以增加Comet USDC市場上的WETH供應上限。該提案要求將WETH供應上限提高100%。如果該提案獲得通過,上限將增加到150,000枚WETH(約1.94億美元)。
據悉,Comet或Compound III是DeFi借貸協議的第三個版本,于8月推出,是支持EVM兼容網絡的多鏈平臺的第一次迭代。目前Comet市場中WETH的供應上限(75,000 WETH)即將達到,Comet儀表板顯示供應上限距離達到上限僅14 WETH(18,000美元)。(The Block)[2022/12/2 21:16:47]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
來源:金色財經
Tags:加密貨幣FINETHUSD加密貨幣是什么意思是傳銷Cap FinanceEthereal對應的情侶名USDSP價格
今年上半年難道都脫鉤現象了嗎?從luna-ust到前兩天的steETH-ETH現象,又到昨天USDD的脫鉤現象,最低一度跌至0.97美元附近.
1900/1/1 0:00:00父愛如山,母愛如水,親情肆意。在這溫情的日子裏,ZT將於2022年6月19日00:00——2022年6月26日00:00推出“感恩父親節”活動,預祝全平臺用戶節日快樂,參與活動既有機會領取獎勵,
1900/1/1 0:00:00市場普遍認知上最有價值、最有潛力的藍籌NFT在過去一周迅速下跌。 熊市來臨 近期,美聯儲接連加息,LUNA和Celsius相繼發生閃崩,監管與股市、證券市場關聯性等事件,導致了市場上各種資產的大.
1900/1/1 0:00:00加密市場陷入恐慌,利空正逐漸兌現。Luna崩盤、Celsius資不抵債、stETH脫錨……伴隨著一系列的壞消息,市場不斷觸及新低,毫無反彈.
1900/1/1 0:00:00?2021年Q2-Q3,NFT市場資金大量流入,成交金額增加超過8000%,此后,個人投資者、獨立藝術家和消費巨頭紛紛將注意力投向NFT市場,迎來了"文藝復興2.0"時代.
1900/1/1 0:00:00稱為交易量的指標可用于衡量特定硬幣在任何時候在市場上交易的頻率。投資者經常將交易量視為全球交易的廣泛金融產品的一部分.
1900/1/1 0:00:00