北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失。
该事件发生的根本原因在于外部价格预言机依赖导致价格被操纵,因此攻击者可通过操纵价格来借用资产。
Curve.fi中进行调换,以操纵交易中的价格,该交易地址为:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
由于SushiSwap:INV的流动性非常低,用300ETH换取INV将大幅增加INV价格。
随后,攻击者正式发起攻击:
加密资产管理平台Haru Invest获得立陶宛对其欧盟业务的VASP授权:3月27日消息,数字资产管理平台Haru Invest宣布其在欧盟注册成立的子公司Haru EULimited UAB已成为其欧盟运营总部。作为VASP授权企业,Haru Invest现在可以提供加密交换和钱包/托管服务。据悉,该VASP授权正式允许该公司直接支持欧元货币,使欧盟国家能够在加密货币和欧元之间进行购买和交易。[2023/3/27 13:28:14]
1.攻击者把在准备阶段获得的INV存入,并铸造了1746枚XINV代币。
2.XINV的价格计算:根据SushiSwap:INV对中的INV价格所计算。如上所述,INV的价格被操纵,因此每XINV的价值为20926美元。
Snoop Dogg以5.9ETH价格买入Invisible Friends#4963:3月4日消息,美国著名说唱歌手 Snoop Dogg 在其社交网站发布视频,并附文表示已买入 Invisible Friends#4963。据 NFTGo.io 数据显示,Snoop Dogg 的买入价格为5.9ETH。[2022/3/4 13:37:29]
3.随着XINV的价格被修改,攻击者能够用铸造的XINV代币借用到如下资产:1588枚ETH,94枚WBTC,3999669枚DOLA与39枚YFI。
在这种情况下,因为timeElapsed==15,预言机合约Keep3rV2Oracle的函数_update()中'timeElapsed>periodSize'的检查将被绕过。这意味着最后的累积价格还没有被更新。由此可见,函数_computeAmountOut()中的amoutOut会比预期的数额大,因为priceCumulative已经被操纵了,但_observation.priceCumulative没有被更新。
InvestAnswers主持人:大型投资者将为比特币创造底部:金色财经报道,InvestAnswers 的主持人表示,大型投资者的介入将有助于形成比特币(BTC)的最低价格水平。“成交量很小,但正如我们一直在说的,有成千上万的投资者、基金经理和对冲基金等,他们关注这个领域的时间最长,他们知道这是一种有限的稀缺资产,他们需要一个安全的地方存放他们的钱。菲亚特贬值。黄金无处可去。股市太不稳定了。”
分析师强调,具有强大购买力的买家正在以折扣价购买比特币。“我们今天看到的有点有趣。大批量进来,大买家进来,大块头进来。你也可以从链上数据和钱包购买中看出,这些人一次购买 2-8 百万美元的比特币。他们不是散户投资者,但他们正在抓住他们能抓住的东西。”(dailyhodl)[2022/1/27 9:17:51]
一方面,XINV的价格依赖于SushiSwap:INV对的储备,其流动性非常低。
Capriole Investments创始人:资金涌入比特币只是时间问题:数字资产管理公司Capriole Investments创始人Charles Edwards表示,2020年的美元价值比2019年低28%,这就是印钞的力量。被高估的股票与被低估的比特币形成对比,资金涌入比特币只是时间问题。(Cointelegraph)[2020/7/22]
另一方面,TWAP可以防止闪电贷攻击。理论上,攻击者能够通过"牺牲"一些钱来操纵价格,也就是说,用他自己的钱来改变价格。在这个特殊的价格预言机设计中,如果经过的时间没有超过30分钟,当前的价格不应该被用来计算出金金额。
资产追踪
据CertiKSkyTrace显示,价值约1450万美元的资产被盗后已被转移到TornadoCash。
利用漏洞进行交易的准备期间:?
https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
利用漏洞进行交易发起攻击:?
https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
攻击者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9
攻击者地址2:?
https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3
攻击合约:?
https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
预言机合约:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
SushiSwapINV-ETHPair:?
https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821
XINV合约地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code
Keep3rV2预言机合约地址:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
写在最后
现如今,很多项目都会用到预言机,部分项目还会对其具有很强的依赖性。安全审计,会审查预言机的设计合理性、价格算法以及经济模型等。
因此,CertiK的安全专家建议:尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性。
尊敬的用户:?? 由于ETP专区部分标的触发了BKEXETP产品份额合并机制。BKEX将在2022年4月11日15:00对ETP专区部分标的进行合并操作,详情如下:合并后新份额的名称、简称、交易.
2022年4月2日,成都链安链必应-区块链安全态势感知平台舆情监测显示,InverseFinance项目遭受攻击,累计损失估计大约1500万美元。成都链安技术团队第一时间对此事件进行了相关分析.
親愛的BitGlobal用戶:BitGlobal將在GEM上線PETS數位資產服務,?詳情如下充提安排:4月26日11:00(UTC8)開放立即充值>>交易時間:4月26日16:00.
DearValuedUsers,HuobiGlobalwillbelaunchingPrudentfor?KMA.Makeyourdepositstoearnhigh-yieldinterest.
伴随着全球用户数及代币价格的持续暴涨,主打“MovetoEarn”模式的STEPN成为GameFi">GameFi赛道中的一匹黑马,并成为圈内外玩家的“网红打卡地”.
是指</article><divclass="news_detail_footer-obwq"><divclass="detail_top-obwq"><p>本文来源.