以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

Inverse Finance被盜1450萬美元事件分析_INV

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月2日19時,CertiK安全技術團隊監測到InverseFinance被惡意利用,導致價值約1450萬美元的資產受到損失。

該事件發生的根本原因在于外部價格預言機依賴導致價格被操縱,因此攻擊者可通過操縱價格來借用資產。

Curve.fi中進行調換,以操縱交易中的價格,該交易地址為:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

由于SushiSwap:INV的流動性非常低,用300ETH換取INV將大幅增加INV價格。

隨后,攻擊者正式發起攻擊:

ArkInvest增持約430萬美元Block股票:金色財經報道,CathieWood旗下Ark Investment Management增持約430萬美元Block股票。其中,Ark Innovation ETF(ARKK)購買50,858股Block股票,Ark Next Generation Internet ETF(ARKW)購買8064股。按照周五約74美元的收盤價,這些股票合計價值約430萬美元。(TheBlock)[2023/3/18 13:12:14]

1.攻擊者把在準備階段獲得的INV存入,并鑄造了1746枚XINV代幣。

2.XINV的價格計算:根據SushiSwap:INV對中的INV價格所計算。如上所述,INV的價格被操縱,因此每XINV的價值為20926美元。

Chiron Investigations推出加密貨幣恢復系統:金色財經報道,加密公司 Chiron Investigations 宣布推出加密貨幣恢復系統“Crypto Recovery Solutions”,旨在幫助個人和企業在遭遇網絡犯罪事件后找回丟失的數字資產,恢復被盜的加密貨幣。此外,Chiron 還提供追蹤服務,以協助執法機構追查盜竊來源并解決錢包問題。(雅虎財經)[2023/1/10 11:02:59]

3.隨著XINV的價格被修改,攻擊者能夠用鑄造的XINV代幣借用到如下資產:1588枚ETH,94枚WBTC,3999669枚DOLA與39枚YFI。

在這種情況下,因為timeElapsed==15,預言機合約Keep3rV2Oracle的函數_update()中'timeElapsed>periodSize'的檢查將被繞過。這意味著最后的累積價格還沒有被更新。由此可見,函數_computeAmountOut()中的amoutOut會比預期的數額大,因為priceCumulative已經被操縱了,但_observation.priceCumulative沒有被更新。

投資公司Avenue Investment Crypto推出加密對沖基金產品:投資公司Avenue Investment Crypto開始在西班牙推廣其首個加密對沖基金產品。該產品已由Avenue Investment Crypto在馬耳他注冊。

該對沖基金專門針對最低投資額為10萬歐元(約合12.06萬美元)的合格投資者。任何想投資加密對沖基金的人都應該向公司證明他們持有75萬歐元(約合90.49萬美元)的資產。在加密對沖基金中,BTC、ETH等加密貨幣投資總額占投資組合的40%至100%。不過,該基金的基礎貨幣是歐元。[2021/2/27 17:58:33]

一方面,XINV的價格依賴于SushiSwap:INV對的儲備,其流動性非常低。

動態 | CurioInvest合作MERJ,將推出基于收藏品汽車的代幣:投資平臺CurioInvest和總部位于塞舌爾的數字資產交易所MERJ Exchange Ltd.將合作推出基于收藏品汽車的代幣。兩家公司表示,把這些奢侈品資產作為投資,可以讓更大范圍的人接觸到它們。(BNN Bloomberg)[2020/1/31]

另一方面,TWAP可以防止閃電貸攻擊。理論上,攻擊者能夠通過"犧牲"一些錢來操縱價格,也就是說,用他自己的錢來改變價格。在這個特殊的價格預言機設計中,如果經過的時間沒有超過30分鐘,當前的價格不應該被用來計算出金金額。

資產追蹤

據CertiKSkyTrace顯示,價值約1450萬美元的資產被盜后已被轉移到TornadoCash。

利用漏洞進行交易的準備期間:?

https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

利用漏洞進行交易發起攻擊:?

https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842

攻擊者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9

攻擊者地址2:?

https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3

攻擊合約:?

https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

預言機合約:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

SushiSwapINV-ETHPair:?

https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821

XINV合約地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code

Keep3rV2預言機合約地址:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

寫在最后

現如今,很多項目都會用到預言機,部分項目還會對其具有很強的依賴性。安全審計,會審查預言機的設計合理性、價格算法以及經濟模型等。

因此,CertiK的安全專家建議:盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性。

Tags:INVETHTHEETHEinverse幣前景bitethereum1X Short Ethereum TokenEthereum Alpes

歐易交易所
Gate.io博客 | 小紅豆的大願景:Azuki銷售量超越BAYC_GAT

內容摘要 1.近日,Azuki系列NFT的銷售量又再度高漲,超過了此前的霸主項目BoredApeYachtClub.

1900/1/1 0:00:00
參加Biswap (BSW) 必修課,與您分享100,000美元等值獎池_BSW

活動時間:2022年04月01日08:00至2022年04月08日07:59點擊按鈕,立刻參與活動活動一:參加Biswap(BSW)學習,參與瓜分75,000美元等值BSW卡券獎勵活動期間.

1900/1/1 0:00:00
Biswap (BSW) 紅包雨,與您分享45,000美元等值BSW_BIS

活動時間:2022年03月31日17:30至2022年04月08日07:59活動一:註冊幣安賬戶,參與瓜分40,000美元等值Biswap(BSW)卡券獎勵活動期間.

1900/1/1 0:00:00
M-Day第20期: Space Misfits (SMCW) 重磅登陸

尊敬的MEXC用戶: SpaceMisfits(SMCW)項目即將上線MEXCM-Day。在此期活動中,用戶滿足交易額或持倉條件後可獲得新幣資產空投,無需MX兌換,歡迎參加! 一、項目簡介 Sp.

1900/1/1 0:00:00
Huobi Global Will List RACA (Radio Caca) on March 31, 2022_Huobi

DearValuedUsers,HuobiGlobalisscheduledtolistRACA(RadioCaca)onMarch31.

1900/1/1 0:00:00
Web3美國用戶納稅指南(DeFi&NFT篇)_NFT

本文來自?Decrypt,原文作者:EkinGen?,由Odaily星球日報譯者Katie辜編譯。隨著加密貨幣生態的迅速發展,世界各地的稅務局開始難以跟上這一趨勢.

1900/1/1 0:00:00
ads