北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失。
该事件发生的根本原因在于外部价格预言机依赖导致价格被操纵,因此攻击者可通过操纵价格来借用资产。
攻击流程
在发起攻击之前,攻击者做了如下准备:?
1.首先,攻击者部署了一个恶意合约。该合约地址为:0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
2.其次,攻击者在SushiSwap/Curve.fi中进行调换,以操纵交易中的价格,该交易地址为:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
Haru Invest CEO:将于本月就启动恢复程序案件进行质询:8月7日消息,Haru Invest 首席执行官 Hugo Lee 向 Haru Invest 成员致函称,某些成员已向法院申请启动恢复程序的命令,法院已对 Haru Invest Korea Co., Ltd.做出了保全处置和全面禁令命令。保全处置是命令债务人在作出启动恢复程序的决定之前,不得先偿还债务人的资产,而全面禁止令则是防止债权人等在作出启动恢复程序的决定之前,强制执行债务人的资产。Haru Invest 将于本月就上述恢复程序案件进行质询,并向法院提出有关恢复程序的意见。目前 Haru Invest 正通过民事和刑事法律手段向 B&S Holdings 追收资产,但预计取回资产需要一些时间,因此拟先将先行收缴与分配其他资产的计划做出总结后提交给法庭。[2023/8/7 21:28:52]
由于SushiSwap:INV的流动性非常低,用300ETH换取INV将大幅增加INV价格。
ARK Invest报告:预测到2030年之前比特币价格将达到100万美元:金色财经报道,ARK Invest在其“2023 Big Ideas”研究报告中表示,尽管出现了严重的衰退,但公共区块链仍在继续孕育多种革命,其中之一就是比特币。
在ARK看来,尽管2022年动荡不安,但比特币的基本面良好,因此预计其在2030年结束之前仍将达到100万美元。
ARK写道,由中心化交易对手引起的传染提升了比特币的价值主张,去中心化、可审计性和透明度。它的网络基本面得到加强,其持有者基础变得更加关注长期。ARK通过指出更高的哈希率、长期持有者供应以及与之前的衰退相比非零余额来支持这一说法。
ARK称,由于这种基本面稳健,比特币的表现继续优于传统资产类别。从五年的复合年增长率来看,比特币平均上涨了272%,而全球股市上涨了6.1%,全球债券的收益率为1.4%,黄金上涨了2.2%。[2023/2/1 11:41:22]
随后,攻击者正式发起攻击:
Ark Invest CEO:比特币将与股票、债券组成均衡投资组合:Ark Invest首席执行官Cathie Wood认为,加密货币可能会稳定下来,最终表现得像债券一样。伍德说,通常传统的60/40投资组合是将60%仓位分配给股票,将40%分配给债券,我们经历了40年的债券牛市,未来的60-40的投资组合将是60%的股票,20%的债券,20%的加密货币。(Beincrypto)[2021/3/9 18:29:33]
1.攻击者把在准备阶段获得的INV存入,并铸造了1746枚XINV代币。
2.XINV的价格计算:根据SushiSwap:INV对中的INV价格所计算。如上所述,INV的价格被操纵,因此每XINV的价值为20926美元。
3.随着XINV的价格被修改,攻击者能够用铸造的XINV代币借用到如下资产:1588枚ETH,94枚WBTC,3999669枚DOLA与39枚YFI。
InvestDigital首届数字资产实盘交易大赛正式拉开战幕:历经两周报名,InvestDigital联合火币举办的首届数字资产实盘交易大赛,将于今日12时正式开始比赛。据悉,本次大赛赛程为21天,选手在huobi.pro实盘交易,在idt.one全程公开展示业绩,赛事期间将特邀金马老师等进行赛事点评,最终根据业绩选出“头号交易员”,分享百万现金大奖。[2018/5/7]
合约漏洞分析
该漏洞主要原因是对价格预言机具有依赖性,并且这中间有30分钟的窗口期。而攻击在准备阶段完成后正式发生,仅仅用了15秒。
在这种情况下,因为timeElapsed==15,预言机合约Keep3rV2Oracle的函数_update()中'timeElapsed>periodSize'的检查将被绕过。这意味着最后的累积价格还没有被更新。由此可见,函数_computeAmountOut()中的amoutOut会比预期的数额大,因为priceCumulative已经被操纵了,但_observation.priceCumulative没有被更新。
一方面,XINV的价格依赖于SushiSwap:INV对的储备,其流动性非常低。
另一方面,TWAP可以防止闪电贷攻击。理论上,攻击者能够通过"牺牲"一些钱来操纵价格,也就是说,用他自己的钱来改变价格。在这个特殊的价格预言机设计中,如果经过的时间没有超过30分钟,当前的价格不应该被用来计算出金金额。
资产追踪
据CertiKSkyTrace显示,价值约1450万美元的资产被盗后已被转移到Tornado?Cash。
其他细节
利用漏洞进行交易的准备期间:?
https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
利用漏洞进行交易发起攻击:?
https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
攻击者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9
攻击者地址2:?https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3
攻击合约:?
https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
预言机合约:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
SushiSwapINV-ETHPair:?
https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821
XINV合约地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code
Keep3rV2预言机合约地址:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
?写在最后
现如今,很多项目都会用到预言机,部分项目还会对其具有很强的依赖性。安全审计,会审查预言机的设计合理性、价格算法以及经济模型等。
因此,CertiK的安全专家建议:尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性。
标签:DAOINVINVEVESTAssangeDAOInverse Ethereum Volatility Index TokenDAO InvestVEST币
全国两会时间已正式开启。这是党的二十大召开之年的两会, 意义非凡, 也与我们每个人的生活息息相关.
原标题|Cardano怪象:生态寥寥市值高企作为2015年诞生的项目,Cardano已在加密行业经历了数轮牛熊。但直到去年9月,它才首次支持智能合约部署,成为真正意义上的DApp平台.
作者:UI369 来源:mIrror 译者:Harper,DAOSquare照片:同样叫做DAO的一把中国单刃剑的3D效果图。DAO是目前web3世界中最热门的现象.
撰文:DanMcCarthy,Paradigm人才合伙人 编译:Amber 现如今,人才涌向专注Web3领域企业的趋势已经显而易见.
原标题:《从MVP到MVD:Web3思维的演化之路》从最小可行性产品到最小可行性DAOMVP这一概念最初由EricRies在《精益创业》中提出,意思是用最快、最简明的方式建立一个可用的产品原型.
原文标题:《3000万月活加密最大应用,MetaMask发币迈进Web3》撰文:BlockBeats?MetaMask发币的传闻,在市场上流传了数个月之后终于落地了.