比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > USDC > Info

CertiK:Inverse Finance再遇閃電貸攻擊_WBTC

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。

這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

②WBTC作為流動性被添加到CurvePool中。

Canto關于減少30%的CANTO代幣增發量和流動性挖礦獎勵的兩項提案均已獲投票通過:2月23日消息,據治理頁面顯示,近日,Cosmos生態公鏈Canto關于減少30%的CANTO代幣增發量的48號提案和減少流動性挖礦獎勵的49號提案均以99.99%的支持率獲投票通過。

根據兩項提案,與之前相比,CANTO增發將減少30%,每個區塊的增發獎勵為5.6枚CANTO。與上期相比,流動性挖礦獎勵將面臨全面削減,流動性挖礦獎勵將降至每個區塊37.6枚CANTO。[2023/2/23 12:24:46]

③獲得的LP代幣被存入Yearn的Vault。

Ripple承諾將提供100萬美元XRP支持土耳其和敘利亞地震救援活動:2月15日消息,Ripple發推稱,承諾將提供100萬美元的XRP支持在土耳其和敘利亞提供地震救援的非政府組織。

具體而言,Ripple將通過Crypto for Charity的救濟基金實現并將捐贈25萬美元的XRP,并將根據所有加密捐款以2:1的比例配捐,最高達75萬美元。該基金將支持CARE.org、World Central Kitchen、Mercy Corps、IRC四個非政府組織,捐款平均分配,用于為敘利亞和土耳其受影響的社區提供現金、基本物品、食物等。[2023/2/15 12:08:07]

④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。

P2E交易卡牌游戲Legends of Uzarn將在BSV鏈上發布:5月23日消息,Play-to-earn交易卡牌游戲Legends of Uzarn將在BSV區塊鏈上發布 ,目前提供Beta測試版本。(CoinGeek)[2022/5/23 3:35:27]

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。

⑦7500萬美元的USDT被26,626WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。

InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:

1.使用Chainlink作為價格預言機。

2.使用timeweightedaverageprice的價格作為價格預言機。

3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

來源:金色財經

Tags:BTCWBTCWBTUSDTiBTC (Synthetix)WBTC幣幣世界快訊GUSDT

USDC
當老年人遇上VR和元宇宙,Rendever如何為400家療養院帶來意想不到的驚喜?_EVER

隨著科技的發展、文明的進程、預期年齡的增加,以及生育率的降低和平均生育年齡的提高,我們對全球人口老齡化加速的現狀無從回避.

1900/1/1 0:00:00
stETH脫離錨定帶動新一輪大跌 熊市之下應該如何操作 正確的方向在哪里??_ETH

很久沒有更新文章了,5月、6月對于幣圈的小伙伴是非常煎熬,先有Luna黑天鵝事件帶崩大盤,大餅、姨太一路大跌,市值排行第八的Luna更是直接歸零,幣圈見證奇跡的事情真的太多了,千億市值說沒就沒.

1900/1/1 0:00:00
Web 3.0+SocialFi:是時候入局社交媒體的下一站了_ONL

從馬斯克宣布收購推特的那刻起,越來越多人開始聚焦社交媒體的未來。據BlockWorks報道,幣安正在組建團隊,專注如何利用區塊鏈和加密技術賦能推特及其他社交媒體平臺.

1900/1/1 0:00:00
加密市場連跌11周 你還敢入場嗎_比特幣

市場太猛了,今天還在不斷的下跌,目前大餅都到2.1萬美金了,離18年牛市的頂點不遠了,不知道能不能跌破,感覺還沒有止跌的跡象.

1900/1/1 0:00:00
 加密貨幣可能遭受更大的暴雷危機_ROO

 加密貨幣可能遭受更大的暴雷危機  加密貨幣將遭受更大的暴雷危機:流動性危機帶來的清算正在進一步擴大,并帶動加密市場  隨著加密貨幣行情持續下跌,行業危機進一步加劇,暴雷事件正在進一步席卷.

1900/1/1 0:00:00
6月18日:BTC最新行情分析 短線BTC合約操作思路策略_Cred

比特幣合約分析:昨日方面,日線倒錘子K線收盤,價格仍然還是依托5日均線位置壓制,從當下形態上來看,昨日的沖高回落更多還是要去看偏向于修正了,一方面價格壓制在前一日大陰線下方.

1900/1/1 0:00:00
ads