以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > XLM > Info

禍不單行,Inverse Finance再遇閃電貸攻擊-ODAILY_USDT:BTCQ

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。

這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

WalletConnect將V1.0關閉時間延后至6月28日:金色財經報道,Web3通信協議WalletConnect宣布將WalletConnect V1.0關閉時間延后至6月28日。WalletConnect于去年10月宣布WalletConnect V1.0將停用,并建議錢包和DApp遷移到WalletConnect V2.0。[2023/2/17 12:12:53]

②WBTC作為流動性被添加到CurvePool中。

③獲得的LP代幣被存入Yearn的Vault。

Celsius Token CEL現報價1.38美元,24小時跌6.37%:9月27日消息,據CoinMarketCap數據,Celsius Token CEL現報價1.38美元,24小時跌6.37%。

此前報道,Celsius CEO Alex Mashinsky已向董事會提交辭呈,立即生效。[2022/9/27 5:55:01]

④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

MetaMask與NFTBank合作推出新的NFT投資組合工具:11月2日消息,Web3 錢包提供商 MetaMask 與 NFTBank 合作推出了一種新的 NFT 投資組合工具,該工具使用 NFTBank 的估值引擎通知用戶其 NFT 價格價值的變化。這種合作伙伴關系的目標是幫助用戶對其 NFT 投資組合做出更好的決策。NFTBank 是一家構建 NFT 價格跟蹤工具的公司。[2022/11/2 12:09:57]

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。

阿根廷國家稅務機關發現另一非法加密礦場:10月26日消息,阿根廷國家稅務機關(AFIP)發布公告稱,發現另一個未正確申報其業務活動的加密礦場,該站點擁有足夠的設備,每年可賺取10萬美元。

此前報道,10月21日,阿根廷國家稅務機關(AFIP)在一項“大型行動”中搗毀了一個未申報的加密貨幣礦場,逮捕了40人。[2022/10/26 16:39:28]

⑦7500萬美元的USDT被26,626WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。

InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:

1.使用Chainlink作為價格預言機。

2.使用timeweightedaverageprice的價格作為價格預言機。

3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:BTCUSDTWBTWBTCBTCQMOMMYUSDTMWBTCwbtc幣的最低價格

XLM
AAX梳理2022年最值得關注的5個Web3加密項目-ODAILY_區塊鏈:THE

在過去的兩年里,有許多圍繞著Web3和加密貨幣的討論。并且有充分的理由。 作為從Web2.0運動演變而來的一部分,Web3是將互聯網去中心化的運動,使生態系統內的應用程序、網站和服務的訪問民主化.

1900/1/1 0:00:00
DAOrayaki:簽名在數字資產和加密貨幣中的作用-ODAILY_穩定幣:maidsafecoin

可能你正在閱讀本文的時,所使用的瀏覽器和內容終端之間的通信保密也正在運行中,這一過程得益于核心密碼原語實現的身份驗證.

1900/1/1 0:00:00
2022波場黑客松大賽第二季項目提交正式結束,參與規模再創新高-ODAILY_DEFI:MEF

據官方消息,截至7月27日,2022波場黑客松大賽第二季項目提交已正式結束!在過去兩個多月時間里,全球范圍內共有1830個項目組報名參與.

1900/1/1 0:00:00
CertiK:微軟高危零日漏洞可執行任意代碼,請捂好你的加密錢包-ODAILY_EOS:See The World Though Cars

近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼.

1900/1/1 0:00:00
Tiger VC DAO社區Roar的意義和獲取方式-ODAILY_DAO:TIG

TigerVCDAO是一個完全的去中心自治組織,其核心目標是通過DAO的方式構建屬于每一個人的去中心化VC.

1900/1/1 0:00:00
STARK深度解析-ODAILY_STA:ANATION價格

Step1.Buildtrace 標紅部分為Publicinfo Step2.ProverforTrace 協議參數選取:1.AIR實例化 2.驗證AIR和Trace的一致性 2.

1900/1/1 0:00:00
ads