以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > FIL > Info

CertiK:Inverse Finance再遇閃電貸攻擊_USDT:USD

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。

這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

②WBTC作為流動性被添加到CurvePool中。

基于Flow區塊鏈的鏈游Dimension X將于8月8日在以太坊上推出NFT:7月23日消息,游戲開發商Crypthulhu Studios開發的鏈游Dimension X將于8月8日在以太坊上推出NFT,用戶可通過參與抽獎獲得NFT鑄造白名單,抽獎截至PST時間7月31日上午10點。該系列總供應量為10,000,包括7,197個抽獎鑄造和2,803個預留快照名額。無人認領的預留快照名額將被添加到抽獎中。

去年7月消息,鏈游工作室Crypthulhu Studios宣布完成300萬美元融資,Coatue和Dapper Labs領投。[2023/7/24 15:54:04]

③獲得的LP代幣被存入Yearn的Vault。

數據:近24小時全網爆倉超1.1億美元,以太坊爆倉量仍大于比特幣:金色財經報道,據Coinglass數據,近24小時全網爆倉110,000,331美元,其中比特幣爆倉2090.52萬美元,以太坊爆倉5757.12萬美元。[2022/8/22 12:39:35]

④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

基于Substrate構建的Creditcoin 2.0已上線:6月27日消息,基于Substrate構建的Creditcoin 2.0已于6月23日上線。新Creditcoin協議明顯提高網絡性能,并利用Credal API促進在現實世界中的應用。

據悉,通過公開記錄信貸歷史,Creditcoin減少借款人和貸款人之間的信息不對稱,有助于確保資本融資,建立信貸歷史,并促進新興市場金融客戶和企業之間的信任。[2022/6/27 1:32:53]

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。

⑦7500萬美元的USDT被26,626WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。

InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:

1.使用Chainlink作為價格預言機。

2.使用timeweightedaverageprice的價格作為價格預言機。

3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

來源:金色財經

Tags:BTCSDTUSDUSDTRBTC價格usdt泰達幣怎么賺錢的Compound USDTUSDT幣提現5萬涉嫌洗錢嗎

FIL
加密市場連跌11周 你還敢入場嗎_以太坊:usdc幣圈最新消息

市場太猛了,今天還在不斷的下跌,目前大餅都到2.1萬美金了,離18年牛市的頂點不遠了,不知道能不能跌破,感覺還沒有止跌的跡象.

1900/1/1 0:00:00
交易者可以使用 5 個指標來了解加密熊市何時結束_加密貨幣:加密貨幣一覽表

稱市場底部是不可能的,但交易者可以使用這五個指標來獲得熊市何時接近結束的早期信號。牛市已經過去,漫長的加密貨幣冬天的現實肯定會讓交易者不寒而栗.

1900/1/1 0:00:00
Three Arrows Capital 大敗局:以太坊巨鯨身陷流動性危機_以太坊:bee幣騙局曝光

曾經在加密世界此詫風云的明星機構,正拿著被清算的號碼牌。加密市場陷入恐慌,利空正逐漸兌現。Luna崩盤、Celsius資不抵債、stETH脫錨……伴隨著一系列的壞消息,市場不斷觸及新低,毫無反彈.

1900/1/1 0:00:00
Aragon:去中心自治DAO ANT 帶動People Web 3獨角獸 詳細解讀_WEB:DAO

最近ETH受到DeFi黑天鵝、杠桿清算、加息利空等影響,走得那是相當的弱。但是我們也能發現不少優質的Web3.0概念幣,其實已經不跟跌ETH了,抗跌勢頭非常明顯.

1900/1/1 0:00:00
炒作價格虛假發貨藏品被盜 區塊鏈技術下的數字藏品也不安全_SPOT:Spots2

發行數字藏品的平臺“玩法”雷同:數字藏品的獲得途徑包括預售、拍賣、抽獎、開盲盒、合成、拉新用戶注冊等方式,用戶花幾元至幾百元即可搶購,發售即“秒光”成為常態.

1900/1/1 0:00:00
失敗的算法穩定幣項目:AMPL、ESD和Terra都遇到了什么問題?_UST:eternal

Terra生態的大崩盤已經注定載入區塊鏈史冊。其背后所代表的去中心化非足額抵押算法穩定幣也迎來了歷史的轉折點。本文分析了幾個歷史上算法穩定幣項目的問題,并得出了一些他們能帶給我們的教訓.

1900/1/1 0:00:00
ads