北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失。
该事件发生的根本原因在于外部价格预言机依赖导致价格被操纵,因此攻击者可通过操纵价格来借用资产。
攻击流程
在发起攻击之前,攻击者做了如下准备:?
1.首先,攻击者部署了一个恶意合约。该合约地址为:0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
2.其次,攻击者在SushiSwap/Curve.fi中进行调换,以操纵交易中的价格,该交易地址为:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
Cosmos Hub治理考虑削减Neutron的网络验证者:金色财经报道,旨在促进Cosmos生态系统内智能合约的区块链Neutron周四遭遇意外的暂停, 原因是一些负责维护网络的验证者正在运行不同版本的 Neutron 代码,这种不一致导致其区块链暂时停止。对此,Cosmos Hub 治理现在正在决定是否应该削减这些验证者的监督。网络提出了第一个治理措施,以削减 Cosmos Hub 上的复制安全验证器,“削减”是指通过减少或没收因恶意或疏忽行为而减少或没收部分代币来惩罚验证者的过程。截至发稿时,近91% 的投票者拒绝了削减提案,只有9% 的投票者支持削减网络验证者。[2023/8/11 16:21:06]
由于SushiSwap:INV的流动性非常低,用300ETH换取INV将大幅增加INV价格。
Ronin钱包新增暗黑模式和NFT转账功能:金色财经报道,Ronin Network宣布Ronin钱包新增暗黑模式和NFT转账功能。用户可以在钱包中进行RON质押、取消质押、比较验证节点、领取奖励等。NFT转账功能现已与app.axie集成,并支持直接在通讯录中发送NFT给联系人。[2023/4/5 13:46:07]
随后,攻击者正式发起攻击:
1.攻击者把在准备阶段获得的INV存入,并铸造了1746枚XINV代币。
2.XINV的价格计算:根据SushiSwap:INV对中的INV价格所计算。如上所述,INV的价格被操纵,因此每XINV的价值为20926美元。
3.随着XINV的价格被修改,攻击者能够用铸造的XINV代币借用到如下资产:1588枚ETH,94枚WBTC,3999669枚DOLA与39枚YFI。
谷歌云已成为Ronin Network验证节点:9月9日消息,Axie Infinity开发商Sky Mavis宣布谷歌云已成为Ronin Network第十八个验证节点。Sky Mavis表示,Google Cloud为其内容交付网络提供负载平衡和缓存服务,使其可以为任何地方使用任何设备的用户提供流畅的体验。[2022/9/9 13:19:31]
合约漏洞分析
该漏洞主要原因是对价格预言机具有依赖性,并且这中间有30分钟的窗口期。而攻击在准备阶段完成后正式发生,仅仅用了15秒。
在这种情况下,因为timeElapsed==15,预言机合约Keep3rV2Oracle的函数_update()中'timeElapsed>periodSize'的检查将被绕过。这意味着最后的累积价格还没有被更新。由此可见,函数_computeAmountOut()中的amoutOut会比预期的数额大,因为priceCumulative已经被操纵了,但_observation.priceCumulative没有被更新。
Grayscale Investment旗下两支信托产品可以在场外市场中交易:美国资产管理机构 Grayscale Investment 宣布旗下的比特币现金信托和莱特币信托已经获得了许可,将可以在场外市场中进行交易。Grayscale Investment 表示,任何接入美国证券市场的投资者,将可以自由的通过经纪商交易这两个信托的份额。[2020/8/17]
一方面,XINV的价格依赖于SushiSwap:INV对的储备,其流动性非常低。
另一方面,TWAP可以防止闪电贷攻击。理论上,攻击者能够通过"牺牲"一些钱来操纵价格,也就是说,用他自己的钱来改变价格。在这个特殊的价格预言机设计中,如果经过的时间没有超过30分钟,当前的价格不应该被用来计算出金金额。
资产追踪
据CertiKSkyTrace显示,价值约1450万美元的资产被盗后已被转移到Tornado?Cash。
其他细节
利用漏洞进行交易的准备期间:?
https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
利用漏洞进行交易发起攻击:?
https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
攻击者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9
攻击者地址2:?https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3
攻击合约:?
https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
预言机合约:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
SushiSwapINV-ETHPair:?
https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821
XINV合约地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code
Keep3rV2预言机合约地址:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
?写在最后
现如今,很多项目都会用到预言机,部分项目还会对其具有很强的依赖性。安全审计,会审查预言机的设计合理性、价格算法以及经济模型等。
因此,CertiK的安全专家建议:尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性。
在零和博弈的资本市场上,数字资产交易所的“硝烟”从未停歇,用户资产被盗、无端爆仓、交易所跑路屡禁不止。交易所的资产安全性再一次被摆在了台面上.
文章作者:hex6c 文章翻译:Blockunicorn 什么是去中心化? 根据“牛津英语词典”的定义,分散就是“(1)取消集中在一个中心的行政权力,(2)分配集中在一个中心的行政权力等.
后知后觉金钱消失术 在加密世界中,私钥管理和保持私钥安全性,一直是个重要的话题。近日,当下最流行的NFT游戏AxieInfinity侧链RoninNetwork受到黑客攻击,造成价值约6.1亿美.
撰文:0x21,BlockBeats相比于ERC-20Token,NFT资产的独特属性让其流动性和数据的可视化成为了难点.
点击上方“蓝色字”可关注我们!暴走时评:由于西方对俄罗斯的制裁引发了人们对卢布的抛售,俄罗斯卢布兑比特币的交易量激增到了九个月的高点.
说到NFT,可能你并不知道这三个字母是什么意思,但你一定听过它的名字。1月18日,周杰伦与好友合伙创办的潮牌宣布发售NFT项目“幻想熊”不到一小时全部售出;2月12日,总数500个的北京冬奥会吉.