買以太坊 買以太坊
Ctrl+D 買以太坊
ads

USDT:CertiK:Inverse Finance再遇閃電貸攻擊_SDT幣

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。

這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

②WBTC作為流動性被添加到CurvePool中。

Borderless Capital等聯合發起5000萬美元Wormhole跨鏈生態基金:5月18日消息,超過20個區塊鏈團隊和風險基金聯合發起一個5000萬美元的跨鏈生態系統基金,專注于支持和發展利用Wormhole跨鏈消息傳遞協議的新創業公司。跨鏈生態系統基金由Web3領域風險投資機構Borderless Capital管理和運營。[2023/5/18 15:11:32]

③獲得的LP代幣被存入Yearn的Vault。

④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。

時尚元宇宙平臺ALTAVA Group加入Yuga Labs生態,推出BAGC NFT系列:12月1日消息,時尚元宇宙平臺ALTAVA Group宣布加入 Yuga Labs 的 Bored Ape Yacht Club 生態系統之家,推出其Bored Ape Golf Club (BAGC) NFT 系列,其中包括來自Elite Apes、Animoca Brands和The Sandbox的特別版本。BAGC(KR)NFT本身是BAYC IP的衍生品,NFT持有者能夠訂購帶有特定 BAGC Korea NFT IP標志的高爾夫主題商品。

此前報道,ALTAVA Group于今年3月完成約900萬美元融資,Blocore和Animoca Brands領投。[2022/12/1 21:16:18]

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

PandaDao社區正式執行銷毀提案,本次共銷毀5.5億枚PANDA:9月14日消息,PandaDAO 社區已經完成共計5.5億PANDA Token的銷毀,銷毀價值約為275萬美元,本次銷毀約占發行總量的30%。[2022/9/14 13:29:03]

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。

⑦7500萬美元的USDT被26,626WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。

InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:

1.使用Chainlink作為價格預言機。

2.使用timeweightedaverageprice的價格作為價格預言機。

3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

來源:金色財經

Tags:BTCWBTCSDTUSDTBTC錢包CWBTCSDT幣Compound USDT

萊特幣價格
WEB3:迅雷數字藏品平臺非同數藝上線唐伯虎《玉玦仕女圖》藏品 畫工超群_ERK

6月17日,迅雷旗下數字藏品平臺非同數藝上線明代唐寅?《玉玦仕女圖》。唐寅字伯虎,號六如居士、桃花庵主、魯國唐生、逃禪仙史等,據傳于明憲宗成化六年庚寅年寅月寅日寅時生,故名唐寅.

1900/1/1 0:00:00
HUS:爆倉?清算?挪用客戶資產?瀕臨破產邊緣?三箭資本到底怎么了?_ETH

在美聯儲加息以及諸多不利消息面的暴擊之下,這幾天的加密市場只能說讓人心灰意冷。截至6月15日19時,以太坊的最低價格已經接近三位數;比特幣也在馬不停蹄的向兩萬美元大關沖鋒.

1900/1/1 0:00:00
COI:Ondo Finance 是一家開放、無需許可、去中心化_OIN

項目簡介: OndoFinance是一家開放、無需許可、去中心化的投資銀行。Ondo?的核心業務是通過全鏈上服務服務和連接新興?DeFi?生態系統中的各種利益相關者——包括?DAO?和越來越多的.

1900/1/1 0:00:00
以太坊:以太坊(ETH)暴跌進行時,幣圈今年為啥就這么難_stETH

隨著BTC/USD創下2020年12月以來的最低周收盤價,緊接著以太坊也開啟暴跌之路。緊接著到6月13日的一夜虧損意味著最大的加密貨幣現在正逐漸接近5月以來的10個月低點.

1900/1/1 0:00:00
加密貨幣:6.18日線級別依舊看跌 整數位若破位則一瀉千里_比特幣

6.18今日熱點 比特幣市值跌破4000億美元關口金色財經報道,由于比特幣價格持續下跌,據Coingecko最新數據顯示,比特幣市值已跌破4000億美元關口,本文撰寫時為391,051,752.

1900/1/1 0:00:00
PLU:詳解LV Plus發展前景 LV Plus通證未來價值深度分析_VPL

?2021年Q2-Q3,NFT市場資金大量流入,成交金額增加超過8000%,此后,個人投資者、獨立藝術家和消費巨頭紛紛將注意力投向NFT市場,迎來了"文藝復興2.0"時代.

1900/1/1 0:00:00
ads