北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
湯姆貓:公司開始接入測試OpenAI所提供的Embeddings等技術服務:金色財經報道,湯姆貓在接受調研時表示,在OpenAI的文本預訓練通識大模型基礎上,公司開始接入測試OpenAI所提供的Embeddings等技術服務。除此之外,在圖像模型領域,公司海外美術團隊已在局部美術創作中使用AIGC相關技術Stable Diffusion進行美術創作,旨在探索減少部分重復度高且耗時的工作。同時,公司也在持續關注各類自然語言大模型、多態大模型、視覺大模型、音頻大模型等發展情況。[2023/3/30 13:34:13]
②WBTC作為流動性被添加到CurvePool中。
③獲得的LP代幣被存入Yearn的Vault。
工業元宇宙公司Prevu3D完成1000萬美元A輪融資:金色財經報道,工業元宇宙公司Prevu3D宣布完成1000萬美元A輪融資,Cycle Capital領投,此前投資過該公司的Brightspark Ventures和Desjardins Capital參投。Prevu3D彌合了現實與數字世界之間的鴻溝,利用游戲技術、3D掃描和云計算構建的工業元宇宙可幫助企業進行數字化轉型,新資金將用于擴展和加速其工業環境3D數字孿生平臺的部署。(newswire)[2023/2/14 12:06:44]
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
貝萊德:美聯儲必須謹防過度加息:11月5日消息,貝萊德全球固定收益首席投資官Rick Rieder表示,本周非農報告顯示美國經濟足夠強勁,美聯儲可以繼續加息以對抗通脹,只是要注意不要加息“加過頭”。金融市場從本周非農報告中看出就業市場正在緩慢降溫,這符合鮑威爾在利率決議后的新聞發布會上的表態。Rieder對美聯儲抗擊通脹的行動表示認同,并表示美聯儲加息的行動在將經濟放緩到能夠弱化通賬方面成效顯著。(金十)[2022/11/5 12:19:06]
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
StarkWare:StarkNet將在“Regensis”上重新啟動,Cairo 1.0年底推出:金色財經報道,以太坊Layer 2開發公司StarkWare總裁Eli Ben-Sasson透露,他們正在開發的以太坊Layer 2擴展解決方案StarkEx和StarkNet即將迎來兩個重要里程碑:首先是發布StarkNet原生智能合約語言升級版Cairo 1.0,該語言現在已經完成開發,預計在2022年底前推出;之后,該團隊還將在名為“Regensis”的以太坊主網上重新啟動StarkNet,旨在提高網絡DoS攻擊保護能力并降低gas費用。
此外,Eli Ben-Sasson表示原定于9月的原生Token發行計劃已被推遲,因為他們希望在Solidity合約方面做得更好一點,因此StarkWare原生Token將在10月內上鏈。不過,Eli Ben-Sasson指出他們在初始階段不會為用戶提供免費Token,所有Token會在發布后立即鎖定。Eli Ben-Sasson還透露,StarkWare很快會宣布成立基金會并由其負責Token分配和分發。(decrypt)[2022/10/17 17:28:25]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
May.2022,VincyDataSource:FootprintAnalytics-Web3Dashboard從FootprintAnalytics融資數據來看,區塊鏈行業的Web3的崛起.
1900/1/1 0:00:00無論您是對沖基金、企業財務主管還是資產經理,選擇合適的托管人都是您在數字資產方面取得成功的關鍵。然而,駕馭數字資產托管環境并非易事。加密已經改變了傳統金融的游戲規則.
1900/1/1 0:00:00原文作者:KeiranFlynn原文標題:TheTokenizationofEnergy 鏈上能源是超乎尋常的,來源:Chameleon我們需要著眼于我們星球以外的新解決方案來解決氣候危機問題.
1900/1/1 0:00:002022波場黑客松大賽正式公布了第二季獲獎項目。本次大賽參賽作品內容豐富,質量出色,深深打動了由行業專家、機構專業人士及意見領袖組成的杰出評審團.
1900/1/1 0:00:00為什么要談論領導力? 如果你曾經擔任過行政職務,成為有影響力的DAO成員,或者創立了一個新的組織,你可能會從內心深處體會到責任的重負.
1900/1/1 0:00:00據最新消息,鑒于TRX和USDD市場的行情仍處于較極端的情況,JustLend已于6月28日進一步調整了TRX和USDD市場參數。調整之后,用戶存入TRX和USDD即可獲得高額存款APY.
1900/1/1 0:00:00