買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Gate.io > Info

NFT:CertiK:Inverse Finance再遇閃電貸攻擊_CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。

這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。

目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。

攻擊步驟

①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。

Certora發現Lido V2協議23個問題,Lido已解決部分問題:金色財經報道,智能合約安全分析項目Certora在推特表示,其研究人員共發現Lido V2協議23個問題,包括2個嚴重問題和5個高危問題。Lido團隊已回應和解決了部分問題。[2023/4/28 14:32:23]

②WBTC作為流動性被添加到CurvePool中。

③獲得的LP代幣被存入Yearn的Vault。

④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。

隱私及數據保護平臺HOPR利用Ceramic提供數據可驗證性:9月10日消息,隱私及數據保護平臺HOPR宣布,已經開始使用去中心化網絡存儲協議Ceramic向節點運行者提供鏈下日志信息,同時保持其數據的隱私性。HOPR協議是新一代去中心化應用程序的第0層隱私基礎。HOPR激勵混合網允許任何應用程序發送數據,而不會泄露數據或元數據。HOPR節點將依靠Ceramic來追蹤節點支付,而不會犧牲用戶隱私。[2021/9/10 23:16:21]

⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)

Lancer Capital 宣布投資 AI NFT平臺 Uniarts:據官方消息,Lancer Capital 宣布投資 AI NFT平臺 Uniarts。

據悉,Uniarts與人工智能的專家學者和行業專家合作,將AI藝術創作和機器學習可視化的成果轉化為NFT。 此外還將人工智能的個性人格和交互反應映射到Uniarts. NFT的Live2D或3D模型中,形成無以倫比的NFT區塊鏈智能。

同時,Uniarts為實體企業和藝術家提供NFT SDK工具,結合頂級IP運營資源 覆蓋(電影游戲藝術等領域),實現鏈下實體卡零售,鏈上NFT雙向同步發行。

除投資外,Lancer Capital也將會全力支持Uniarts在NFT產業的發展,助力更多IP的整合與整體對于NFT實踐的創業以及更好的與傳統版權IP相結合,服務于市場用戶,擴大NFT產品影響力。[2021/4/9 20:02:21]

五個CryptoPunks NFT指數基金從Balancer遷移到SushiSwap:2月17日消息,NFT指數基金NFTX表示,CryptoPunks NFT指數基金從Balancer遷移到SushiSwap。NFTX是用于制作由NFT支持的ERC20代幣的平臺。這些代幣被稱為基金(funds),并且(像所有ERC20一樣)是可替代的和可組合的。據悉,CryptoPunk是由Larva Labs團隊創建的10,000個唯一生成的角色,根據基礎NFT的特定特征將總共??5個CryptoPunks NFT基金的流動性轉移到SushiSwap,分別為:PUNK(組合基金)、PUNK-BASIC、PUNK-FEMALE、PUNK-ATTR-4、PUNK-ATTR-5和PUNK-ZOMBIE。[2021/2/17 17:24:02]

⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。

⑦7500萬美元的USDT被26,626WBTC換回。

⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。

⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。

⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。

?償還AAVE上的閃電貸。

漏洞分析

被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。

資產去向

攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。

InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。

寫在最后

價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:

1.使用Chainlink作為價格預言機。

2.使用timeweightedaverageprice的價格作為價格預言機。

3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:NFTCERNCEANCBabyNFT ARTcer幣是不是跑路了Extend Financebusiness-credit-alliance-chain

Gate.io
比特幣:比特幣跌穿1.8萬美元背后 有幣圈用戶交了50萬元學費 退出時僅剩下55元_coinbase股票行情

“晚上做夢做到自己抄底做多,直接被嚇出了一身冷汗,然后想起來自己已經不玩了,覺得又失落又慶幸。”6月19日,比特幣的暴跌行情下,一名幣圈用戶向北京商報記者打趣道.

1900/1/1 0:00:00
BIN:Binary Research:暴跌下探尋加密資產的金融屬性周期_NCE

兩年加密牛市,BTC最高漲幅曾有20倍;半年輪轉,BTC相對高點已經跌去70%。萬物皆有周期,金融資產投資的周期性非常明顯,傳統風險資本市場價格類似鐘擺波動,大漲之后必有大跌,大跌之后必有大漲,

1900/1/1 0:00:00
THE:Coinshares 研究:Tether 會給加密貨幣市場帶來系統性風險嗎?_ETHE

我們看一下支撐Tether的USDT穩定幣的儲備,并將其與DeFi和TradFi中的其他類似資產進行比較.

1900/1/1 0:00:00
BTC:數說穩定幣:市值縮水 328 億美元 交易所穩定幣存量基本穩定_ETH

若USDC持續保持增長態勢,穩定幣市場可能會重新排序。近期加密資產價格短期內大幅下挫引發了大規模清算和連鎖反應.

1900/1/1 0:00:00
SEC:法律專家:監管的不確定性造成了 "新型"訴訟的激增_ALL

ChoateHall&StewartLLP的律師表示:“在當前的監管環境下,訴訟和執法活動可能會加速,而且可能以不可預測的方式加速.

1900/1/1 0:00:00
ELS:加密獨角獸 Celsius 陷入擠兌危機始末_SIU

在近期的加密市場大崩盤中,加密借貸平臺Celsius是公認的最重要導火索之一,如今被普遍認為資不抵債、瀕臨破產.

1900/1/1 0:00:00
ads