前言
北京时间2022年4月2日晚,InverseFinance借贷协议遭到攻击,损失约1560万美元。知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
分析
基础信息
攻击tx1:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
攻击tx2:0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
Terraform Labs自5月30日起共抛售68.7万枚AVAX,套现976万美元:7月16日消息,据余烬监测,Terraform Labs自5月30日起,共抛售68.7万枚AVAX,套现976万美元,出售均价为14.2 美元。目前该地址内还有39.8万枚AVAX (约合580万美元)。[2023/7/16 10:57:59]
攻击者1:0x8B4C1083cd6Aef062298E1Fa900df9832c8351b3
攻击者2:0x117C0391B3483E32AA665b5ecb2Cc539669EA7E9
3月Polygon链上NFT销售额超3600万美元,创2022年5月以来新高:金色财经报道,据Cryptoslam最新数据显示,3月Polygon链上NFT销售额达到约36,180,316.42美元,创下自2022年5月以来的最高交易记录。此外,3月Polygon链上NFT交易量达到1,125,049笔,创下迄今为止单月交易量最高记录,其中链上独立买家157,855个,独立卖家124,293个。[2023/4/1 13:38:58]
攻击合约:0xeA0c959BBb7476DDD6cD4204bDee82b790AA1562
无抵押借贷协议TrueFi在Optimism上推出:6月8日消息,无抵押借贷协议TrueFi在以太坊第二层扩展解决方案Optimism上推出。TrustToken联合创始Rafael Cosman表示,TrueFi用户现在可以在Optimism进行借贷并推出投资组合,以享受大幅降低的交易成本和更快的网络速度。(Cointelegraph)[2022/6/8 4:10:28]
Oracle:0xE8929AFd47064EfD36A7fB51dA3F8C5eb40c4cb4
Keep3rV2Oracle:0x39b1dF026010b5aEA781f90542EE19E900F2Db15
攻击流程
tx1:
1、Sushiswap兑换,300WETH=>374.38INV
2、Sushiswap兑换,200WETH=>690307.06USDC
3、DOLA3POOL3CRV-f兑换,690307.06USDC=>690203.01DOLA
4、Sushiswap兑换,690203.01DOLA=>1372.05INV
tx2:
1、质押INV作为抵押物
2、借走1588ETH、94WBTC、4MDOLA、39.3YFI
漏洞原理及细节
在第一笔攻击交易中,攻击者通过巨额的WETH=>INV兑换,抬高Sushiswap中INV对WETH的价格。
紧接着在15秒后的下一个块中实施了第二笔攻击交易,质押INV作为抵押物,由于上一个块的价格操纵导致预言机对INV的高估值,使得攻击者得以借走大量ETH、WBTC、DOLA、YFI完成攻击套利。
实际上该两笔攻击交易即是常见的闪电贷操控价格攻击的拆分,由于预言机采用了TWAP类型,于是将攻击拆分成两段,首先通过巨额资金的兑换操纵交易对价格,然后抢先交易保证在下一个块中第一时间完成套利离场。
总结
本次攻击事件中虽然InverseFinance采用了相对安全的TWAP类预言机,但在巨额资金和现有的抢先交易技术的基础上,依然存在攻击的可能。因此,TWAP类预言机的窗口期时间也需要进行合理的设置。
近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
Cardano生态的两个早期项目SundaeSwap和WorldMobileToken均被官方授予支持,其中WMTCardano官方占股10%,热度一直居高不下.
1900/1/1 0:00:00据最新消息,TRX成为过去一周全球前五十大加密货币中唯一实现正向增长的加密货币,成为对抗市场下行最强劲的力量。截至目前,TRX市值为77.9亿美元,位居行业第18位.
1900/1/1 0:00:00北京时间2022年4月28日10:40:14,CertiK审计团队监测到DEUSFinance的合约被恶意攻击,造成了约1570万美元的损失.
1900/1/1 0:00:00什么是杠杆代币?杠杆代币是指通过运用合约等金融衍生工具,跟踪“复制”相关标的资产的价格表现,并将其放大一定倍数的基金产品。换句话说,杠杆代币就是追踪并放大数倍普通数字资产收益率表现.
1900/1/1 0:00:00Qredo很难定义。它是基于两个经常被误解的密码学突破的一系列创新:区块链和多方计算(MPC)。为了提炼这种复杂性并使其更易于消化,人们经常使用类比来将Qredo与更熟悉的概念进行比较.
1900/1/1 0:00:00格林纳达常驻世界贸易组织代表、特命全权大使、波场TRON创始人孙宇晨先生阁下受邀参与的纪录片《AligningTheFuture》中英字幕完整版已正式上线.
1900/1/1 0:00:00