以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

ANC:CertiK:Inverse Finance再遇閃電貸攻擊

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到Inverse Finance遭受閃電貸攻擊,導致了約1068.215ETH(約126萬美元)的損失。

這是近2個多月內,Inverse Finance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到Tornado Cash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

Balancer發布8020提案,旨在解決治理代幣質押后流動性缺失問題:7月6日消息,Balancer發布8020提案,旨在解決治理代幣質押后流動性缺失問題。據Balancer稱,該提案的主要優勢有:提供了深度流動性、減少無償損失、有效激勵、對沖價格變動風險。[2023/7/7 22:22:34]

②WBTC作為流動性被添加到Curve Pool中。

③獲得的LP代幣被存入Yearn的Vault。

④Yearn的Vault代幣作為Inverst Finance的抵押品,被存入Inverse Finance的Yearn 3Crypto Vault。

元宇宙資產抵押借貸平臺XCarnival過CertiK四輪審計:10月10日消息,根據CertiK的官方網站,元宇宙資產抵押借貸平臺XCarnival過CertiK四輪審計。CertiK在評估了XCarnival的底層代碼后,證明XCarnival是安全的,可以實施。這是對向所有用戶開放的metaverse資產清算聚合器的認可。根據審計報告,所有嚴重錯誤均已解決。具體而言,審計師將測試重點放在測試XCarnival的智能合約對攻擊保持彈性的能力,代碼的邏輯是否按照XCarnival創建者的要求正常運行,代碼的唯一性以及是否符合行業最佳實踐。隨著XCarnival計劃啟動主網,發布XBroker和Megabox。XCarnival的核心智能合約被證明是安全的,可以實施。Certik確認XBroker和Megabox代碼是安全的,參與者將通過耕作提供流動性而獲得獎勵。同時,NFT、山寨幣和LP代幣現在可以作為資金的抵押品解鎖。(BTC Peers)[2021/10/10 20:18:33]

DeFi資產管理平臺Zapper已集成Balancer V2:DeFi資產管理平臺Zapper發推稱,現已支持基于Polygon的Balancer V2。這一集成使用戶在Zapper Dashboard與Balancer進行交互時更加靈活。[2021/7/8 0:37:11]

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC(約5.69億美元),在Curve 3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣(DOLA)。

日本Ceres計劃發布區塊鏈養成游戲“虛擬豬” :據Bitcoinlab消息,日本Ceres計劃將聯合Good Luck 3推出基于以太坊網絡的區塊鏈養成游戲“虛擬豬(くりぷ豚)”。受此利好消息影響,Ceres(日股3696.T)的股價在午后出現了大幅上漲。[2018/4/27]

⑦7500萬美元的USDT被26,626 WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的Curve Metapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT, 這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3Crypto Pool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為Inverse Finance DOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據Curve USDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到Tornado Finance,至此黑客結束操作。

Inverse Finnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現Inverse Finance的風險。在此,CertiK的安全專家建議:

1. 使用Chainlink作為價格預言機。

2. 使用time weighted average price的價格作為價格預言機。

3. 如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成, 以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。

Tags:CERNCEANCBTCcer幣是不是跑路了Soda FinancePancakeToolsBTCONE幣

中幣下載
元宇宙:金色觀察|上海元宇宙等“新賽道”投資促進方案摘要

北京時間6月16日,2022上海全球投資促進大會暨“潮涌浦江”投資上海全球分享季啟動儀式在北外灘世界會客廳舉行,據相關報道,總投資5658億元的322個重大產業項目會在會上集中簽約.

1900/1/1 0:00:00
IDO:以太坊2.0合并之時ETH并未上漲 熊市如何對待ETH?

在最近的暴跌中,許多人像驚弓之鳥一樣搖擺不定。以太坊2.0合并不再讓人們興奮,而是讓他們感到擔憂。以太坊有很多事情要做,合并一再推遲.

1900/1/1 0:00:00
USD:從維基百科身上看Web3“光鮮亮麗”的一生

有人天生為王,有人自帶光環,但無人能夠完美一生。Web3無疑是2022年少數幾個還能維持光鮮亮麗的“詞”.

1900/1/1 0:00:00
BBK:今晚 沈南鵬與達利歐聊了一小時

精編對話實錄來了。 今晚(6月23日),橋水創始人瑞·達利歐和紅杉全球執行合伙人沈南鵬,應中信出版集團邀請,在抖音進行了一場線上對話.

1900/1/1 0:00:00
BLO:金色觀察 | 從概念、討論到發展熱潮 多地政府搶跑布局元宇宙

盡管仍處于早期的發展階段,但元宇宙帶來的發展聲浪與熱潮絲毫不減。元宇宙(Metaverse)在1992年科幻小說《雪崩》中被首次提出.

1900/1/1 0:00:00
COIN:金色早報 | 美聯儲:某些穩定幣暴跌及加密貨幣近期表現表明加密市場結構的脆弱性

▌美聯儲:某些穩定幣暴跌及加密貨幣近期表現表明加密市場結構的脆弱性6月17日消息,美聯儲在其貨幣政策報告中指出,某些穩定幣暴跌及加密市場近期表現,表明了加密市場結構的脆弱性.

1900/1/1 0:00:00
ads