以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 波場 > Info

禍不單行,Inverse Finance再遇閃電貸攻擊_OLA

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。

這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

②WBTC作為流動性被添加到CurvePool中。

Solana開發人員:Solana基金會及社區均未討論硬分叉的可能性:6月15日消息,上周推特上關于將Solana硬分叉的辯論似乎并沒有影響到Solana的開發人員。負責審計Solana代碼的網絡安全研究員Matías Kudelski表示,我與10多名開發人員一起參與了Solana最大的項目,沒有人在討論硬分叉。Solana基金會和協議Discord服務器中的用戶都沒有考慮過硬分叉的可能性。[2023/6/15 21:38:00]

③獲得的LP代幣被存入Yearn的Vault。

④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。

去中心化交易所SyncSwap DApp已集成Celer跨鏈橋cBridge:4月8日消息,Celer Network發推稱,去中心化交易所SyncSwap已在其DEX DApp集成cBridge。SyncSwap用戶可以在其應用內使用cBridge將MATIC、BUSD、BNB、AVAX等代幣跨鏈至zkSync Era。[2023/4/8 13:51:42]

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。

韓國造幣廠推進基于區塊鏈的數字資產信任驗證服務:8月8日消息,韓國造幣廠宣布將推進基于區塊鏈的數字資產信任驗證服務項目,以解決與NFT的真實性和版權侵權相關的問題。韓國造幣廠通過驗證NFT的真實性,連接著作權信息,向NFT市場提供驗證信息,從而保護因不良NFT而影響的用戶;此外,其還通過確認數字著作權,建立著作權保護基礎,通過頒發證書和查詢提高NFT流通可信度等,牽引數字資產良性循環生態系統。該項目將從11月開始為該國發行NFT的運營商和交易所提供試點服務。(EBN)[2022/8/8 12:09:26]

⑦7500萬美元的USDT被26,626WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。

InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:

1.使用Chainlink作為價格預言機。

2.使用timeweightedaverageprice的價格作為價格預言機。

3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:OLAUSDBTCUSDTHOLA幣QUSDwbtc幣的最低價格BitVenus里的usdt能用

波場
XT.COM關於下架部分交易對的公告_COM

尊敬的XT.COM用戶:XT.COM作為致力於為全球優質的數字資產提供優質服務的交易平臺。平臺會定期對已上線的幣種進行綜合性審核,以確保平臺幣種的高水準交易.

1900/1/1 0:00:00
一文縱覽Web3去中心化存儲生態圖景_區塊鏈

原文作者:0xPhillan、Fundamentallabs 原文翻譯:Tia 如果我們想在去中心化互聯網更進一步,最終將需要這三大支柱:共識、存儲以及計算.

1900/1/1 0:00:00
波卡生態中“驗證者”的常見問題解答_DOT

“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.

1900/1/1 0:00:00
2萬美金大餅成功守住,市場將有望迎來震蕩上行!_ETH

據Coingecko最新數據顯示,比特幣市值已跌破4000億美元關口,本文撰寫時為391051,752569美元。當前比特幣價格為20505.98美元,過去7天跌幅高達29.6%.

1900/1/1 0:00:00
幣安上線策略交易專屬頁_WIT

親愛的用戶: 為了提升用戶體驗並提供更加完善的產品,幣安新上線策略交易頁面,該落地頁集合了網格交易、TWAP、VP等算法交易功能與一身,為用戶展示了現貨網格和合約網格運行中的策略.

1900/1/1 0:00:00
God of Musician引領音樂NFT Web 3.0_GOD

被譽為元音界的“billboard”-“GodofMusician”強勢登陸引領音樂NFTWeb3.0“GodOfMusician”將於7月正式啟動。這是一個為音樂NFT行業開拓新領域的項目.

1900/1/1 0:00:00
ads