以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

創宇區塊鏈|攻擊有輪回 蒼天繞過誰 Inverse Finance 情何以堪_BTC

Author:

Time:1900/1/1 0:00:00

前言

北京時間2022年6月16日,知道創宇區塊鏈安全實驗室?監測到以太坊鏈上借貸項目InverseFinance因預言機設計問題被攻擊,損失約77BTC。

知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

基礎信息

被攻擊預言機合約:0xe8b3bc58774857732c6c1147bfc9b9e5fb6f427c

攻擊者地址:0x7b792e49f640676b3706d666075e903b3a4deec6

Circle 在 Arbitrum 上線跨鏈傳輸協議 CCTP:6月27日消息,Circle 宣布在 Arbitrum 上線跨鏈傳輸協議(CCTP)。CCTP 使 USDC 能夠跨鏈轉移,會在用戶跨鏈時銷毀源鏈上的代幣并在目標鏈上鑄造新的代幣,目前已上線以太坊、Avalanche 和 Arbitrum。此前,Circle 已于 6 月 8 日在 Arbitrum 上推出原生 USDC。

Celer Network、Interport Finance、LI.FI、Router Protocol、O3 Labs、Wanchain、Wormhole 等已支持 CCTP。另外,Multichain 表示,MultiCircle 將使用 CCTP 和 MPC 技術探索 RWA 代幣化。[2023/6/27 22:03:41]

攻擊合約:0xf508c58ce37ce40a40997c715075172691f92e2d

過去一周Optimism上Perpetual Protocol交互量近14萬,排名第一:2月24日,據Orbiter.finance頁面信息,過去一周Optimism上去中心化永續合約協議Perpetual Protocol交互量達139,433,排名第一,遠高于排名第二的AMM協議Velodrome。此外,DEX Uniswap、合成資產發行協議Synthetix以及以太坊無損彩票平臺PoolTogether分列3至5位。[2023/2/24 12:27:04]

tx:0x958236266991bc3fe3b77feaacea120f172c0708ad01c7a715b255f218f9313c

慢霧創始人發布MetaMask瀏覽器插件失效解決法方案:2月16日,慢霧創始人在回復社區成員問題時,分享 MetaMask 瀏覽器插件無法啟動解決法方案,在沒有備份過助記詞/私鑰,同時重啟插件/電腦均無法解決的情況下,可在電腦本地全局搜索 nkbihfbeogaeaoehlefnkodbefgpgknn,這是 MM 擴展 id,如這個目錄下:

C:\\Users\\[User]\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Local Extension Settings

kbihfbeogaeaoehlefnkodbefgpgknn 找到 ldb/log 這些文件,在這些文件里找到如圖目標內容。

后用 metamask.github.io/vault-decryptor/解開這段目標內容,Password 就是目標 MetaMask 擴展的密碼。

若 MM 的任意擴展頁面可以打開,比如:chrome-extension://nkbihfbeogaeaoehlefnkodbefgpgknn/home.html,則用下面的方式也有得到待解密的內容:

chrome.storage.local.get('data', result => {

var vault = http://result.data.KeyringController.vault

console.log(vault)

})[2023/2/16 12:10:14]

漏洞分析

巴拉圭立法機構否決加密貨幣采礦法案:金色財經報道,巴拉圭否決了一項加密貨幣法案,該法案將為采礦作業設定電價上限。該法案總體上旨在監管加密資產的商業化、中介、交換、轉移、保管和管理。該法案在7月被國會通過,但隨后一個月被總統馬里奧·阿卜杜(Benítez)否決。

周一在巴拉圭立法機構的下議院發言時,Tito Damián Ibarrola議員說,該國有豐富的可再生能源,并將從其出售給比特幣采礦業的稅收中受益。[2022/12/7 21:26:58]

與大部分預言機事件一樣,項目方由于在預言機實現過程中過度依賴某一池子內的價格進行定價。導致攻擊者可操控該分布式池子的代幣比例導致價格控制進而攻擊協議。

本次事件中,攻擊者利用了項目方如下的價格預言機代碼:

該喂價函數將Crv3池內BTC/ETH/USDT池內代幣余額作為價格源的一部分,導致在攻擊者在CRV3CRYPTO池子中利用大量BTC換取了USDT后產生了巨大的價格拉升。

攻擊流程

1.攻擊者首先利用閃電貸從AAVE中借來了27000個WBTC,隨后將225個存入了Curve,協議為其鑄造相應的質押憑據;

2.利用crv3crypto存入yvCurve-3Crypto,協議為其鑄造相應憑據anYvCrv3Crypto;

3.利用余下的WBTC來進行兌換,進而控制latestAnswer中獲取的Curve池子中的余額比例。(使用26,775WBTC交換獲得了75403376USDT);

在第三步兌換前預言機latestAnswer返回為979*1e18;

在價格操控后latestAnswer返回為2831*1e18;

4.于是攻擊者得以使用抵押物借出10,133,949個DOLA,而原本225個BTC價值466W美元;

5.然后則是利用USDT換回WBTC、交換DOLA為3Crv;

6.移除3Crv流動性換取穩定幣USDT;

7.交換為BTC并歸還閃電貸。

總結

預言機合約中錯誤的使用了balanceOf導致攻擊者可操控數據源導致被攻擊,這樣的攻擊方式在之前已出現過多次如Definer預言機攻擊事件,項目方在開發過程中不應忽視安全性考量,在上線前建議做好審計工作。

來源:金色財經

Tags:BTCULTUSDCRVIBTC幣vault幣圈usdn幣脫錨crv幣值得長期持有嗎

幣安app下載
WEB3 安全系列 || Mfer NFT被盜案件分析 如何防范Discord軟件釣魚攻擊_NFT

Discord對玩NFT的玩家來說是一個必不可少的工具,但是區塊鏈的世界騙局叢生,Discord則是重災區,作為普通用戶擁有安全意識是非常有必要的,能有效防止資產被盜.

1900/1/1 0:00:00
堅持“藏品至上 版權至上” 理念 稀象數字平臺一直在行動_元宇宙

易觀分析金融行業高級分析師蘇筱芮表示,當前,數字藏品處于快速發展的階段,魚龍混雜的市場環境里各類平臺幾乎沒有準入門檻。也是在相關監管尚未明確的大環境下,市場信心出現松動的一個縮影.

1900/1/1 0:00:00
《財富》對話 Vitalik 父子:很多人對于以太坊轉向 PoS 過度消極了_VITA

以太坊創始人Vitalik并不擔心當前加密貨幣的崩潰勢頭,而且他不喜歡自己的創造用于投機。Vitalik的父親名叫DmitryButerin,通常被稱為Dima.

1900/1/1 0:00:00
Foresight Ventures: 打破「圍墻花園」 Web3 重塑社交范式

社交范式變革是一場以「平臺為中心」到「用戶為中心」的社交文藝復興,新敘事包括五個關鍵主題:社交圖譜、去中心化身份、隱私保護、可組合性、代幣化.

1900/1/1 0:00:00
ADxChain蓄勢待發,全球首一區塊鏈廣告聯盟平臺,打造用戶與商戶雙贏趨勢_Chain

ADxChain蓄勢待發,全球首一區塊鏈廣告聯盟平臺,打造用戶與商戶雙贏趨勢!整合當前行銷新趨勢,AffiliateMarketing!且藉由區塊鏈應用整合行銷平臺于鏈上.

1900/1/1 0:00:00
Do Kwon 再發聲:失敗和欺詐之間存在差異 對新 Terra 充滿信心_WON

DoKwon利用狂熱的Twitter追隨者建立了一個加密貨幣帝國,該帝國上個月在400億美元的崩盤中崩潰。盡管投資者憤怒、政府調查和加密市場低迷,這位韓國企業家如今正試圖卷土重來.

1900/1/1 0:00:00
ads