買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > DOGE > Info

RSC:Inverse Finance被盜1450萬美元事件分析_Invest Like Stakeborg Index

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月2日19時,CertiK安全技術團隊監測到InverseFinance被惡意利用,導致價值約1450萬美元的資產受到損失。

該事件發生的根本原因在于外部價格預言機依賴導致價格被操縱,因此攻擊者可通過操縱價格來借用資產。

Curve.fi中進行調換,以操縱交易中的價格,該交易地址為:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

由于SushiSwap:INV的流動性非常低,用300ETH換取INV將大幅增加INV價格。

隨后,攻擊者正式發起攻擊:

韓國檢方禁止Delio、Haru Invest和B&S Holdings高管出境:6月25日消息,韓國檢方于上周禁止B&S Holdings大股東方某、Delio首席執行官鄭相浩(音譯)和Haru Invest高管出境。韓國檢方稱方某可能是造成連環存取款暫停的原因,目前尚未被首爾南部地方檢察廳起訴,B&S的另一位大股東宋某仍在韓國境外。[2023/6/25 21:58:29]

1.攻擊者把在準備階段獲得的INV存入,并鑄造了1746枚XINV代幣。

2.XINV的價格計算:根據SushiSwap:INV對中的INV價格所計算。如上所述,INV的價格被操縱,因此每XINV的價值為20926美元。

Web3人力資源平臺Teamway完成100萬歐元種子輪融資,Invested等參投:9月5日消息,總部位于丹麥哥本哈根的Web3人力資源平臺Teamway宣布完成100萬歐元(約合99萬美元)種子輪融資,Invested、著名Web3天使投資人Jeffrey Haas和曾投資過該公司的Dreamcraft Ventures參投。Teamway由S?ren N?rgaard和Kristian Kongsted于2020年底創立,他們希望利用Web3技術潛力來實現彈性、高效且可獲得激勵遠程工作,繼而改變傳統勞動力市場,該公司計劃在今年秋季推出TMW Token,允許社區成員通過完成遠程工作任務來賺取獎勵[2022/9/6 13:10:25]

3.隨著XINV的價格被修改,攻擊者能夠用鑄造的XINV代幣借用到如下資產:1588枚ETH,94枚WBTC,3999669枚DOLA與39枚YFI。

聲音 | InvestHK:區塊鏈等是改善香港金融科技的重要投資領域:據cnbc消息,香港投資推廣署(InvestHK)金融科技部門負責人Charles D'Haussy表示:網絡安全,區塊鏈和保險是改善香港金融科技的重要投資領域。投資推廣署于2000年7月成立,是香港特別行政區政府部門,隸屬于商務及經濟發展局。[2018/10/31]

在這種情況下,因為timeElapsed==15,預言機合約Keep3rV2Oracle的函數_update()中'timeElapsed>periodSize'的檢查將被繞過。這意味著最后的累積價格還沒有被更新。由此可見,函數_computeAmountOut()中的amoutOut會比預期的數額大,因為priceCumulative已經被操縱了,但_observation.priceCumulative沒有被更新。

Fidelity Investments打算自建數字貨幣交易所:據cryptonews報道,美國投資管理巨頭Fidelity Investments正打算建立一個自己的數字貨幣交易所。[2018/6/7]

一方面,XINV的價格依賴于SushiSwap:INV對的儲備,其流動性非常低。

另一方面,TWAP可以防止閃電貸攻擊。理論上,攻擊者能夠通過"犧牲"一些錢來操縱價格,也就是說,用他自己的錢來改變價格。在這個特殊的價格預言機設計中,如果經過的時間沒有超過30分鐘,當前的價格不應該被用來計算出金金額。

資產追蹤

據CertiKSkyTrace顯示,價值約1450萬美元的資產被盜后已被轉移到TornadoCash。

利用漏洞進行交易的準備期間:?

https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

利用漏洞進行交易發起攻擊:?

https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842

攻擊者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9

攻擊者地址2:?

https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3

攻擊合約:?

https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

預言機合約:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

SushiSwapINV-ETHPair:?

https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821

XINV合約地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code

Keep3rV2預言機合約地址:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

寫在最后

現如今,很多項目都會用到預言機,部分項目還會對其具有很強的依賴性。安全審計,會審查預言機的設計合理性、價格算法以及經濟模型等。

因此,CertiK的安全專家建議:盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性。

Tags:INVETHRSCSCANInvest Like Stakeborg Indexethdown幣怎么樣JRSChttps://etherscan.io

DOGE
COM:Gate.io Has Launched a Ukrainian Telegram Group_gate.io官網下載最新版2.6.0

WearehappytoinformyouthattheGate.ioUkrainianTelegramGrouphasbeenofficiallylaunched!Tocelebrateit.

1900/1/1 0:00:00
CULT:引發社區Fomo情緒,CULT.DAO的敘事價值是什么?_馬斯克最新推特狗狗幣

隨著人們對DAO的理解越發深入,以及在OpenDAO空投等一系列事件的推動下,類似的空投活動以及DAO的推出已經司空見慣.

1900/1/1 0:00:00
USD:借款人出借40萬元USDT后遭賴賬,法院判決借條無效并駁回訴訟請求_BBOXER

據浙江法制報3月30日報道,去年6月,唐某以USDT向錢某、袁某二人出借40萬元,并簽署《借條》.

1900/1/1 0:00:00
Daily SharkFin Saturday Special Product under BTC Launched: Get An Annualized Yield of Up To 25%!

Gate.iowilllaunchaDailySharkFinSaturdaySpecialproductunderBTCwithanannualizedyieldof3%~25%.

1900/1/1 0:00:00
SDT:ZBG平臺關於開放DIA/USDT交易的公告_tps幣圈

公告編號2022033101各位關心ZBG的投資者們和項目方:ZBG將於HKT2022年4月2日上線DIA項目,並開放DIA/USDT交易對,具體時間如下,請投資人和項目方提前做好交易準備.

1900/1/1 0:00:00
WEB3.0:Web3.0 時代下的信息安全_WEBN價格

原文作者:JackieSingh 原文編譯:白澤研究院 JackieSingh是非營利性技術監督項目的主管,也是Web3.0社區的活躍成員.

1900/1/1 0:00:00
ads