木星链 木星链
Ctrl+D收藏木星链
首页 > MANA > 正文

INV:Inverse Finance被盗1450万美元事件分析-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失。

该事件发生的根本原因在于外部价格预言机依赖导致价格被操纵,因此攻击者可通过操纵价格来借用资产。

攻击流程

在发起攻击之前,攻击者做了如下准备:

1.首先,攻击者部署了一个恶意合约。该合约地址为:0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

2.其次,攻击者在SushiSwap/Curve.fi中进行调换,以操纵交易中的价格,该交易地址为:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

Upbit已限制以Haru Invest为对象的加密资产提现:6月13日消息,韩国加密交易所Upbit已限制以数字资产管理平台Haru Invest为对象的加密资产提现。

此前报道,Haru Invest疑似已关闭其办公室,并注销部分社交媒体账号。[2023/6/13 21:33:52]

由于SushiSwap:INV的流动性非常低,用300ETH换取INV将大幅增加INV价格。

随后,攻击者正式发起攻击:

1.攻击者把在准备阶段获得的INV存入,并铸造了1746枚XINV代币。

2.XINV的价格计算:根据SushiSwap:INV对中的INV价格所计算。如上所述,INV的价格被操纵,因此每XINV的价值为20926美元。

币安Auto-Invest计划已支持Arbitrum投资组合:3月25日消息,据官方公告,币安宣布Auto-Invest计划已添加Arbitrum投资组合,现支持ARB、GMX、MAGIC和GNS。[2023/3/25 13:26:13]

3.随着XINV的价格被修改,攻击者能够用铸造的XINV代币借用到如下资产:1588枚ETH,94枚WBTC,3999669枚DOLA与39枚YFI。

合约漏洞分析

该漏洞主要原因是对价格预言机具有依赖性,并且这中间有30分钟的窗口期。而攻击在准备阶段完成后正式发生,仅仅用了15秒。

Titan与ARK Invest 建立合作,投资策略菜单涵盖加密货币:金色财经报道,投资管理的投资平台Titan今天宣布与 Cathie Wood 的ARK Invest合作推出专供 Titan 散户投资者使用的 ARK Venture Fund。在 Titan 改组为投资平台之后,这种首创的独家合作伙伴关系为所有人打造了个性化的私人财富体验。它目前的精选投资策略菜单涵盖公共股票、房地产、私人信贷和加密货币,每一个都由顶级投资者创建和管理。(businesswire)[2022/9/28 5:55:32]

在这种情况下,因为timeElapsed==15,预言机合约Keep3rV2Oracle的函数_update()中'timeElapsed>periodSize'的检查将被绕过。这意味着最后的累积价格还没有被更新。由此可见,函数_computeAmountOut()中的amoutOut会比预期的数额大,因为priceCumulative已经被操纵了,但_observation.priceCumulative没有被更新。

Blockchain Coinvestors推出2亿美元中期增长基金:5月5日消息,资管规模4.5亿美元的区块链投资公司Blockchain Coinvestors推出2亿美元中期增长基金,为新兴的区块链公司提供风险敞口。

Blockchain Coinvestors成立于2014年,已投资40多家纯区块链风险基金,投资组合包括400多个区块链和加密项目。(CoinDesk)[2022/5/6 2:53:12]

一方面,XINV的价格依赖于SushiSwap:INV对的储备,其流动性非常低。

另一方面,TWAP可以防止闪电贷攻击。理论上,攻击者能够通过"牺牲"一些钱来操纵价格,也就是说,用他自己的钱来改变价格。在这个特殊的价格预言机设计中,如果经过的时间没有超过30分钟,当前的价格不应该被用来计算出金金额。

声音 | XP Investimentos首席执行官:近300万巴西人知道比特币:XP Investimentos是巴西最大的独立经纪商之一,最近宣布他们将在未来几个月开设交易平台,用于交易比特币和以太坊。XP Investimentos首席执行官Guilherme Benchimol在圣保罗举行的活动中表示,近300万巴西人知道比特币,而只有60万人投资了它。[2018/9/22]

资产追踪

据CertiKSkyTrace显示,价值约1450万美元的资产被盗后已被转移到TornadoCash。

其他细节

利用漏洞进行交易的准备期间:

https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

利用漏洞进行交易发起攻击:

https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842

攻击者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9

攻击者地址2:

https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3

攻击合约:

https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

预言机合约:

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

SushiSwapINV-ETHPair:

https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821

XINV合约地址:https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code

Keep3rV2预言机合约地址:

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

写在最后

现如今,很多项目都会用到预言机,部分项目还会对其具有很强的依赖性。安全审计,会审查预言机的设计合理性、价格算法以及经济模型等。

因此,CertiK的安全专家建议:尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性。

标签:INVINVEESTVESINVERSEINVEST价格NEST ProtocolINVEST币

MANA热门资讯
CER:一个小数点造成数百万美元蒸发,Fantasm Finance攻击事件分析-ODAILY

北京时间2022年3月9日21:50,CertiK安全专家团队检测到FantasmFinance抵押池被恶意利用。攻击者铸造了大量的XFTM代币,并将其交易为ETH,总损失约为1000ETH.

1900/1/1 0:00:00
RON:TRX成全球加密货币TOP50中唯一实现正向增长的加密货币-ODAILY

据最新消息,TRX成为过去一周全球前五十大加密货币中唯一实现正向增长的加密货币,成为对抗市场下行最强劲的力量。截至目前,TRX市值为77.9亿美元,位居行业第18位.

1900/1/1 0:00:00
区块链:保护区块链行业与市场,波场联合储备继续大力度增持储备金-ODAILY

据官方消息,为保护整个区块链行业和加密市场,波场联合储备继续大力度增持储备金。5月12日,波联储官方宣布,已先后买入1000枚BTC、1,467,612,695枚TRX及100,000,000枚.

1900/1/1 0:00:00
ENT:JZL Capital区块链行业周报第20期-ODAILY

一、上周行业动态上周对于绝大多数风险投资者来讲是一个被反复打脸的过程,北京时间周四凌晨,美联储FOMC声明将加息50个基点,并在6月份开始以每月475亿美元的步伐缩表.

1900/1/1 0:00:00
DOT:波卡生态周报:XCM启动,生态项目为DOT提供新的价值捕获 -ODAILY

Polkadot生态研究院出品,必属精品波卡一周观察,是我们针对波卡整个生态在上一周所发生的事情的一个梳理,同时也会以白话的形式分享一些我们对这些事件的观察.

1900/1/1 0:00:00
STA:波卡生态周报:发行量最大的稳定币即将登陆Kusama-ODAILY

Polkadot生态研究院出品,必属精品波卡一周观察,是我们针对波卡整个生态在上一周所发生的事情的一个梳理,同时也会以白话的形式分享一些我们对这些事件的观察.

1900/1/1 0:00:00