北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失。
该事件发生的根本原因在于外部价格预言机依赖导致价格被操纵,因此攻击者可通过操纵价格来借用资产。
Curve.fi中进行调换,以操纵交易中的价格,该交易地址为:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
由于SushiSwap:INV的流动性非常低,用300ETH换取INV将大幅增加INV价格。
随后,攻击者正式发起攻击:
Ark Invest申请推出美国首只现货以太坊ETF:金色财经报道,彭博社高级ETF分析师Eric Balchunas发布推文称,Ark Invest和21shares递交了美国首只现货以太坊ETF申请,名为ARK 21SHARES ETHEREUM ETF。分析师表示:“更多可能即将到来”。
文件指出,拟议的基金如果获得批准,将在Cboe BZX交易所进行交易。
金色财经此前报道,加拿大于2021年4月成为第一个批准现货以太坊ETF的国家,几个月前,该国允许现货比特币ETF开始交易。[2023/9/7 13:22:50]
1.攻击者把在准备阶段获得的INV存入,并铸造了1746枚XINV代币。
Circle卖出旗下股权众筹平台SeedInvest,已不再适合其核心稳定币业务:10月27日消息,众筹平台StartEngine收购Circle旗下股权众筹平台SeedInvest,正在等待金融业监管局 (FINRA) 的批准,收购价格尚未披露。Circle认为,该产品已不再适合其核心稳定币业务。
此前SeedInvest曾与Circle进行合作,计划通过获得替代交易系统(ATS)许可证,向在其平台上市的公司提供STO,目前SeedInvest仍未推出这一功能。[2022/10/27 11:49:58]
2.XINV的价格计算:根据SushiSwap:INV对中的INV价格所计算。如上所述,INV的价格被操纵,因此每XINV的价值为20926美元。
ARK Invest:行业杠杆正在解除,为比特币复苏铺平道路:8月7日消息,Bitcoin Archive发推称,ARK Invest表示,整个生态系统的杠杆正在解除,为比特币的复苏铺平了道路。[2022/8/7 12:08:01]
3.随着XINV的价格被修改,攻击者能够用铸造的XINV代币借用到如下资产:1588枚ETH,94枚WBTC,3999669枚DOLA与39枚YFI。
在这种情况下,因为timeElapsed==15,预言机合约Keep3rV2Oracle的函数_update()中'timeElapsed>periodSize'的检查将被绕过。这意味着最后的累积价格还没有被更新。由此可见,函数_computeAmountOut()中的amoutOut会比预期的数额大,因为priceCumulative已经被操纵了,但_observation.priceCumulative没有被更新。
加密资产管理公司Valkyrie Investments推出第四支加密货币投资产品Dash信托:加密资产管理公司 Valkyrie Investments 推出第四支加密货币投资产品 Dash 信托,旨在为投资者提供 DASH 的投资风险敞口,此前 Valkyrie 已陆续推出了比特币信托、波卡信托、Algorand 信托产品。[2021/8/5 1:35:55]
一方面,XINV的价格依赖于SushiSwap:INV对的储备,其流动性非常低。
另一方面,TWAP可以防止闪电贷攻击。理论上,攻击者能够通过"牺牲"一些钱来操纵价格,也就是说,用他自己的钱来改变价格。在这个特殊的价格预言机设计中,如果经过的时间没有超过30分钟,当前的价格不应该被用来计算出金金额。
资产追踪
据CertiKSkyTrace显示,价值约1450万美元的资产被盗后已被转移到TornadoCash。
利用漏洞进行交易的准备期间:?
https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365
利用漏洞进行交易发起攻击:?
https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842
攻击者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9
攻击者地址2:?
https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3
攻击合约:?
https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562
预言机合约:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
SushiSwapINV-ETHPair:?
https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821
XINV合约地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code
Keep3rV2预言机合约地址:?
https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code
写在最后
现如今,很多项目都会用到预言机,部分项目还会对其具有很强的依赖性。安全审计,会审查预言机的设计合理性、价格算法以及经济模型等。
因此,CertiK的安全专家建议:尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性。
标签:ANTINVFUNFUNDQuantstampGolden Regent InvestmentAPEFUNDKateFundcoin
亲爱的8V用户: 复活节的起源于基督教之前的宗教,标志着再生,并向春天致敬。而“复活节”这个词是以盎格鲁撒克逊女神“伊斯特”的名字命名的,每年在春分举行的节日赋予人们希望和新生的意义.
金色财经报道,美国证券交易委员会已经裁定Facebook和Instagram的母公司Meta必须让投资者有机会考虑并投票表决是否采取“元宇宙战略”.
原文标题:《PanteraCapital推出2亿美元新基金旨在布局Web3细分赛道》原文作者:召猫;编辑:Doge本文来自微信公众号:老雅痞4月6日.
親愛的ZT用戶: ZT創新板即將上線ASTO,並開啟ASTO/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年4月7日18:00; ASTO 項目簡介:ASTO的主要目的是在.
TheNPTLock-up&Earn#1willlaunchat8:00UTConApr8atGate.io''s“HODL&Earn”.
4月6日消息,推出首只美国比特币期货ETF的公司ProShares计划推出一款做空比特币的产品.