前言
北京時間2022年4月2日晚,InverseFinance借貸協議遭到攻擊,損失約1560萬美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
分析
基礎信息
攻擊tx1:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
攻擊tx2:0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
Bitfinex用戶已可通過Basic Plus驗證存取USDT:11月10日消息,Bitfinex宣布,從11月9日開始,所有Bitfinex用戶都將能夠通過Basic Plus驗證存取Tether代幣(USDT)。[2022/11/10 12:45:36]
攻擊者1:0x8B4C1083cd6Aef062298E1Fa900df9832c8351b3
攻擊者2:0x117C0391B3483E32AA665b5ecb2Cc539669EA7E9
攻擊合約:0xeA0c959BBb7476DDD6cD4204bDee82b790AA1562
Cetera首席投資官:加密貨幣疲軟這是市場避險趨勢的明顯跡象:8月21日消息,金融集團Cetera首席投資官Gene?Goldman:盡管經濟狀況比許多美國人可能意識到的要好,但股市可能會出現回調。好消息很多,但市場反彈過于迅猛,需要暫停一下。投資者變得緊張的一個跡象是,周期性股票表現遜于防御性行業,另一個跡象是加密貨幣疲軟,這是市場避險趨勢的明顯跡象。戰術上逢高拋售是合理的。[2022/8/21 12:38:26]
Oracle:0xE8929AFd47064EfD36A7fB51dA3F8C5eb40c4cb4
Terra Builder Alliance發布Terra 2.0提案:5月18日消息,Terra Builder Alliance(建設者聯盟)發布Terra 2.0鏈愿景統一提案。稱本提案的目標是: 1. 確保建設者得到適當的激勵 2. 盡可能多地保留當前的LUNAtics 3. 將盡可能多的新LUNAtics帶入網絡。參與起草本提案的主要利益相關者有:建設者生態系統;驗證者;基礎設施團隊;做市商;風險投資和其他各種重要利益相關者。均已表示支持該計劃。該提案已得到 TBA 和 TFL 的認可。并計劃于5月27日啟動Terra 2.0網絡。[2022/5/18 3:25:26]
Keep3rV2Oracle:0x39b1dF026010b5aEA781f90542EE19E900F2Db15
攻擊流程
tx1:
1、Sushiswap兌換,300WETH=>374.38INV
2、Sushiswap兌換,200WETH=>690307.06USDC
3、DOLA3POOL3CRV-f兌換,690307.06USDC=>690203.01DOLA
4、Sushiswap兌換,690203.01DOLA=>1372.05INV
tx2:
1、質押INV作為抵押物
2、借走1588ETH、94WBTC、4MDOLA、39.3YFI
漏洞原理及細節
在第一筆攻擊交易中,攻擊者通過巨額的WETH=>INV兌換,抬高Sushiswap中INV對WETH的價格。
緊接著在15秒后的下一個塊中實施了第二筆攻擊交易,質押INV作為抵押物,由于上一個塊的價格操縱導致預言機對INV的高估值,使得攻擊者得以借走大量ETH、WBTC、DOLA、YFI完成攻擊套利。
實際上該兩筆攻擊交易即是常見的閃電貸操控價格攻擊的拆分,由于預言機采用了TWAP類型,于是將攻擊拆分成兩段,首先通過巨額資金的兌換操縱交易對價格,然后搶先交易保證在下一個塊中第一時間完成套利離場。
總結
本次攻擊事件中雖然InverseFinance采用了相對安全的TWAP類預言機,但在巨額資金和現有的搶先交易技術的基礎上,依然存在攻擊的可能。因此,TWAP類預言機的窗口期時間也需要進行合理的設置。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
作為全球最受歡迎的公鏈之一,波場TRON自創立以來始終保持高速發展,生態建設全面開花,各項數據突飛猛進.
1900/1/1 0:00:00波卡及其平行鏈插槽拍賣之所以會成為當下備受關注的焦點,與其創始人GavinWood以及其背后宏大的Web3.0愿景有關.
1900/1/1 0:00:00說起元宇宙,大家第一時間能想到什么?是頭號玩家里的時空穿越還是Facebook改名“Meta”時宣傳片里的虛擬辦公?都說站在風口豬都可以飛起來,而元宇宙無疑就是最近最大的風口.
1900/1/1 0:00:00本周摘要: -在期貨交易量下降的同時,永續合約的主導地位正在增強-作為一個成功的商人和愛國者,沃倫·巴菲特詳盡解釋了自己不相信比特幣的原因-NearProtocol和Tron都在開發自己的穩定幣.
1900/1/1 0:00:00“以太坊作為第一個擁有智能合約的區塊鏈,憑借先發優勢已經建立了相對完整的生態并沉淀了足夠多的用戶,但在Gas費、處理速度和可擴展性方面飽受詬病.
1900/1/1 0:00:00作為“Web3.0”運動的一部分,“去中心化自治組織”的概念得到了普及。這種運動的特點是數字基礎設施在網絡架構中“去中心化”并且不需要許可證.
1900/1/1 0:00:00