2022年4月2日,成都链安链必应-区块链安全态势感知平台舆情监测显示,InverseFinance项目遭受攻击,累计损失估计大约1500万美元。成都链安技术团队第一时间对此事件进行了相关分析。
#1分析如下
攻击地址1:
0x117c0391b3483e32aa665b5ecb2cc539669ea7e9
攻击地址2:
Polygon链上DeFi协议总锁仓量为45.9亿美元:金色财经报道,据DefiLlama数据显示,目前Polygon链上DeFi协议总锁仓量为45.9亿美元,24小时减少10.37%。锁仓资产排名前五分别为AAVE(20.4亿美元)、Quickswap(6.40亿美元)、Curve(3.18亿美元)、SushiSwap(2.69亿美元)、Balancer(1.99亿美元)。[2022/1/22 9:05:24]
0x8b4c1083cd6aef062298e1fa900df9832c8351b3
DeFi基准利率下跌较前日0.11%至3.89%:金色财经报道,据同伴客数据显示,05月27日DeFi去中心化金融基准利率为3.89%,较前一日下跌0.11%。同期美国国债抵押回购率(Repo Rate)为0.01%,二者利率差为3.88%。
DeFi基准利率代表了DeFi融资难易程度,利率越高说明融资成本越高,利率越低说明融资成本越低。其与Repo Rate的利率差则便于DeFi与传统市场作进行同类比较。[2021/5/27 22:49:10]
攻击交易hash:
DeFi资产管理平台Zapper从Delphi和Coinbase Ventures获得新资金:金色财经报道,DeFi资产管理平台Zapper周四宣布,已从Delphi Digital和Coinbase Ventures获得新资金,具体金额没有披露。据悉,Zapper为以太坊上的去中心化金融(DeFi)运行资产管理门户。[2020/11/13 14:09:30]
0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
攻击合约:
0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
首先攻击者从Tornado.Cash取出900ETH为拉高INV代币价格做准备。
攻击者使用300个ETH,兑换出374个INV代币,再用200ETH兑换1372个INV代币,累计兑换1746个INV代币,这里可以发现第一个池子用300个ETH只兑换出374个INV,而后面却使用200ETH兑换出1372INV代币,第一个池子WETH/INV中的INV价格已经明显被拉高。
在计算Xinv代币价格时,依靠WETH/INV(0x328dfd0139e26cb0fef7b0742b49b0fe4325f821)这个pair去计算。因为pair这个池子已经被操纵了,再加上timeElapsed间隔时间短,那么攻击者需要满足不在当前区块调用,就可以利用操纵的价格,那么就可以操纵xINV代币的价值。
可以看到当攻击操纵了pair之后,就不停的发送mint交易,用于确保自己能够最大化利用时间窗口。同时,攻击者巧妙的避开了操纵价格的区块去mint,不然将会使用操纵价格区块的前面区块去计算价格。
然后攻击者直接把自己持有的1746INV代币全部mint,换取1156个xINV代币,再依靠持有的xINV借出大量代币。
Inversefinance?项目方累计损失估计大约在1500万美元。
在此,成都链安建议项目方使用足够长的时间窗口,例如可以参考以下Uniswap的示例代码,timeElapsed必须大于24小时以上。
亲爱的大币网(Dcoin)用户:SKL将上线大币网(Dcoin),具体时间安排如下,邀请您体验!4月13日15:00(GMT8)开放充值4月14日15:00(GMT8)SKL/USDT4月15日.
1900/1/1 0:00:00伴随着全球用户数及代币价格的持续暴涨,主打“MovetoEarn”模式的STEPN成为GameFi">GameFi赛道中的一匹黑马,并成为圈内外玩家的“网红打卡地”.
1900/1/1 0:00:00你在高中的时候了解过工业革命吗?好吧,如果您没有注意,现在是您赎回自己的时候了,正如今天许多人所说,我们正在进入由区块链、Web3.0和去中心化金融驱动的第四次技术革命.
1900/1/1 0:00:00親愛的用戶:幣安將支持Flow的網絡升級和硬分叉,具體安排如下:幣安預計將於東八區時間2022年04月06日22:00暫停FLOW代幣的充值、提現業務.
1900/1/1 0:00:00原文作者:JoannaOssinger,彭博社原文标题:《FundManagerWhoCalledEndofLastCryptoWinterRemainsBullish》原文编译:胡韬.
1900/1/1 0:00:00尊敬的唯客用户您好!唯客福利大放送活动四:天天红包雨活动方式:活动期间每天抽出10位有完成合约交易的用户随机送8、18、38、68、88USDT,周一至周五不限币种,周六指定BTC/USDT.
1900/1/1 0:00:00