前言
北京时间2022年4月2日晚,InverseFinance借贷协议遭到攻击,损失约1560万美元。知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
分析
基础信息
攻击tx1:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
攻击tx2:0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
英国首相特拉斯:正式宣布将辞去首相一职:10月20日消息,英国首相特拉斯表示:我正式宣布将辞去首相一职,我无法实现首相的使命。在选出继任者之前,将继续担任首相。[2022/10/20 16:32:47]
攻击者1:0x8B4C1083cd6Aef062298E1Fa900df9832c8351b3
攻击者2:0x117C0391B3483E32AA665b5ecb2Cc539669EA7E9
攻击合约:0xeA0c959BBb7476DDD6cD4204bDee82b790AA1562
数据:iPhone比特币价格12年来首次上涨:金色财经报道,根据加密社区用户 @MMCrypto 在社交媒体披露从 iPhone 4 到 iPhone 14 对应的比特币价格显示,iPhone 系列手机的比特币价格 12 年来首次上涨。
数据显示,2010年推出的iPhone4售价约合2901BTC,iPhone13约合0.02BTC,期间iPhone系列手机对应的比特币价格均呈现下降趋势,但iPhone14约合0.05BTC,较iPhone13上涨了150%。[2022/9/8 13:15:46]
Oracle:0xE8929AFd47064EfD36A7fB51dA3F8C5eb40c4cb4
美国监管机构敦促地区法院强制Block公司遵守相关调查要求:金色财经报道,美国消费者金融保护局(CFPB)要求联邦法官促使Block公司完全遵守与其Cash App支付工具有关的调查要求。
CFPB在周四提交的请愿书中,敦促美国加州北区地区法院强制执行一项民事调查要求。CFPB在请愿书中称,由首席执行官Jack Dorsey领导的数字支付公司Block尚未提供CFPB在2020年8月和2021年8月要求的所有文件和数据。
CFPB在请愿书中表示,不能坐视其调查因Block的“缓慢进展”而受阻。
Block发言人在一封电子邮件中说,尽管该公司有“定期沟通”和合作,但CFPB还是选择了提交其请愿书,Block对此感到“失望”。(彭博社)[2022/8/20 12:37:11]
Keep3rV2Oracle:0x39b1dF026010b5aEA781f90542EE19E900F2Db15
攻击流程
tx1:
1、Sushiswap兑换,300WETH=>374.38INV
2、Sushiswap兑换,200WETH=>690307.06USDC
3、DOLA3POOL3CRV-f兑换,690307.06USDC=>690203.01DOLA
4、Sushiswap兑换,690203.01DOLA=>1372.05INV
tx2:
1、质押INV作为抵押物
2、借走1588ETH、94WBTC、4MDOLA、39.3YFI
漏洞原理及细节
在第一笔攻击交易中,攻击者通过巨额的WETH=>INV兑换,抬高Sushiswap中INV对WETH的价格。
紧接着在15秒后的下一个块中实施了第二笔攻击交易,质押INV作为抵押物,由于上一个块的价格操纵导致预言机对INV的高估值,使得攻击者得以借走大量ETH、WBTC、DOLA、YFI完成攻击套利。
实际上该两笔攻击交易即是常见的闪电贷操控价格攻击的拆分,由于预言机采用了TWAP类型,于是将攻击拆分成两段,首先通过巨额资金的兑换操纵交易对价格,然后抢先交易保证在下一个块中第一时间完成套利离场。
总结
本次攻击事件中虽然InverseFinance采用了相对安全的TWAP类预言机,但在巨额资金和现有的抢先交易技术的基础上,依然存在攻击的可能。因此,TWAP类预言机的窗口期时间也需要进行合理的设置。
近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
美联储2022年5月3日-4日将再度议息,目前美联储官员表现出很强鹰派信号,加之俄乌局势紧张,国内疫情反复对全球供应链造成影响,全球通胀高涨.
1900/1/1 0:00:00內容摘要1.4月1日愚人節,亞洲音樂天王周傑倫在Instagram上發文,稱自己所持有的BAYC#3738號NFT被盜.
1900/1/1 0:00:001.02022年,一个忙碌开始2.0?合作伙伴:WMT上线kucoin、ZB、AstroSwap、MinswapWMT和chainlink宣布了技术合作.
1900/1/1 0:00:00BitWell推出新一轮“合约大奖赛”活动,参与永续合约交易有机会免费赢取限量WELLootNFT,更有机会获得额外80万枚WELL奖励.
1900/1/1 0:00:00是指</article><divclass="news_detail_footer-ukjx"><divclass="detail_top-ukjx"><p>本文来源.
1900/1/1 0:00:00金色财经报道,周二,LightningLabs联合创始人兼首席执行官伊丽莎白斯塔克宣布了Taro及其将稳定币等资产引入比特币区块链的竞标.
1900/1/1 0:00:00