買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > Coinw > Info

CER:CertiK:Inverse Finance再遇閃電貸攻擊_BTCVB幣

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到Inverse Finance遭受閃電貸攻擊,導致了約1068.215ETH(約126萬美元)的損失。

這是近2個多月內,Inverse Finance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到Tornado Cash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

The Block Research副總裁Larry Cermak升任CEO:3月31日消息,The Block Research 副總裁 Larry Cermak 在社交媒體上發文表示,其個人將出任 The Block 首席執行官一職。同時,加密做市商 Wintermute 創始人兼首席執行官 Evgeny Gaevoy 正加入 The Block 董事會。

Larry Cermak 表示,目前加密市場的環境與 5 年前大不相同,The Block 需要調整以更快地適應市場波動,其個人當前的目標是引導 The Block 實現盈利,工作將專注于創收并精簡其員工隊伍。The Block 未來仍將致力于加倍投入研究、數據和新聞,確保繼續提供高質量內容。[2023/3/31 13:38:03]

②WBTC作為流動性被添加到Curve Pool中。

Lancer Capital領投Matou Network為虛假消息:近日有投資者稱名為Matou Network發表其項目獲得Lancer Capital領投,經核實,Lancer Group 及Lancer Capital, Media,EDU等旗下其他業務機構均沒有開展與Matou Network任何形式的合作。特此聲明,望廣大投資人注意風險。[2021/3/23 19:09:29]

③獲得的LP代幣被存入Yearn的Vault。

DeFi協議Balancer將在NEAR可用:基于以太坊的去中心化金融(DeFi)協議Balancer將在NEAR可用。據悉,NEAR是以太坊的競爭對手,上周剛剛完全開放了其主網。該智能合約平臺的團隊承諾,與以太坊相比,將減少延遲和費用。Balancer Labs增長負責人Jeremy Musighi表示,除了專注于NEAR的工作之外,該團隊還將繼續專注于基于以太坊的開發。(The Block)[2020/10/27]

④Yearn的Vault代幣作為Inverst Finance的抵押品,被存入Inverse Finance的Yearn 3Crypto Vault。

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC(約5.69億美元),在Curve 3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

動態 | EOS42 發起更新 regproducer 李嘉圖合約多簽提案:據meet.one報道,EOS42 今日發文宣布提交多簽提案,升級 regproducer (出塊節點注冊)李嘉圖合約,發起目的在于希望幫助 EOS 社區就出塊節點追責制的基本流程與規范達成一致。該多簽提案將于 2019 年 8 月 1 日到期。 通過 regproducer 合約中約定的標準來實現出塊節點問責制,其最終目標是為了確保基礎設施的性能能夠具備穩定性,能夠為 dApps 提供可靠的支持,并且為 EOS 區塊鏈提供保護。EOS42 此前是于 2019 年 5月 29 日 提交了公投提案,更新 regproducer 李嘉圖合約。該公投調查迅速得到了大量支持,目前為止得到了一千六百一十萬票,其中 99.68% 的投票參與者表示支持。[2019/7/17]

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣(DOLA)。

⑦7500萬美元的USDT被26,626 WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的Curve Metapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT, 這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3Crypto Pool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為Inverse Finance DOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據Curve USDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到Tornado Finance,至此黑客結束操作。

Inverse Finnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現Inverse Finance的風險。在此,CertiK的安全專家建議:

1. 使用Chainlink作為價格預言機。

2. 使用time weighted average price的價格作為價格預言機。

3. 如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成, 以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。

Tags:CERNCEANCBTCDEFILANCERINCEPTION價格Lilly FinanceBTCVB幣

Coinw
POL:金色早報 | 拜登政府準備推遲針對加密行業征稅的計劃_比特幣怎么挖

頭條 ▌知情人士:拜登政府準備推遲針對加密行業征稅的計劃6月29日消息,據知情人士透露,美國政府針對加密行業征收數十億美元稅收的計劃遇到了障礙.

1900/1/1 0:00:00
NFT:金色Web3.0日報 | Meta將在中國香港推出元宇宙試點_APENFT幣最新銷毀

1.DeFi代幣總市值:354.3億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:53.

1900/1/1 0:00:00
GBT:金色觀察|草蛇灰線之下 三箭資本和BlockFi可能敗在同一個地方_obtc幣挖礦

市場傳聞,繼Celsius和三箭之后,下一個陷入流動性危機將是BlockFi。 6月15日Theblock稱,三箭資本在Deribit、BlockFi等借貸平臺上的總清算額達4億美元.

1900/1/1 0:00:00
元宇宙:同濟大學法學院陳吉棟:元宇宙對現有法律秩序構成新的挑戰_ATA

“在互聯網上,沒人知道你是一條狗。”這句話雖然出自1993年《紐約客》的一則漫畫,但在近30年后的元宇宙時代,依然可以用來討論虛擬世界的數字身份認證難題.

1900/1/1 0:00:00
BTC:解讀:比特幣為何被稱為“黃金2.0”?_HBTC價格

自 2009 年首次亮相以來,BTC 吸引了一批充滿活力的核心支持者,他們看好其顛覆黃金作為價值儲備和投資工具的前景.

1900/1/1 0:00:00
COIN:金色早報 | Celsius否認公司CEO試圖離開美國的報道_filecoin幣可靠嗎

頭條 ▌Celsius否認公司CEO試圖離開美國的報道6月28日消息,昨日有報道稱,Celsius Network首席執行官Alex Mashinsky上周曾試圖通過美國莫里斯敦機場離開該國.

1900/1/1 0:00:00
ads