前言
北京时间2022年4月2日晚,InverseFinance借贷协议遭到攻击,损失约1560万美元。知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
分析
基础信息
攻击tx1:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
攻击tx2:0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
Binance.US前CEO聘请CFTC前执法部门主管担任代理律师:金色财经报道,知情人士透露,Binance.US前首席执行官Catherine Coley已聘请曾担任CFTX执法部门主管职务的Sullivan & Cromwell事务所创始人James McDonald担任代理律师,以应对CFTC对于币安的调查。[2023/3/30 13:34:14]
攻击者1:0x8B4C1083cd6Aef062298E1Fa900df9832c8351b3
攻击者2:0x117C0391B3483E32AA665b5ecb2Cc539669EA7E9
美执法部门已追回3000万美元的Ronin被盗资金:9月8日消息,美国执法部门已追回3000万美元的Ronin Network被盗资金。此前参与此次被盗资金追踪的安全机构Chainalysis表示,被追回的资金来自于被币安冻结的580万美元以及在其他交易所被冻结的资金。Chainalysis并未透露其他交易所的名字,但表示联邦调查局参与了本次调查。(华尔街日报)[2022/9/9 13:18:05]
攻击合约:0xeA0c959BBb7476DDD6cD4204bDee82b790AA1562
美国SEC执法部门向国会寻求更多资源,以处理加密行业的问题:金色财经消息,美国证券交易委员会(SEC)执法部门负责人已要求美国国会提供更多资源(包括雇佣更多的工作人员),以支持该机构的加密监管工作。在周二的听证会上,SEC执法主任Gurbir Grewal告诉美国众议院金融服务小组委员会,监管机构针对加密货币公司的执法行动越来越多,这使新成立的加密货币监管部门感到紧张。
据悉,今年5月,美国SEC将其加密资产和网络部门的规模扩大了近一倍,达到50名员工。(CoinDesk)[2022/7/20 2:24:42]
Oracle:0xE8929AFd47064EfD36A7fB51dA3F8C5eb40c4cb4
Keep3rV2Oracle:0x39b1dF026010b5aEA781f90542EE19E900F2Db15
攻击流程
tx1:
1、Sushiswap兑换,300WETH=>374.38INV
2、Sushiswap兑换,200WETH=>690307.06USDC
3、DOLA3POOL3CRV-f兑换,690307.06USDC=>690203.01DOLA
4、Sushiswap兑换,690203.01DOLA=>1372.05INV
tx2:
1、质押INV作为抵押物
2、借走1588ETH、94WBTC、4MDOLA、39.3YFI
漏洞原理及细节
在第一笔攻击交易中,攻击者通过巨额的WETH=>INV兑换,抬高Sushiswap中INV对WETH的价格。
紧接着在15秒后的下一个块中实施了第二笔攻击交易,质押INV作为抵押物,由于上一个块的价格操纵导致预言机对INV的高估值,使得攻击者得以借走大量ETH、WBTC、DOLA、YFI完成攻击套利。
实际上该两笔攻击交易即是常见的闪电贷操控价格攻击的拆分,由于预言机采用了TWAP类型,于是将攻击拆分成两段,首先通过巨额资金的兑换操纵交易对价格,然后抢先交易保证在下一个块中第一时间完成套利离场。
总结
本次攻击事件中虽然InverseFinance采用了相对安全的TWAP类预言机,但在巨额资金和现有的抢先交易技术的基础上,依然存在攻击的可能。因此,TWAP类预言机的窗口期时间也需要进行合理的设置。
近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
标签:INVETHDOLADOLINVE价格ETH钱包官网地址Dolaimi UniversalSHIBADOLLARS价格
北京时间2022年4月21日下午3时15分,CertiK审计团队监测到ZEED项目被攻击,造成了104万美金的财产损失.
稳定币发行商Terra目标购入100亿美元比特币作为其储备资产。在此过程中涉及数次的收购,一旦完成,这将使Terra成为比特币最大的单一持有者——仅次于中本聪.
美国司法部在2022年2月的一份声明中宣布,在控制了被盗资金的钱包后,它已成功扣押了2016年对加密交易所Bitifinex的黑客攻击中流失的大部分比特币.
SupraOracles很高兴地宣布与IoTeX建立合作伙伴关系,IoTeX是领先的区块链和物联网平台,具有MachineFi的愿景.
SupraOracles很高兴地宣布与Hydraverse合作,Hydraverse是一款元宇宙PVP赛龙游戏,具有“即玩即赚”系统.
继LooksRare之后,谁是OpenSea的下一个竞争者?顶级机构Paradigm投资的Zora是一个不容忽视的存在,原因主要有两点:1.股东背景豪华.