INV:Inverse Finance被盗1450万美元事件分析

北京时间2022年4月2日19时,CertiK安全技术团队监测到InverseFinance被恶意利用,导致价值约1450万美元的资产受到损失。

该事件发生的根本原因在于外部价格预言机依赖导致价格被操纵,因此攻击者可通过操纵价格来借用资产。

Curve.fi中进行调换,以操纵交易中的价格,该交易地址为:0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

由于SushiSwap:INV的流动性非常低,用300ETH换取INV将大幅增加INV价格。

随后,攻击者正式发起攻击:

资产管理公司Invesco推出元宇宙投资基金:金色财经报道,管理着1.6万亿美元的全球资产管理公司Invesco宣布推出了一个专注于元宇宙的投资基金。该基金将由景顺在英国的亚洲和新兴市场团队的成员托尼·罗伯茨和詹姆斯·麦克德莫特罗管理。从主题上看,该基金将专注于七个领域,包括操作和计算机系统、硬件和设备,可提供对虚拟世界的访问权限、使用人工智能开发的沉浸式平台、区块链以及旨在促进实体经济数字化的服务和资产。[2022/8/22 12:40:56]

1.攻击者把在准备阶段获得的INV存入,并铸造了1746枚XINV代币。

2.XINV的价格计算:根据SushiSwap:INV对中的INV价格所计算。如上所述,INV的价格被操纵,因此每XINV的价值为20926美元。

Invesco放弃比特币期货ETF申请或因成本问题:金色财经报道,据英国《金融时报》报道,Invesco经理表示,即使其比特币期货ETF获得批准,对投资者来说也过于昂贵。Invesco对该产品的主要担忧在于期货的滚动成本。相比以显著溢价交易期货ETF,私人交易员更有可能直接买入加密资产。据此前报道,Invesco放弃了其比特币期货ETF的申请。Invesco表示,已决定不在近期内推出比特币期货ETF,但会继续与GalaxyDigital合作,为投资者提供全套产品,包括实物支持的数字资产ETF。(u.today)[2021/11/22 7:04:47]

3.随着XINV的价格被修改,攻击者能够用铸造的XINV代币借用到如下资产:1588枚ETH,94枚WBTC,3999669枚DOLA与39枚YFI。

Invesco India Mutual Fund向印度证监会提交投资区块链基金文件:9月8日消息,基金管理巨头Invesco Mutual Fund已向印度证券交易委员会提交文件以投资于Invesco Elwood Global Blockchain Exchange Traded Fund, 该基金的投资领域包括发达和新兴市场的区块链上市公司。(economictimes)[2021/9/8 23:08:13]

在这种情况下,因为timeElapsed==15,预言机合约Keep3rV2Oracle的函数_update()中'timeElapsed>periodSize'的检查将被绕过。这意味着最后的累积价格还没有被更新。由此可见,函数_computeAmountOut()中的amoutOut会比预期的数额大,因为priceCumulative已经被操纵了,但_observation.priceCumulative没有被更新。

动态 | SeedInvest获得ATS许可,离交易代币化证券更进一步:据coindesk报道,已被Circle收购的股权众筹平台SeedInvest周五宣布已获得金融业监管局(FINRA)授予的另类交易系统(ATS)许可证。根据新闻稿,SeedInvest是第一个获得FINRA批准经营二级交易市场的股权众筹平台。虽然目前只有该公司的现有业务 ,即传统证券可以进行交易。但Circle发言人表示,这是实现代币化证券愿景的重要一步。[2019/4/27]

一方面,XINV的价格依赖于SushiSwap:INV对的储备,其流动性非常低。

另一方面,TWAP可以防止闪电贷攻击。理论上,攻击者能够通过"牺牲"一些钱来操纵价格,也就是说,用他自己的钱来改变价格。在这个特殊的价格预言机设计中,如果经过的时间没有超过30分钟,当前的价格不应该被用来计算出金金额。

资产追踪

据CertiKSkyTrace显示,价值约1450万美元的资产被盗后已被转移到TornadoCash。

利用漏洞进行交易的准备期间:?

https://etherscan.io/tx/0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

利用漏洞进行交易发起攻击:?

https://etherscan.io/tx/0x600373f6752132https://etherscan.io/tx/0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842

攻击者地址1:https://etherscan.io/address/0x117c0391b3483e32aa665b5ecb2cc539669ea7e9

攻击者地址2:?

https://etherscan.io/address/0x8b4c1083cd6aef062298e1fa900df9832c8351b3

攻击合约:?

https://etherscan.io/address/0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

预言机合约:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

SushiSwapINV-ETHPair:?

https://etherscan.io/address/0x328dfd0139e26cb0fef7b0742b49b0fe4325f821

XINV合约地址:?https://etherscan.io/address/0x1637e4e9941d55703a7a5e7807d6ada3f7dcd61b#code

Keep3rV2预言机合约地址:?

https://etherscan.io/address/0x39b1df026010b5aea781f90542ee19e900f2db15#code

写在最后

现如今,很多项目都会用到预言机,部分项目还会对其具有很强的依赖性。安全审计,会审查预言机的设计合理性、价格算法以及经济模型等。

因此,CertiK的安全专家建议:尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

酷币下载TWEE:WEEX唯客-商务助理

商务助理 - 岗位职责 会议安排协助接待和代理谈判,维护日常数据查询和自动化程序维护- 任职资格 美国玩具商Build-A-Bear与NFT平台Sweet合作推出系列NFT:金色财经报道.

USDTBIT:关于Tbit全球市场稳步推进声明

尊敬的Tbit用户: Tbit官方在此声明,Tbit是一家来自美国并布局全球业务的衍生品交易平台;Tbit平台运营一切正常,用户持续稳定增长,平台将持续为广大用户提供更安全.

以太坊DHM:币生有财:持续震荡,顶部还需要确认

前言:投资有风险,操作需谨慎。文章审核需要时间,会出现延迟发布情况,文章仅供参考,欢迎阅览!本文撰写时间:3月31日15:02 行情回顾 昨日依然是一个震荡节奏,白盘于47600附近短暂走低触及.

[0:15ms0-1:248ms