宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > PEPE币 > 正文

Inverse Finance被盗1450万美元事件分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失。

该事件发生的根本原因在于外部价格预言机依赖导致价格被操纵,因此攻击者可通过操纵价格来借用资产。

攻击流程

在发起攻击之前,攻击者做了如下准备:?

1.首先,攻击者部署了一个恶意合约。该合约地址为:0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

2.其次,攻击者在SushiSwap/Curve.fi中进行调换,以操纵交易中的价格,该交易地址为:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

Web3初创公司Junggl Media完成新一轮融资:金色财经报道,Web3初创公司Junggl Media完成新一轮融资,Northbrook Capital Start-up Fund投资,具体融资金额暂未公布,新资金将用于继续扩展其在数字金融媒体、加密Web3和AI方面的产品,为媒体公司提供更全面的创新解决方案。[2023/3/30 13:34:17]

由于SushiSwap:INV的流动性非常低,用300ETH换取INV将大幅增加INV价格。

随后,攻击者正式发起攻击:

1.攻击者把在准备阶段获得的INV存入,并铸造了1746枚XINV代币。

2.XINV的价格计算:根据SushiSwap:INV对中的INV价格所计算。如上所述,INV的价格被操纵,因此每XINV的价值为20926美元。

Ideamarket将停止运行,可在3月1日前通过官网提取资金:2月14日消息,去中心化信息信誉市场Ideamarket宣布将停止项目运行,经过近6个月的财务斗争,现在维护Ideamarket变得不可行。主网站将在2月份保持运行,以便用户提取资金,3月1日之后则无法保证用户能够使用网站访问锁定的IMO,或可从早期版本的Ideamarket中提取资金(可追溯到2021年2月15日)。3月1日之后,用户可能需要直接调用智能合约来取回资金。[2023/2/14 12:05:17]

3.随着XINV的价格被修改,攻击者能够用铸造的XINV代币借用到如下资产:1588枚ETH,94枚WBTC,3999669枚DOLA与39枚YFI。

合约漏洞分析

该漏洞主要原因是对价格预言机具有依赖性,并且这中间有30分钟的窗口期。而攻击在准备阶段完成后正式发生,仅仅用了15秒。

腾讯头戴设备专利可用虹膜识别身份:金色财经报道,天眼查App显示,1月6日,腾讯科技(深圳)有限公司申请的“头戴式显示设备”专利获授权。

摘要和说明书显示,随着VR/AR等技术的发展,以及元宇宙概念的出现,头戴式显示设备需要一种快速、安全、便捷的身份识别技术应用。该头戴式显示设备包括:设备本体、第一图像采集模块、第二图像采集模块、补光模块、眼球运动定位模块和虹膜识别模块,本公开的头戴式显示设备,实现快速、安全、边界的身份识别的同时,提高眼动追踪的准确性。(中国经济周刊)[2023/1/8 11:00:58]

在这种情况下,因为timeElapsed==15,预言机合约Keep3rV2Oracle的函数_update()中'timeElapsed>periodSize'的检查将被绕过。这意味着最后的累积价格还没有被更新。由此可见,函数_computeAmountOut()中的amoutOut会比预期的数额大,因为priceCumulative已经被操纵了,但_observation.priceCumulative没有被更新。

马斯克发文提及People,PEOPLE短线15%:11月15日消息,推特CEO马斯克在社交媒体发文By the People,For the People,此后Constitution DAO(PEOPLE)5分钟内上涨超15%,现报价0.0245美元。[2022/11/15 13:08:10]

一方面,XINV的价格依赖于SushiSwap:INV对的储备,其流动性非常低。

另一方面,TWAP可以防止闪电贷攻击。理论上,攻击者能够通过"牺牲"一些钱来操纵价格,也就是说,用他自己的钱来改变价格。在这个特殊的价格预言机设计中,如果经过的时间没有超过30分钟,当前的价格不应该被用来计算出金金额。

资产追踪

据CertiKSkyTrace显示,价值约1450万美元的资产被盗后已被转移到Tornado?Cash。

其他细节

利用漏洞进行交易的准备期间:?

https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

利用漏洞进行交易发起攻击:?

https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842

攻击者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9

攻击者地址2:?https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3

攻击合约:?

https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

预言机合约:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

SushiSwapINV-ETHPair:?

https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821

XINV合约地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code

Keep3rV2预言机合约地址:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

?写在最后

现如今,很多项目都会用到预言机,部分项目还会对其具有很强的依赖性。安全审计,会审查预言机的设计合理性、价格算法以及经济模型等。

因此,CertiK的安全专家建议:尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性。

标签:INVETHTHESCANInvestDexBethereumtogetherbnb手游下载女鬼SCAN币

PEPE币热门资讯
融资 4500 万美元,二层扩容协议Boba能否改善贫瘠生态?

原文标题:《融资4500万美元BobaNetwork能否改善贫瘠生态?》 撰文:汤圆 4月5日,以太坊Layer2扩容解决方案BobaNetwork以15亿美元的估值完成了4500万美元的A轮融资.

1900/1/1 0:00:00
是什么让Lido成为顶级的ETH质押协议?

Lido?是基于Ethereum2.0BeaconChain上建造的平台,用户无需锁定?ETH?的同时还可获得质押的奖励,并1∶1获得TokenstETH,以参与?DeFi?市场其他的服务.

1900/1/1 0:00:00
报告:2021年3个关键地区的新加密货币持有者几乎翻一番

文:HELENPARTZ编译:Zion??????根据一份新报告,去年加密货币持有者的数量大幅增加,全球近一半的持有者在2021年首次购买加密货币.

1900/1/1 0:00:00
为什么说代币化社区是工作组织形式的未来?

撰文:jihadesmail 编译:Amber Web3引入了一种新的组织类型——代币化社区。虽然它们与更多的传统组织有很多共同点,但代币化社区推动的经济模式与之前的主流组织形式有着根本性的不同.

1900/1/1 0:00:00
纽约时报:迟到者的加密行业入门指南

原标题:TheLatecomer’sGuidetoCrypto作者:KevinRoose,New?York?Times 编译:泽祎,链捕手 加密有很多东西,包括糟糕的解释,我们是来澄清这件事的.

1900/1/1 0:00:00
?Messari:多数Web3协议收入增长明显,Arweave Q1收入环比增长49%

来源:Messari 编译:DeFi之道 重要见解 一些Web3基础设施协议正在产生可观的协议收入,包括?Filecoin、Helium、Arweave和Livepeer.

1900/1/1 0:00:00