INV:欧科云链:链上套利再上演,天眼还原“Inverse Finance案”始末

引言:2022年4月2日,DeFi借贷协议InverseFinance因Keep3rTWAP预言机价格操纵遭受攻击,累计损失1,475万美元。

作者|0x6617

案件分析|链上天眼团队

近年来,随着DeFi市场规模的指数型增长,预言机作为DeFi安全性的重要组成部分,针对它的攻击已是屡见不鲜,而本次INV的价格被操纵,既不是闪电贷攻击,与InverseFinance的智能合约或前端代码也无关,而是TWAP预言机使用的时间窗口太短。

价格操纵的另一面是链上套利。DeFi兴起后,以太坊等区块链网络不仅支撑链上资产转账,还有了如挖矿、借贷、衍生品等智能合约的交互场景,这也使得链上可捕获的价值变多,主要通过套利、清算的MEV提取的价值也在迅速增加,尤其是Flashbots推出可视化MEV产品「MEV-Explorev1」,更是将MEV清晰地呈现在我们眼前。

欧科云链刘军:区块链技术在保护数据隐私安全方面能发挥巨大作用:3月10日,欧科云链OKLink政务负责人刘军在《欧科会客厅》视频访谈栏目中,谈及到数据安全,他认为,区块链技术在保护数据隐私安全方面能发挥巨大作用,但解决数据难题不能仅靠区块链技术。区块链本身就是一种复合型技术,过往数年国内外相关的应用实践也已经证明,只有与人工智能、物联网等创新技术深度融合,区块链才能更好地发挥其技术优势,充分释放技术红利和创新红利。当然也需要区块链企业依靠自身的技术探索,积极与国家统筹的数据安全体系、标准和平台建设体系,以及硬件体系建设相融合。

凭借在“区块链+大数据”深度实践,欧科云链持续构建区块链生态基础建设,先后推出了OKLink区块链浏览器、链上大师、链上天眼等产品,有效降低链上数据风险,助力我国区块链产业和数字经济健康有序发展。[2022/3/10 13:48:44]

由于存在链上套利机器人不间歇的搬砖行为,如果攻击者操纵预言机,又不是借助闪电贷在一个区块内完成的话,防止MEV-bots抢跑就成了攻击者需要考虑的问题。

港股收盘:欧科云链收跌10.53%,火币科技收跌11.76%:今日港股收盘,恒生指数收盘报29391.260点,收跌2.55%;欧科集团旗下欧科云链(01499.HK)报0.255港元,收跌10.53%;火币科技(01611.HK)报7.350港元,收跌11.76%。[2021/1/26 13:33:40]

2022年1月26日,有黑客使用了与InverseFinance攻击者类似手法,攻击了借贷平台Rari的IndexCoopPool,但却上演了一幕「黑吃黑」,黑客的攻击被MEV-bots「截胡」,最终亏损68ETH离场。

虽然InverseFinance此次事件的攻击者预先准备了241个批量地址,每个地址打入1.5ETH,但并不是为了发动DDOS攻击阻截其他人在监测到INV价格异常波动后的套利行为,而是为了保证他的攻击交易能被打包进下一个区块。

港股收盘:欧科云链收跌1.84%,火币科技收涨1.71%:金色财经报道,今日港股收盘,恒生指数收盘下跌172.55点,跌幅0.69%,报24710.59点,欧科集团旗下欧科云链(01499.HK)报0.213港元,收跌1.84%,火币科技(01611.HK)报4.160港元,收涨1.71%,雄岸科技(01647.HK)报0.232港元,收跌4.92%。[2020/7/30]

如果有MEV-bots套利,则他的后续攻击有可能跟IndexCoopPool的攻击者一样,面临赔了夫人又折兵的局面。

InverseFinance被盗过程全解析

欧科云链任煜男:“蚂蚁链”升级将对互联网和新经济龙头企业产生刺激和引领效应:7月23日,蚂蚁区块链正式升级为“蚂蚁链”,欧科云链总裁任煜男对此评论称,蚂蚁集团在区块链技术开发和业务布局上已经积累多时,此次升级一方面标志着阿里内部已经肯定团队的努力和阶段性成果,通过品牌加持把区块链业务正式定位为蚂蚁核心业务之一,另一方面也是阿里对外明确蚂蚁的定位,充实蚂蚁即将上市的资本故事,对阿里系区块链业务发展必定是里程碑式的事件。

任煜男同时指出,这对于互联网和新经济的龙头企业大厂们必将产生刺激和引领效应,对于包括欧科云链在内的区块链技术企业,也是行业格局和趋势的重大阶梯性跨越。[2020/7/24]

InverseFinance是一套无需许可的去中心化金融工具,由运行在以太坊区块链上的去中心化自治组织InverseDAO管理。InverseFinance的主要产品是Anchor和DOLA。

港股收盘:欧科云链收跌1.10%,火币科技收涨1.27%:金色财经报道,今日港股收盘,恒生指数收盘上涨137.32点,涨幅0.56%,报24481.41点,欧科集团旗下欧科云链(01499.HK)报0.180港元,收跌1.10%,火币科技(01611.HK)报3.20港元,收涨1.27%,雄岸科技(01647.HK)报0.240港元,收涨1.69%。[2020/6/17]

Anchor是一种货币市场和合成资产协议,可实现资本高效的借贷。DOLA是一种跟踪1美元价格的链上资产。DOLA可以用Anchor上的其他资产作为抵押来铸造,也可以自己作为抵押借入Anchor上的其他资产。INV具有附加功能,可用作锚定中的抵押资产。

经欧科云链链上天眼分析,本次攻击的关键在于,价格预言机虽然取了TWAP价格,但时间窗口较短,仅是相邻两个数值,由此使得操纵TWAP预言机成为可能。

另外SushiSwap:INV的流动性非常低,仅用300ETH换取INV,即可大幅拉升INV价格,这也使得攻击者以1,746INV作为抵押品,在InverseFinance借出1,475万美元的资产,而后在INV价格被修正后,攻击者的INV抵押品被清算。

相关地址&交易列表:

攻击者地址1:

0x117C0391B3483E32AA665b5ecb2Cc539669EA7E9

攻击者地址2:

0x8B4C1083cd6Aef062298E1Fa900df9832c8351b3

攻击合约:

0xea0c959bbb7476ddd6cd4204bdee82b790aa1562

准备批量账号交易:

0x561e94c8040c82f8ec717a03e49923385ff6c9e11da641fbc518ac318e588984

兑换INV交易,交易块高「14506358」:

0x20a6dcff06a791a7f8be9f423053ce8caee3f9eecc31df32445fc98d4ccd8365

利用漏洞实施攻击,交易块高「14506359」

0x600373f67521324c8068cfd025f121a0843d57ec813411661b07edc5ff781842

预言机合约:

0x39b1dF026010b5aEA781f90542EE19E900F2Db15

攻击流程:

1)攻击者从TornadoCash中提取了901ETH,准备批量账号——通过Disperse分别向241个干净的账号发送1.5ETH作为手续费,交易哈希「0x561e」。

相似手法,却遇「黑吃黑」

2022年1月26日有黑客以类似的手法攻击了借贷平台Rari的IndexCoopPool,但结果却是攻击失败。

攻击者首先买入285ETH的BED,希望大幅抬高BEP价格影响UniswapV3TWAP预言机,再抵押提前准备的BED借出其他资产。

安全,是DeFi生态繁荣发展的保证

预言机作为DeFi生态重要的基础设施,其安全性是DeFi生态繁荣发展的保证,链上天眼认为,安全审计应审查预言机的价格算法、经济模型等。

项目方在设计借贷池的时候,抵押借贷的经济模型,不仅要关注价格,还要关注流动性,流动性差会导致相应的链上资产价格易被操纵。在上线前应加强对预言机的针对性测试,上线后也需对预言机进行定期的安全检查。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

ADANTO:软件推荐——ScreenToGif

给大家推荐一款好用的gif生成软件ScreenToGif,一款开源免费的gif软件,支持中文。这款软件是一款国外免费开源小巧实用的Gif动画录制工具,使用该软件可以将屏幕任何区域及操作过程录制成.

TRXNFT:元宇宙游戏有哪些可以赚钱?

元宇宙游戏概念可以说是当前的热门投资项目,其中有一些项目还成为了主流币之一,其实所谓元宇宙概念,最重要一点就是给玩家足够空间自由发挥,因为元宇宙追求的是仿现实世界,而现实是没有脚本的.

[0:15ms0-0:439ms