北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
過去7天比特幣NFT在所有區塊鏈銷售中排名位居第二:金色財經報道,NFT的銷售額上周出現小幅上漲,與前一周相比微增約1.46%。從2023年4月29日到5月6日,NFT銷售額的累計價值達到1.4931億美元。盡管如此,最近一周的銷售額仍超出預期,銷售額猛增31.22%。在這7天的時間間隔內,NFT銷售額達到2.0817億美元。本周NFT銷量的大幅增長可以歸功于源自比特幣區塊鏈的NFT的出現。基于比特幣的NFT銷售增長勢頭強勁,根據2023年5月14日記錄的cryptoslam數據,在21個不同的區塊鏈中,比特幣NFT銷售額已成為數字收藏品銷售領域的主要貢獻者。以太坊NFT銷售額繼續占據主導地位,NFT銷售額為1.1126億美元;但是,亞軍位置由基于比特幣的NFT(也稱為序數銘文)占據。數據顯示,比特幣NFT銷售額達到53,433,451美元,在21條區塊鏈中銷售額位居第二位。與前一周相比,比特幣的NFT銷售額躍升了187.54%。[2023/5/15 15:03:02]
②WBTC作為流動性被添加到CurvePool中。
Yearn Finance被黑客攻擊的金額約為1160萬美元:金色財經報道,據 PeckShield 監測,今天的損失 Yearn Finance yUSDT 被黑客攻擊的金額約為1160 萬美元。如前所述,黑客利用配置錯誤的 yUSDT 中的一個錯誤,從一個1萬美元的 USDT 中鑄造了極其巨大的 yUSDT(1,252,660,242,212,927.5)。接下來,鑄造的 yUSDT 又被換成了其他穩定幣。[2023/4/13 14:01:27]
③獲得的LP代幣被存入Yearn的Vault。
數字貨幣板塊異動拉升,神思電子漲超10%:行情顯示,數字貨幣板塊異動拉升,神思電子漲超10%,四方精創、雄帝科技、中科金財、古鰲科技等跟漲。[2022/6/21 4:41:46]
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
報告:預計到2030年比特幣采用率將達到10%:6月10日消息,Blockware Intelligence在一份新報告中表示,預計到2030年比特幣采用率將達到10%。該報告通過檢查過去九種顛覆性技術(包括汽車、電力、智能手機、互聯網和社交媒體)的歷史采用曲線以及自2009年以來比特幣采用的增長率得出了這一預測結論。
該情報部門表示,鑒于采用直接的貨幣激勵、當前的宏觀環境以及互聯網將加速比特幣采用的增長, 它預計比特幣的采用將比許多其他顛覆性技術更快地達到飽和。(Cointelegraph)[2022/6/10 4:16:35]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
TetherCTO:Terra生態系統設置是其崩盤的主要催化劑6月8日消息,Tether首席技術官PaoloArdoino認為Terra生態系統設置為其崩盤背后的主要催化劑.
1900/1/1 0:00:00最新數據顯示,JustLend平臺TRX存款規模突破6100萬美元。 Justin Sun:目前持有超100萬枚ETH,若成功分叉將向PoW鏈社區和開發者捐贈一些Token:8月4日消息,Jus.
1900/1/1 0:00:002022年6月9日,波場TRON創始人孫宇晨正式宣布聯合波場聯合儲備及多家知名投資機構收購全球知名加密貨幣交易所Poloniex,并同時啟用“波場交易所”作為其華語社區品牌.
1900/1/1 0:00:00受通脹及加息影響,2022年上半年,全球總市值蒸發約25萬億美元,股市蒸發13萬億美元。加密市場亦損失慘重,Luna崩盤、Celsius暴雷、stETH脫錨等行業極端事件引發市場恐慌,大量資金外.
1900/1/1 0:00:00TRONSCAN最新數據顯示,7月10日至7月16日,波場TRON賬戶數新增100萬,總數達到103,114,838,正式突破1.03億.
1900/1/1 0:00:00Polkadot生態研究院出品,必屬精品波卡一周觀察,是我們針對波卡整個生態在上一周所發生的事情的一個梳理,同時也會以白話的形式分享一些我們對這些事件的觀察.
1900/1/1 0:00:00