比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 幣贏 > Info

CertiK:Inverse Finance再遇閃電貸攻擊_USDT

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。

這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

②WBTC作為流動性被添加到CurvePool中。

Hinman曾計劃打電話給V神以了解以太坊基金會的運作方式:金色財經報道,美國證券交易委員會對Ripple Labs提起的訴訟中最新公布的文件顯示,在2018年,前美國證券交易委員會主任William Hinman計劃與以太坊聯合創始人Vitalik Buterin進行對話,以了解以太坊基金會如何運作以“證實”他的立場,即ETH不是證券。

Hinman在2018年的一次著名演講中認為,以太坊網絡的原生資產不需要作為證券進行監管,此后 Ripple Labs 在針對美國證券交易委員會的指控進行辯護時經常引用這一觀點。最近浮出水面的文件得以一窺SEC在Hinman演講之前的內部討論,他在演講中暗示比特幣和以太坊不是證券。[2023/6/13 21:34:20]

③獲得的LP代幣被存入Yearn的Vault。

everVision旗下everPay與馬來西亞亞洲數字銀行達成戰略合作關系:11月16日消息,Arweave的Web3基礎設施提供方everVision與馬來西亞亞洲數字銀行達成戰略合作關系。亞洲數字銀行將借助everVision旗下的數字資產支付協議everPay,將金融機構的數字資產賬本全面上鏈Arweave,為未來多方金融機構之間的可信協同打造低成本的區塊鏈解決方案。此外,雙方還將一同就持牌金融機構與Web3技術的合法合規地有機結合進行一系列探索,如共建數字金融資管平臺,共研聚合交易平臺,以及共創聯合實驗室致力于開創跨鏈多幣種支付清結算系統雛形等。

據悉,everVision是專注于為Web3提供基礎設施的科技公司,探索提高用戶體驗,降低開發?檻,增強網絡性能的全新Web3開發范式。其推出的毫秒級金融支付協議everPay,使用去中心化可信存儲為其提供安全與可驗證保障,為用戶打造接近傳統互聯網體驗的數字資產支付結算產品。[2022/11/16 13:11:10]

④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。

NFT基礎設施初創公司NFTPort完成2600萬美元A輪融資:6月15日消息,NFT基礎設施初創公司NFTPort完成2600萬美元A輪融資,此輪融資由Wise聯合創始人Taavet與Teleport聯合創始人Sten以及歐洲風險投資公司Atomico共同領投。作為交易的一部分,Tamkivi還將作為聯合創始人加入NFTPort。

NFTPort總部位于愛沙尼亞,其通過基礎設施建設幫助開發人員快速構建基于NFT的應用程序,此輪融資資金將用于擴展其平臺并支持更多區塊鏈。(theblock.co)[2022/6/15 4:29:13]

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。

⑦7500萬美元的USDT被26,626WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。

InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:

1.使用Chainlink作為價格預言機。

2.使用timeweightedaverageprice的價格作為價格預言機。

3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

來源:金色財經

Tags:VERBTCUSDTWBTCMetaVerse-MBTCONE價格MOMMYUSDTCWBTC

幣贏
Tron(trx)是怎么進行救市的?USDD脫離危險了嗎?_RON

受整體環境和金融周期的影響,加密市場持續遭遇瀑布式行情,加密市場的總市值也在直線下降,目前僅有9216億,要知道這個數字曾經是兩萬多億.

1900/1/1 0:00:00
金色深核|論“NFT抓手作用”和“NFT應用多樣性”_DIE

NFT已經開始深入產業,服務產業。5月20日,在三亞中免集團的商場中,一場圍繞NFT展開的活動展開,舉辦活動的品牌方是化妝品集團萊珀妮,執行方是國際創意營銷公司CircleSquare,技術提供.

1900/1/1 0:00:00
Staking賽道爆發在即,起底KiKiFinance的綜合實力_KIK

無論你是加密菜鳥還是交易老手,一定聽過Staking這個概念。它是投資者持幣生息的一種方式,也是當下DeFi設計中最不可或缺的一環.

1900/1/1 0:00:00
DeFi3.0崛起 MAD橫空出世_EFI

隨著俄羅斯發動對烏克蘭的全面武裝進攻,全球貿易格局發生巨變,避險情緒推動下,通貨膨脹急劇升高,股市普遍大跌,除此之外,軍事悲劇也給全球經濟疫后脆弱復蘇帶來了不確定性和長期影響.

1900/1/1 0:00:00
比特幣以太坊消息面洗盤之后后續如何走?底部支撐在哪里?_Aptos

所有的路,無論主動抑或被動,都是你選擇的,某段時期的人生,只有一種味道,內心再苦,再羨慕他人,你都只能沉浸在這種味道里,要么麻木沉淪,要么振作自救.

1900/1/1 0:00:00
加密獨角獸 Celsius 陷入擠兌危機始末_SIU

在近期的加密市場大崩盤中,加密借貸平臺Celsius是公認的最重要導火索之一,如今被普遍認為資不抵債、瀕臨破產.

1900/1/1 0:00:00
ads