北京時間2022年6月16日,CertiK審計團隊監測到Inverse Finance遭受閃電貸攻擊,導致了約1068.215ETH(約126萬美元)的損失。
這是近2個多月內,Inverse Finance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到Tornado Cash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
CertiK:警惕推特上假冒AVAX空投的虛假宣傳:金色財經報道,據CertiK官方推特發布消息稱,警惕推特上假冒AVAX空投的虛假宣傳,請用戶切勿與相關鏈接互動,該網站會連接到一個已知的自動盜幣地址。[2023/7/12 10:50:48]
②WBTC作為流動性被添加到Curve Pool中。
③獲得的LP代幣被存入Yearn的Vault。
④Yearn的Vault代幣作為Inverst Finance的抵押品,被存入Inverse Finance的Yearn 3Crypto Vault。
CertiK:Army of Fortune項目Discord服務器遭入侵:金色財經報道,據CertiK官方推特發布消息稱,Army of Fortune項目Discord服務器遭入侵,有黑客發布釣魚鏈接。在團隊宣布服務器恢復安全之前,請用戶勿與任何鏈接交互。[2023/6/27 22:02:26]
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC(約5.69億美元),在Curve 3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
Cerealia SA推出全球農產品區塊鏈融資和貿易平臺:經過兩年的試點測試,瑞士開發商Cerealia SA推出了基于針對全球農產品的區塊鏈融資和貿易平臺。在此之前,該公司已與來自阿爾及利亞、巴西、迪拜、日本和烏克蘭的公司進行了大規模的前期試點。此前該平臺在俄羅斯港口城市諾沃羅西斯克進行了黑海小麥交易試點。Cerealia表示,該公司正在尋求解決俄羅斯全球小麥市場對快速交易平臺的需求,并將其與更可靠、透明和技術先進的執行程序相結合。(Cointelegraph)[2020/11/10 12:13:43]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣(DOLA)。
聲音 | Larry Cermak:今日ETH/BTC價格跌至875天以來低點:The Block分析師Larry Cermak發推稱,今日ETH/BTC價格跌至875天以來低點。上一次達到此低點是在2017年3月12日。[2019/8/4]
⑦7500萬美元的USDT被26,626 WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的Curve Metapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT, 這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3Crypto Pool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為Inverse Finance DOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據Curve USDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到Tornado Finance,至此黑客結束操作。
Inverse Finnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現Inverse Finance的風險。在此,CertiK的安全專家建議:
1. 使用Chainlink作為價格預言機。
2. 使用time weighted average price的價格作為價格預言機。
3. 如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成, 以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。
1.金色觀察|三箭資本的迷局6月15日,三箭資本創始人ZhuSu發推稱,我們正在與有關方面進行溝通,并致力于將問題解決.
1900/1/1 0:00:001.金色觀察 | 從概念、討論到發展熱潮 多地政府搶跑布局元宇宙商務印書館的文章表示,“元宇宙”源于小說《雪崩》的科幻概念.
1900/1/1 0:00:002021 年,Chris Dixon 寫了一篇關于創作者如何使用 NFT 將他們的“1000 名真正的粉絲”貨幣化的文章。從那時到現在,NFT 的用例已成倍增加.
1900/1/1 0:00:00加密資產市場下行波及多個板塊,DeFi賽道的一些借貸應用出現了流動性危機;Solana、BSC等公鏈的鏈上生態進入沉寂階段;無聊猿BAYC、朋克頭像Cryptopunk、日系畫風Azuki等藍籌.
1900/1/1 0:00:001.DeFi代幣總市值:354.3億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:53.
1900/1/1 0:00:002022年6月19日,Solana生態借貸協議Solend發起的治理提案SLND1,以115萬贊成票(97.5%)及3萬反對票(2.5%)的結果通過.
1900/1/1 0:00:00