前言
北京時間2022年4月2日晚,InverseFinance借貸協議遭到攻擊,損失約1560萬美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
分析
基礎信息
攻擊tx1:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
攻擊tx2:0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
幣安合約將于今日21:30調整YGGUSDT U本位永續合約資金費率結算頻率:8月7日消息,據官方公告,幣安合約將于8月7日21:30(東八區時間)調整YGGUSDT U本位永續合約資金費率結算頻率。資金費率結算頻率將由每八小時一次調整為每兩小時一次。
YGGUSDT U本位永續合約資金費率上限乘數已由0.75上調至1。自8月7日21:30(東八區時間)起,YGGUSDT U本位永續合約資金費率結算頻率將由每八小時一次調整為每兩小時一次。
維持保證金將影響資金費率上限,資金費率上限 = clamp(資金費率,-1*維持保證金率, 1*維持保證金率)。[2023/8/7 21:30:21]
攻擊者1:0x8B4C1083cd6Aef062298E1Fa900df9832c8351b3
Web3身份和信用協議Masa將于明年1月17日在以太坊主網上線:12月16日消息,Web3身份和信用協議Masa宣布將于2023年1月17日在主網上線,目前允許用戶在以太坊測試網上通過鑄造.Soul域名來進入白名單,在主網啟動當日白名單用戶將有早期訪問權限。Masa將為前5萬名在主網上鑄造的用戶分發代幣空投。[2022/12/16 21:48:38]
攻擊者2:0x117C0391B3483E32AA665b5ecb2Cc539669EA7E9
HIVE Blockchain 5月份開采了273.4枚BTC,現共持有3186枚BTC:6月6日消息,加拿大礦商HIVE Blockchain近日發布5月份生產數據。該公司上個月比特幣產量為273.4枚,以太坊產量為2,694ETH。該公司現在總共持有3,186枚BTC。
此外,上個月該公司的BTC挖礦算力從2.15 Exahash升至2.18Exahash,以太坊挖礦算了達到6.26 Terahash。[2022/6/6 4:05:43]
攻擊合約:0xeA0c959BBb7476DDD6cD4204bDee82b790AA1562
Oracle:0xE8929AFd47064EfD36A7fB51dA3F8C5eb40c4cb4
Keep3rV2Oracle:0x39b1dF026010b5aEA781f90542EE19E900F2Db15
攻擊流程
tx1:
1、Sushiswap兌換,300WETH=>374.38INV
2、Sushiswap兌換,200WETH=>690307.06USDC
3、DOLA3POOL3CRV-f兌換,690307.06USDC=>690203.01DOLA
4、Sushiswap兌換,690203.01DOLA=>1372.05INV
tx2:
1、質押INV作為抵押物
2、借走1588ETH、94WBTC、4MDOLA、39.3YFI
漏洞原理及細節
在第一筆攻擊交易中,攻擊者通過巨額的WETH=>INV兌換,抬高Sushiswap中INV對WETH的價格。
緊接著在15秒后的下一個塊中實施了第二筆攻擊交易,質押INV作為抵押物,由于上一個塊的價格操縱導致預言機對INV的高估值,使得攻擊者得以借走大量ETH、WBTC、DOLA、YFI完成攻擊套利。
實際上該兩筆攻擊交易即是常見的閃電貸操控價格攻擊的拆分,由于預言機采用了TWAP類型,于是將攻擊拆分成兩段,首先通過巨額資金的兌換操縱交易對價格,然后搶先交易保證在下一個塊中第一時間完成套利離場。
總結
本次攻擊事件中雖然InverseFinance采用了相對安全的TWAP類預言機,但在巨額資金和現有的搶先交易技術的基礎上,依然存在攻擊的可能。因此,TWAP類預言機的窗口期時間也需要進行合理的設置。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
親愛的用戶: 幣安將支持Cosmos網絡升級,具體安排如下:幣安預計將於東八區時間2022年04月12日19:00暫停ATOM代幣的充值、提現業務.
1900/1/1 0:00:00親愛的用戶: 幣安將於2022年04月07日11:30上線ZILUSD1-20倍幣本位永續合約。注意:ZIL幣本位永續合約是反向合約,採用ZIL作為保證金.
1900/1/1 0:00:00尊敬的用戶:Hotcoin現已完成FIL6轉換為主網FIL持倉數量第十一期的10/11兌換,現已發放至用戶幣幣資產賬戶,用戶可登錄幣幣賬戶查看.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線GMM,並開啟GMM/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年4月6日18:00; GMM Aztec宣布與Nym達成合作,雙方將.
1900/1/1 0:00:00親愛的用戶: 幣安現已完全恢復Ronin網絡的充值、提現業務,並已開放WrappedEther在以太坊網絡上的提現業務,以及WETH與ETH的資產轉換功能.
1900/1/1 0:00:00DearValuedUsers,HuobiGlobalwillbeopeningXCN(Chain)spottrading(XCN/USDT)at12:00(UTC)onApr10.Digita.
1900/1/1 0:00:00