月亮链 月亮链
Ctrl+D收藏月亮链

INV:Inverse Finance被盗1450万美元事件分析-ODAILY_ETH

作者:

时间:1900/1/1 0:00:00

北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失。

该事件发生的根本原因在于外部价格预言机依赖导致价格被操纵,因此攻击者可通过操纵价格来借用资产。

攻击流程

在发起攻击之前,攻击者做了如下准备:

1.首先,攻击者部署了一个恶意合约。该合约地址为:0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

2.其次,攻击者在SushiSwap/Curve.fi中进行调换,以操纵交易中的价格,该交易地址为:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

Haru Invest CEO:将于本月就启动恢复程序案件进行质询:8月7日消息,Haru Invest 首席执行官 Hugo Lee 向 Haru Invest 成员致函称,某些成员已向法院申请启动恢复程序的命令,法院已对 Haru Invest Korea Co., Ltd.做出了保全处置和全面禁令命令。保全处置是命令债务人在作出启动恢复程序的决定之前,不得先偿还债务人的资产,而全面禁止令则是防止债权人等在作出启动恢复程序的决定之前,强制执行债务人的资产。Haru Invest 将于本月就上述恢复程序案件进行质询,并向法院提出有关恢复程序的意见。目前 Haru Invest 正通过民事和刑事法律手段向 B&S Holdings 追收资产,但预计取回资产需要一些时间,因此拟先将先行收缴与分配其他资产的计划做出总结后提交给法庭。[2023/8/7 21:28:52]

由于SushiSwap:INV的流动性非常低,用300ETH换取INV将大幅增加INV价格。

Titan与ARK Invest 建立合作,投资策略菜单涵盖加密货币:金色财经报道,投资管理的投资平台Titan今天宣布与 Cathie Wood 的ARK Invest合作推出专供 Titan 散户投资者使用的 ARK Venture Fund。在 Titan 改组为投资平台之后,这种首创的独家合作伙伴关系为所有人打造了个性化的私人财富体验。它目前的精选投资策略菜单涵盖公共股票、房地产、私人信贷和加密货币,每一个都由顶级投资者创建和管理。(businesswire)[2022/9/28 5:55:32]

随后,攻击者正式发起攻击:

1.攻击者把在准备阶段获得的INV存入,并铸造了1746枚XINV代币。

2.XINV的价格计算:根据SushiSwap:INV对中的INV价格所计算。如上所述,INV的价格被操纵,因此每XINV的价值为20926美元。

Shakepay以2.51亿美元估值完成3500万美元A轮融资,QED Investors领投:1月20日消息,加拿大加密交易平台Shakepay以2.51亿美元估值完成3500万美元A轮融资,QED Investors领投,Golden Ventures、Broadhaven、企业家Henri Machalani和Mike Murchison以及Shopify数位产品负责人参投。作为融资协议的一部分,QED Investors的合伙人Matt Burton将加入Shakepay的董事会。

新融资将用于巩固公司的增长,专注于向市场推出更多产品,如最近推出的Shakepay Visa预付卡,并扩大团队。据悉,去年该公司的总交易量超过60亿美元,客户超过90万。(Cointelegraph)[2022/1/21 9:02:53]

3.随着XINV的价格被修改,攻击者能够用铸造的XINV代币借用到如下资产:1588枚ETH,94枚WBTC,3999669枚DOLA与39枚YFI。

资管巨头景顺Invesco推迟在印度推出加密主题交易基金:11月18日消息,因印度加密监管政策的不确定性,资管巨头景顺Invesco暂时推迟在印度推出区块链交易所交易基金(ETF),新的推出日期将稍后公布。此前消息,Invesco与CoinShares合作推出涵盖50家拥有加密资产敞口的上市公司的加密主题股票基金,计划11月24日至12月8日期间向印度投资者开放。(CoinDesk)[2021/11/18 22:00:59]

合约漏洞分析

该漏洞主要原因是对价格预言机具有依赖性,并且这中间有30分钟的窗口期。而攻击在准备阶段完成后正式发生,仅仅用了15秒。

Inverse Finance推出稳定币借贷产品Anchor Protocol:2月28日消息,稳定币收益协议Inverse Finance推出一种新的稳定币借贷产品Anchor Protocol,这是一个围绕DOLA建立的货币市场,DOLA是协议原生的合成稳定币。(Cointelegraph)[2021/2/28 18:00:03]

在这种情况下,因为timeElapsed==15,预言机合约Keep3rV2Oracle的函数_update()中'timeElapsed>periodSize'的检查将被绕过。这意味着最后的累积价格还没有被更新。由此可见,函数_computeAmountOut()中的amoutOut会比预期的数额大,因为priceCumulative已经被操纵了,但_observation.priceCumulative没有被更新。

一方面,XINV的价格依赖于SushiSwap:INV对的储备,其流动性非常低。

另一方面,TWAP可以防止闪电贷攻击。理论上,攻击者能够通过"牺牲"一些钱来操纵价格,也就是说,用他自己的钱来改变价格。在这个特殊的价格预言机设计中,如果经过的时间没有超过30分钟,当前的价格不应该被用来计算出金金额。

资产追踪

据CertiKSkyTrace显示,价值约1450万美元的资产被盗后已被转移到TornadoCash。

其他细节

利用漏洞进行交易的准备期间:

https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

利用漏洞进行交易发起攻击:

https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842

攻击者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9

攻击者地址2:

https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3

攻击合约:

https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

预言机合约:

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

SushiSwapINV-ETHPair:

https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821

XINV合约地址:https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code

Keep3rV2预言机合约地址:

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

写在最后

现如今,很多项目都会用到预言机,部分项目还会对其具有很强的依赖性。安全审计,会审查预言机的设计合理性、价格算法以及经济模型等。

因此,CertiK的安全专家建议:尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性。

标签:INVINVEVESETHINVI币加密货币行情INVESTINGVESTAeth学校

中币交易所热门资讯
加密货币:顶峰AscendEX:无关立场是非,加密世界唯有山高路远-ODAILY_END币

最近,美国《华盛顿邮报》将俄乌之战描述为“世界首次加密战争”。伴随加密货币合法化、加密货币捐款、加密货币制裁等新生事件,在充满立场与是非的现实世界,加密世界的轮廓愈发鲜明…注视着近期BTC的行情.

1900/1/1 0:00:00
区块链:作为Web3的基础设施,波卡如何赋能商业发展? -ODAILY_DAO

栏目背景自2015年10月全球知名杂志《经济学人》封面刊文关于区块链的文章《信任的机器》以来,区块链开始登上了历史舞台,而在过去的这7年中.

1900/1/1 0:00:00
稳定币:UST城门失火,是否会殃及稳定币行业的池鱼?-ODAILY_USDR价格

时至今日,UST崩盘事件已经基本告一段落。昔日高高在上的算法稳定币之花,如今几乎零落成泥。最新数据现实,UST价格仅为不足0.100美元,而其母链Terra治理代币LUNA为0.000179美元.

1900/1/1 0:00:00
元宇宙:元宇宙三大定律将会成为不可违背的准则-ODAILY_CEB

1942年,著名科幻小说家艾萨克·阿西莫夫曾在他的作品《转圈圈》一书中,提出了著名的机器人三大定律:第一定律:机器人不得伤害人类个体.

1900/1/1 0:00:00
SUP:SupraOracles宣布与次世代交易平台Mizar达成合作-ODAILY_Super Wallet

SupraOracles很高兴地宣布与次世代交易平台Mizar合作。Mizar是次世代交易平台,允许交易者找到安全分配资金的策略,并使用各种交易工具启动其资产.

1900/1/1 0:00:00
FIRE:Fireblocks宣布支持TRX及波场链上全部TRC20代币-ODAILY_Wrapped FireAnts

新加坡当地时间5月24日,全球领先的数字资产和加密货币基础设施平台Fireblocks宣布,旗下专注机构业务的数字资产平台正式新增对TRX和波场链上所有TRC20代币的支持.

1900/1/1 0:00:00