北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
②WBTC作為流動性被添加到CurvePool中。
Mean DAO項目Discord服務器遭到攻擊:金色財經報道,據CertiK監測,Mean DAO項目Discord服務器遭到攻擊。在團隊重獲其服務器的控制權之前,請勿點擊任何鏈接。[2023/4/11 13:55:53]
③獲得的LP代幣被存入Yearn的Vault。
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
北京印發關于推動北京互聯網3.0產業創新發展的工作方案:3月17日消息,北京市科學技術委員會、中關村科技園區管理委員會、北京市經濟和信息化局印發《關于推動北京互聯網 3.0 產業創新發展的工作方案(2023-2025 年)》的通知,以推動北京互聯網 3.0 產業創新發展。
通知指出,互聯網 3.0 作為未來互聯網產業發展的新形態,在虛擬現實、人工智能、區塊鏈等信息技術的推動下正加速發展,將對未來科技和產業發展以及社會經濟形態帶來變革性影響。為緊抓新一輪科技創新和產業變革機遇,推動北京互聯網 3.0 產業創新發展,特制定本工作方案。[2023/3/17 13:10:36]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
彭博社:灰度GBTC本周一上漲12% 創下自2022年2月以來最大單日漲幅:金色財經報道,價值107億美元的灰度比特幣信托基金GBTC在本周一(1月9日)本周一上漲了12%,表現優于比特幣等其他風險資產,而且創下該基金自2022年2月以來的最大單日漲幅。此外,數據顯示GBTC的資產凈值折價率已經從上個月的49%下降至44%。
此前Gemini聯合創始人Cameron Winklevoss代表其Earn產品發布公開信,要求GBTC母公司DCG公開承諾在2023年1月8日之前解決欠款問題,但到目前為止雙方沒有更新處理此事的相關進展情況。[2023/1/10 11:03:59]
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
來源:金色財經
前情提要 2008年,美國雷曼兄弟因次級貸款業務崩盤而倒閉,在這里簡單形容一下什么是次級貸款。次級貸款是指那些貸款人的償還能力不穩定的,沒有穩定收入的窮人所貸的房款.
1900/1/1 0:00:00比特幣面臨巨大的拋售壓力并跌至2.08萬美元大關,因為它在兩天內下跌了26%。以太坊的情況更糟,在同一時期錄得約30%的損失。也受到空頭的控制,其價格圖表上的結構表明,另一次下跌可能指日可待.
1900/1/1 0:00:00最新消息,Btok官方ENSbtok1024.eth于2022年6月14日11:34:46PM以1024個ETH的價格買入了BAYC#7537,這是BAYC歷史上最高的ETH成交額.
1900/1/1 0:00:00你愿意公開你的錢包地址并且讓所有人都知道你有多少錢嗎?你愿意讓所有人知道你的投資偏好、每筆支出嗎?我想很多人是不愿意的。要實現這些數據的隱私保護,就需要用隱私協議.
1900/1/1 0:00:00據官方消息:PILOT項目代幣將于20日上線,NFT預計28日上線!PILOT憑借自身優勢打造Web3.0體育運動平臺,推動人們采取健康積極的生活方式.
1900/1/1 0:00:00熊市代表了任何投資周期中最可怕的時期,但有幾種方法可以保持領先地位并度過難關。通常,熊市會給任何投資者帶來不確定感。對于一個新人來說更是如此,對他們來說,這就像世界末日一樣.
1900/1/1 0:00:00