北京時間2022年6月16日,CertiK審計團隊監測到InverseFinance遭受閃電貸攻擊,導致了約1068.215ETH的損失。
這是近2個多月內,InverseFinance第二次遭遇閃電貸攻擊。在此前于2022年4月2日發生的那起閃電貸攻擊中,黑客成功獲利約1450萬美元。
目前1000枚ETH已被發送到TornadoCash,黑客的錢包內還余7.5萬美元。
攻擊步驟
①攻擊者從AAVE閃電貸出了27,000枚WBTC代幣。
RSS3研發的“Web3 User Activity”插件在ChatGPT商店中上線:6月21日消息,RSS3團隊宣布,由他們研發的一款名為“Web3 User Activity”的插件已經在ChatGPT商店中正式上線。“Web3 User Activity”插件搜集整合鏈上信息,并提供給ChatGPT。這一行動彌補了AI領域中Web3數據的缺失,使ChatGPT用戶能夠訪問到更加全面的鏈上內容。[2023/6/21 21:51:41]
②WBTC作為流動性被添加到CurvePool中。
③獲得的LP代幣被存入Yearn的Vault。
加密貨幣交易所Luno將于6月停止向新加坡用戶提供服務:金色財經報道,加密貨幣交易所 Luno 將于 2023 年 6 月 20 日起停止向新加坡用戶提供服務,用戶需要在 6 月 19 日之前從 Luno 中提取所有加密貨幣或新加坡元。如果用戶未能在 6 月 19 日之前提取其持有的加密貨幣,這些加密貨幣將以現行市場價格出售并以新加坡元存儲,出售將適用 Luno 現有的 0.75% 即時交易費用。[2023/4/17 14:08:53]
④Yearn的Vault代幣作為InverstFinance的抵押品,被存入InverseFinance的Yearn3CryptoVault。
俄羅斯RACIB協會呼吁普京支持加密社區制定監管框架:金色財經報道,俄羅斯加密經濟學、人工智能和區塊鏈協會(RACIB)呼吁俄羅斯總統普京支持加密社區制定該國加密貨幣和相關技術的監管框架。
在致俄羅斯國家元首的一封信中,該協會成員警告說,政府對數字資產監管的態度造成了“經濟在引入新金融技術方面落后的嚴重風險”。該協會堅持認為,目前的國家政策不允許俄羅斯公司利用新金融工具的潛力,并迫使他們轉移到其他司法管轄區,這將給財政部帶來直接的財政損失。
該協會呼吁總統召集一次由加密行業參與的專門討論這些問題的會議。他們還建議成立一個工作組,為引入數字金融技術準備一個試點項目,包括在制裁期間與俄羅斯相關的跨境支付。[2023/3/8 12:49:19]
⑤然后,惡意的智能合約使用初始閃貸中剩余的26,775枚WBTC,在Curve3Crypto上換取7500萬USDT。(WETH-USDT-WBTC)
美聯儲哈克:美聯儲是時候將未來加息幅度調整為25個基點了:金色財經報道,美聯儲哈克表示:美聯儲是時候將未來加息幅度調整為25個基點了。[2023/1/13 11:09:13]
⑥由于上述步驟操縱了價格預言機,因此抵押品的價格被拉高。隨后,攻擊者利用價格優勢借到價值1000萬美元的美元穩定幣。
⑦7500萬美元的USDT被26,626WBTC換回。
⑧攻擊者的智能合約,用借來的DOLA向DOLA-3Pool的CurveMetapool提供流動性。
⑨之后流動性被移除,黑客換取了約1010萬的USDT,這步驟的目的是把攻擊所得的DOLA換成USDT。
⑩最終黑客使用Curve上的3CryptoPool將1000萬USDT轉換為451WBTC。剩余的99,976.294美元被保存在攻擊者的智能合約中。
?償還AAVE上的閃電貸。
漏洞分析
被攻擊的合約使用YVCrv3CryptoFeed作為InverseFinanceDOLA借貸池的價格預言機。YVCrv3CryptoFeed價格預言機返回的價格會根據CurveUSDT-WBTC-WETH池中不同代幣的余額來決定Yearn的Vault代幣價格,因此可被攻擊者操縱。
資產去向
攻擊者在合約上留下了53.244枚WBTC和99,997.294枚USDT,并在他們的合約上調用了`withdrawERC20()`函數,隨后將其撤回。WBTC被換成了983.290枚以太幣,USDT被換成了84.925枚以太幣,總計1068.215枚以太幣。隨后,1000枚以太幣通過多次交易被發送到TornadoFinance,至此黑客結束操作。
InverseFinnace表示,目前已暫停了借貸,沒有用戶的資金會被拿走或者面臨風險,此次事件也正在進一步調查當中,等待提供更多的細節。
寫在最后
價格預言機導致價格被操縱是一個常見問題,通過審計,我們可以發現InverseFinance的風險。在此,CertiK的安全專家建議:
1.使用Chainlink作為價格預言機。
2.使用timeweightedaverageprice的價格作為價格預言機。
3.如果上述價格預言機都不可行,借貸平臺應該保障“提供抵押品”和“借款”不在一個Block里面完成,以此來減少被閃電貸攻擊的可能性。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
據官方消息,KuCoin已新增USDD/TRX交易對,目前USDD/TRX交易已正式開啟。 Kucoin Labs對SocialFi項目Torum進行戰略投資:據官方消息,Kucoin旗下Kuc.
1900/1/1 0:00:00組織結構 與由一群股東根據股份比例代表組織行使所有權的傳統的集中式自治組織相比,DAO的新形式是區塊鏈技術帶來的組織結構上的突破.
1900/1/1 0:00:00據官方消息,OKCoinJapan現已正式開啟TRXFlashDeals活動,年利率高達188%.
1900/1/1 0:00:00SwooshNFT真的為耐克創造新業績了嗎?本周周刊將為您解答。與此同時,Solana將推出一款Crypto啤酒。Crypto巨頭公司AnimocaBrands將為其日本部門籌集一筆巨額資金.
1900/1/1 0:00:00據官方數據,7月25日,SUN平臺全新升級的智能礦池中的2poolLP質押價值已正式突破2500萬美元.
1900/1/1 0:00:002022波場黑客松大賽第二季已于5月16日正式啟動,本季賽事獎金池結構全面更新,總獎金翻倍至100萬美元.
1900/1/1 0:00:00