慢雾:Inverse Finance遭遇闪电贷攻击简析

[慢雾:Inverse Finance遭遇闪电贷攻击简析]据慢雾安全团队链上情报,Inverse Finance遭遇闪电贷攻击,损失53.2445WBTC和99,976.29USDT。慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者先从AAVE闪电贷借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子获得5,375.5个crv3crypto和4,906.7yvCurve-3Crypto,随后攻击者把获得的2个凭证存入Inverse Finance获得245,337.73个存款凭证anYvCrv3Crypto。

2.接下来攻击者在CurveUSDT-WETH-WBTC的池子进行了一次swap,用26,775个WBTC兑换出了75,403,376.18USDT,由于anYvCrv3Crypto的存款凭证使用的价格计算合约除了采用Chainlink的喂价之外还会根据CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的实时余额变化进行计算所以在攻击者进行swap之后anYvCrv3Crypto的价格被拉高从而导致攻击者可以从合约中借出超额的10,133,949.1个DOLA。

3.借贷完DOLA之后攻击者在把第二步获取的75,403,376.18USDT再次swap成26,626.4个WBTC,攻击者在把10,133,949.1DOLAswap成9,881,355个3crv,之后攻击者通过移除3crv的流动性获得10,099,976.2个USDT。

4.最后攻击者把去除流动性的10,000,000个USDTswap成451.0个WBT,归还闪电贷获利离场。

针对该事件,慢雾给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。

其它快讯:

慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险:据慢雾区消息,Honeyswap官方推特发文,Honeyswap 前端错误导致交易到恶意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官网仍未删除该恶意地址,请立即停止使用Honeyswap进行交易,到revoke.cash排查是否有approvals 交易到恶意地址,避免不必要的损失。[2022/5/10 3:03:22]

慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险:据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞进行任意外部调用。目前攻击者利用该手法已经盗取了部分授权过该合约的用户的资产约72.6万美金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗风险。[2022/3/29 14:25:07]

慢雾:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函数相关问题:据Multichain(AnySwap)早前消息,2022年01月18日,一个影响6个跨链Token的关键漏洞正在被利用。慢雾安全团队进行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函数为检查用户传入的Token的合法性,且未考虑并非所有underlying代币都有实现permit函数,导致用户资产被未授权转出。慢雾安全团队建议:应对用户传入的参数是否符合预期进行检查,且在与其他合约进行对接时应考虑好兼容性问题。[2022/1/19 8:57:49]

郑重声明: 慢雾:Inverse Finance遭遇闪电贷攻击简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • YGG购买价值10万美元的Walken代币和1700双Genesis CAthletes

    [2022-6-16 4:32:58]金色财经消息,链游公会Yield Guild Games宣布与Solana上Move-to-Earn应用Walken(WLKN)建立合作关系,YGG已购买价值10万美元的WLKN代币和1700双Genesis CAt...

  • Solend发布新提案,引入账户借贷限额以解决巨鲸清算问题

    [2022-6-21 4:41:56]6月21日消息,Solana生态借贷协议Solend发布新提案SLND3,表示为解决巨鲸的清算问题,建议:1.为每个账户引入5000万美元的借贷限额,任何超过此限额的债务将有资格进行清算,无论抵押品价值如何;2.从每...

  • 吉尔吉斯斯坦央行就加密货币、加密支付发出警告

    [2022-6-16 4:32:11]金色财经报道,吉尔吉斯斯坦央行最近指出,加密货币和其他虚拟资产在吉尔吉斯斯坦的普及率越来越高。监管机构提醒说,使用它们买卖商品和服务仍然是违法的,吉尔吉斯斯坦索姆仍然是该国唯一的法定货币。 当地媒体援引货币...

  • Cross River 聘请前 Robinhood 加密货币部门首席合规官为合规主管

    [2022-6-17 4:33:30]6月17日消息,金融科技公司 Cross River 聘请前 Robinhood 加密货币部门首席合规官 Benjamin Melnicki 为合规主管。Benjamin Melnicki 曾任 Grayscale ...

  • Nexo联合创始人:预计比特币将迎来另一个牛市周期

    [2022-6-18 4:36:58]6月18日消息,加密借贷平台Nexo联合创始人Antoni Trenchev表示,尽管比特币自2021年底以来下跌超过70%,但他不会放弃比特币。 在接受Bloomberg Technology采访时,Tr...

  • 慢雾:Inverse Finance遭遇闪电贷攻击简析

    [2022-6-16 4:32:58]据慢雾安全团队链上情报,Inverse Finance遭遇闪电贷攻击,损失53.2445WBTC和99,976.29USDT。慢雾安全团队以简讯的形式将攻击原理分享如下: 1.攻击者先从AAVE闪电贷借出2...

  • BTC跌破18000美元

    [2022-6-19 4:37:48]行情显示,BTC跌破18000美元,现报17995.5美元,日内跌幅达到12.58%,行情波动较大,请做好风险控制。 其它快讯: BTC跌破54000美元关口 日内跌幅为1.06%:火币全球站数据显示...

  • MoonPay正式推出实用型NFT铸造服务HyperMint

    [2022-6-21 4:42:05]6月21日消息,加密支付公司MoonPay周二宣布推出一项新服务HyperMint,允许品牌一次性铸造多达1亿枚NFT。这项新服务允许创作者和品牌将图像、音乐、视频或其他元数据附加到自己平台上的代币上。 此...

  • pNetwork跨链桥支持将USDT/USDC从以太坊转至Algorand网络

    [2022-6-19 4:38:40]6月19日消息,据官方消息,跨链协议pNetwork近日宣布,用户可以将原生USDT/USDC从以太坊转移到Algorand网络。 其它快讯: pNetwork 将发布可支持任意区块链间通信的 v2 ...

  • Instagram或将支持通过AR查看NFT

    [2022-6-16 4:33:01]6月16日消息,Instagram已增加数字收藏品板块,科技KOL Alessandro Paluzzi表示Instagram正在努力支持通过AR 查看数字收藏品,配图中Instagram NFT收藏页面显示See ...

  • 孙宇晨在日内瓦会见中国香港特区常驻TWO大使罗志康

    [2022-6-18 4:36:20]6月18日消息,日内瓦当地时间6月18日,格林纳达常驻世界贸易组织(WTO)代表、特命全权大使孙宇晨(Justin Sun)发布推特表示,在日内瓦的香港经济贸易办事处会见了中国香港特别行政区常驻WTO代表罗志康(La...

区块博客

交易所Depth_Depth交易所_Depth下载_Depth网址

关于Depth Depth是一种基于Huo生态链的高效稳定币交换协议。作为一个值得信赖的稳定币交换管理器,Depth允许稳定币在安全可靠的环境中在HUSD/USDT和其他稳定币之间进行交换,具有.

[0:15ms0-8:138ms