前言
北京時間2022年4月2日晚,InverseFinance借貸協議遭到攻擊,損失約1560萬美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
分析
基礎信息
攻擊tx1:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
攻擊tx2:0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
Bitfinex錢包地址過去24小時流入約41611枚BTC:金色財經報道,過去24小時,交易所錢包地址中的BTC儲備變化情況如下:
Bitfinex流入4161.1枚BTC,當前持有BTC約19.3萬枚,漲幅2.2%;
Binance流出994.2枚BTC,當前持有BTC約54.1萬枚,跌幅0.18%;
OKX流入455.2枚BTC,當前持有BTC約11.4萬枚,漲幅0.4%。[2023/4/1 13:39:28]
攻擊者1:0x8B4C1083cd6Aef062298E1Fa900df9832c8351b3
微信收付款界面內測“使用數字人民幣付款”:金色財經報道,據部分網友發現微信收付款界面新增“使用數字人民幣付款”選項,意味著微信 App 中也可選擇數字人民幣作為支付方式。根據中國人民銀行數據顯示,截至今年 8 月底,數字人民幣試點地區累計交易筆數 3.6 億筆、金額 1000.4 億元,支持數字人民幣的商戶門店數量超過 560 萬個。[2022/11/15 13:08:51]
攻擊者2:0x117C0391B3483E32AA665b5ecb2Cc539669EA7E9
攻擊合約:0xeA0c959BBb7476DDD6cD4204bDee82b790AA1562
Web3自動化解決方案Doxy Chain完成220萬歐元種子輪融資,Level2 Ventures領投:9月6日消息,Web3 自動化解決方案 DoxyChain 完成220萬歐元種子輪融資,Level2 Ventures領投,CVVC、Polish Satus Starter 和 Müller Medien 參投。
據悉,DoxyChain是一個為傳統文檔管理向Web 3.0世界的過渡構建解決方案。
目前該公司推出了兩項新的SaaS功能,允許構建一個模塊化的基礎架構,讓客戶能夠在此基礎上開發自己定制的高級工作流程和用例。 10 月,該公司將推出NFT平臺DoxyCert和數據交易平臺DoxyConnect。[2022/9/6 13:11:00]
Oracle:0xE8929AFd47064EfD36A7fB51dA3F8C5eb40c4cb4
Keep3rV2Oracle:0x39b1dF026010b5aEA781f90542EE19E900F2Db15
攻擊流程
tx1:
1、Sushiswap兌換,300WETH=>374.38INV
2、Sushiswap兌換,200WETH=>690307.06USDC
3、DOLA3POOL3CRV-f兌換,690307.06USDC=>690203.01DOLA
4、Sushiswap兌換,690203.01DOLA=>1372.05INV
tx2:
1、質押INV作為抵押物
2、借走1588ETH、94WBTC、4MDOLA、39.3YFI
漏洞原理及細節
在第一筆攻擊交易中,攻擊者通過巨額的WETH=>INV兌換,抬高Sushiswap中INV對WETH的價格。
緊接著在15秒后的下一個塊中實施了第二筆攻擊交易,質押INV作為抵押物,由于上一個塊的價格操縱導致預言機對INV的高估值,使得攻擊者得以借走大量ETH、WBTC、DOLA、YFI完成攻擊套利。
實際上該兩筆攻擊交易即是常見的閃電貸操控價格攻擊的拆分,由于預言機采用了TWAP類型,于是將攻擊拆分成兩段,首先通過巨額資金的兌換操縱交易對價格,然后搶先交易保證在下一個塊中第一時間完成套利離場。
總結
本次攻擊事件中雖然InverseFinance采用了相對安全的TWAP類預言機,但在巨額資金和現有的搶先交易技術的基礎上,依然存在攻擊的可能。因此,TWAP類預言機的窗口期時間也需要進行合理的設置。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
市場觀點 宏觀流動性 貨幣流動性更趨緊張。周四美聯儲主席鮑威爾稱5月會議將加息50BP,并確認了市場多次加息50BP的預期.
1900/1/1 0:00:00探索去中心化預言機在保護區塊鏈外部數據和維持穩定幣價格掛鉤方面的作用。 目錄 去中心化Web3:加密真相和透明度穩定幣發行:DeFivs.CeFi使用去中心化的預言機進行儲備審計和重新定位算法穩.
1900/1/1 0:00:00BlockScience和ixo在Interchain基金會的支持下,設計了一個創新的加密經濟原語,實現了通過風險調整型聯合曲線的方式對融資效果產生影響.
1900/1/1 0:00:00全球保險行業市值高達數萬億美元。大到頂尖跨國企業,小到個人,都需要購買保險來防范重大風險。保險公司的業務范圍也非常廣,大到幾十億美元的供應鏈,小到個人數碼產品,都有對應的保險產品.
1900/1/1 0:00:002021年8月,TokenTerminal數據顯示,NFT區塊鏈游戲AxieInfinity以高達3.34億美元的30日營收業績,遠遠超過《王者榮耀》在7月的2.31億美元收入.
1900/1/1 0:00:00當前的數據可用性抽樣計劃使用KZGcommitments完成。KZG承諾的優點是它們非常易于使用,并且具有一些非常好的代數性質:一個評估證明具有恒定的大小,并且可以在恒定的時間內進行驗證.
1900/1/1 0:00:00