北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
②WBTC作為流動性被添加到CurvePool中。
數據:GnosisDAO成為Aave穩定幣GHO的最大持有者:金色財經報道,IntoTheBlock數據顯示,GnosisDAO已成為Aave的多抵押穩定幣GHO的最大持有者,其頭寸占GHO總供應量的15%以上。[2023/8/23 18:16:08]
③獲得的LP代幣被存入Yearn的Vault。
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
數字藏品三項周指數均下跌:金色財經報道,2023年2月28日-3月06日數字藏品國際周指數大幅下跌11.7至15.1點,國內周指數下跌27.6點至72.9點,數字藏品綜合價值周指數下跌18.1至38.2點。
備注:
· 數字藏品綜合價值指數由同伴客數據與鏈境Labs聯合研發,是對國際及國內當月市場熱度最高的數字藝術品項目市場總銷售規模的綜合反映,以2021年11月份銷售額的30分之7為基數,指數基值為100。
·國內周指數成分之一的幻核于8月16日發布平臺終止運營公告,但銷量已于7月10日后歸零。為遵循去掉某一成分后指數計算結果無變化的原則,該指數使用幻核7/4-7/10的銷售數據進行銷售基數調整,并將新的銷售基數作為8/14后的指數計算基數。[2023/3/6 12:45:19]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
鏈游和元宇宙項目第三季度融資額達12億美元:10月24日消息,Dappradar最新報告顯示,盡管目前市場低迷,但元宇宙和Web3游戲公司的融資規模仍相當可觀。鏈游和元宇宙項目在2022年已累計融資約70億美元,第三季度的融資額達到12億美元。
在第三季度的融資交易中,鏈游和元宇宙項目獲得的資金最多,總計占總資金的38.5%;基礎設施項目占33.5%,投資公司占22.9%,媒體和NFT項目占5%。
數據表明該行業從未停止增長,新的主要參與者正在加入市場。9月,元宇宙基礎設施開發商Hadean完成3000萬美元A輪融資,Molten Ventures領投,Epic Games、2050 Capital、Alumni Ventures、Aster Capital、Entrepreneur First 和InQTel等參投。[2022/10/24 16:36:46]
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
親愛的大幣網用戶: 大幣網2022年6月10日00:00-6月20日24:00舉辦的“Dcoin第三屆全球合約交易大賽,百萬usdt超大獎等你領取!”活動已經圓滿結束.
1900/1/1 0:00:00原文作者:Elliptic 原文編譯:白澤研究院 根據政府數據,在2022年的前六個月,美國監管機構已收取價值1.797億美元的罰款.
1900/1/1 0:00:00據最新消息,截至6月22日,SUN.io上的2pool(USDD/USDT)礦池APY高達39%,質押價值超過1億美元,流動性價值超過2.4億美元.
1900/1/1 0:00:00尊敬的XT.COM用戶:XT.COM將於2022年6月23日08:00上線?BCH/USDT永續合約U本位以及BCH/USD永續合約幣本位.
1900/1/1 0:00:00據Coingecko最新數據顯示,比特幣市值已跌破4000億美元關口,本文撰寫時為391051752569美元。當前比特幣價格為20505.98美元,過去7天跌幅高達29.6%.
1900/1/1 0:00:00一起看看最近熱度較高的Arbitrum奧德賽分兩期講講,這篇主要將Arbitrum的潛力見解,至于空投怎么搞出來,第二期文章內有講解 往下看.
1900/1/1 0:00:00