北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失。
该事件发生的根本原因在于外部价格预言机依赖导致价格被操纵,因此攻击者可通过操纵价格来借用资产。
攻击流程
在发起攻击之前,攻击者做了如下准备:
1.首先,攻击者部署了一个恶意合约。该合约地址为:0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
2.其次,攻击者在SushiSwap/Curve.fi中进行调换,以操纵交易中的价格,该交易地址为:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
华纳兄弟的NFT部门为电影《闪电侠》推出新的Web3体验:金色财经报道,华纳电影《闪电侠》进入Web3。华纳兄弟的NFT部门为最近上映的DC漫画超级英雄电影《闪电侠》推出了新的Web3体验。根据华纳兄弟数字收藏品公司(Warner Bros. Digital Collectibles)的公告,《闪电侠》Web3电影体验将于7月18日推出,包括NFT收藏品、AR体验、幕后内容访问和4K超高清全片等。[2023/7/15 10:57:08]
由于SushiSwap:INV的流动性非常低,用300ETH换取INV将大幅增加INV价格。
随后,攻击者正式发起攻击:
1.攻击者把在准备阶段获得的INV存入,并铸造了1746枚XINV代币。
Web3社交平台SO-COL完成450万美元融资:金色财经报道,Irene Zhao创立的Web3社交平台SO-COL完成450万美元新一轮融资,本轮融资完全由DWF Labs支持。此前消息,Web3社交平台SO-COL去年2月宣布完成由DeFiance Capital和Animoca Brands领投的175万美元种子轮融资。该平台是一个帮助创作者发行NFT的社交平台,致力于打造成为Discord、Snapshot和OnlyFans的去中心化替代品。[2023/3/29 13:31:47]
2.XINV的价格计算:根据SushiSwap:INV对中的INV价格所计算。如上所述,INV的价格被操纵,因此每XINV的价值为20926美元。
3.随着XINV的价格被修改,攻击者能够用铸造的XINV代币借用到如下资产:1588枚ETH,94枚WBTC,3999669枚DOLA与39枚YFI。
Web3招聘平台Ispolink测试网上线:5月23日消息,Web3招聘平台Ispolink宣布上线测试网,参与测试网的项目包括PERI Finance、Evedo、Dreamix、Nexo、Ferrum Network、Reef和CitadelDAO,以上项目已在平台上发布了招聘信息。[2022/5/23 3:35:46]
合约漏洞分析
该漏洞主要原因是对价格预言机具有依赖性,并且这中间有30分钟的窗口期。而攻击在准备阶段完成后正式发生,仅仅用了15秒。
在这种情况下,因为timeElapsed==15,预言机合约Keep3rV2Oracle的函数_update()中'timeElapsed>periodSize'的检查将被绕过。这意味着最后的累积价格还没有被更新。由此可见,函数_computeAmountOut()中的amoutOut会比预期的数额大,因为priceCumulative已经被操纵了,但_observation.priceCumulative没有被更新。
Jack Dorsey:Web3世界里VC才是问题:12 月 21 日消息,前推特首席执行官 Jack Dorsey 在社交媒体上发文表示,VC 是问题,投资者并不是(暗指在 Web3 里,普通人赚不到钱,都是 VC 赚了)。
对此,Binance 首席执行官 CZ 回复称,区块链可以解决这个问题,Web 3 项目通过全球范围的融资让投资者参与其中。[2021/12/22 7:56:21]
一方面,XINV的价格依赖于SushiSwap:INV对的储备,其流动性非常低。
另一方面,TWAP可以防止闪电贷攻击。理论上,攻击者能够通过"牺牲"一些钱来操纵价格,也就是说,用他自己的钱来改变价格。在这个特殊的价格预言机设计中,如果经过的时间没有超过30分钟,当前的价格不应该被用来计算出金金额。
Web3.0 & NFT项目AcknoLedger完成153万美元种子轮融资:10月23日消息,区块链项目AcknoLedger于近期完成153万美元的种子轮融资,Momentum 6、Basics Capital、Krypital Capital、Shima Capital、Magnus Capital、X21、Mayor Capital、Mahadao、Gain Associates、NFT Tech、Oasis Capital、Amesten、Nord Finance、Blockventure、AU21、Synapse Network、RedHat Capital、Pro Starter、Kardia Ventures、Baselayer Venture、Zbs Capital以及Carl Runefelt(The Moon Carl)和Evan Luthra等天使投资人参投。(Cointelegraph)[2021/10/23 6:09:18]
资产追踪
据CertiKSkyTrace显示,价值约1450万美元的资产被盗后已被转移到TornadoCash。
其他细节
利用漏洞进行交易的准备期间:
https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
利用漏洞进行交易发起攻击:
https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
攻击者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9
攻击者地址2:
https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3
攻击合约:
https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
预言机合约:
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
SushiSwapINV-ETHPair:
https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821
XINV合约地址:https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code
Keep3rV2预言机合约地址:
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
写在最后
现如今,很多项目都会用到预言机,部分项目还会对其具有很强的依赖性。安全审计,会审查预言机的设计合理性、价格算法以及经济模型等。
因此,CertiK的安全专家建议:尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性。
标签:INVETHETHETPSDecentralized Community Investment ProtocolEthash MinerEthereal对应的情侣名tps币圈
Web3的诞生和普及 在网络、工作和去中心化经济领域,Web3已经开始崭露头角。2022年,人们正在见证Web3领域新兴技术的巨大潜在影响,尤其是在去中心化经济和远程工作这些方面.
当前的数据可用性抽样计划使用KZGcommitments完成。KZG承诺的优点是它们非常易于使用,并且具有一些非常好的代数性质:一个评估证明具有恒定的大小,并且可以在恒定的时间内进行验证.
链上数据:30分钟内火币地址向Bitfinex转账约1亿USDT链闻消息,据WhaleAlert显示.
近两年,NFT的热度持续攀升,还入选了《柯林斯词典》2021年度热词第一名。在明星效应和赚钱效应的刺激下,NFT正以不可阻挡之势风靡全球.
Polkadot生态研究院出品,必属精品波卡一周观察,是我们针对波卡整个生态在上一周所发生的事情的一个梳理,同时也会以白话的形式分享一些我们对这些事件的观察.
TRONDAO出资设立1000万美元激励基金,支持Terra开发者迁移到包括波场网络和BTTC在内的波场生态系统。此次激励计划将帮助Terra开发者早日走出困境、恢复生机、继续创新.