引言:關于DeFi的安全問題,從2020年2月份到現在,損失數億美元,各路專家已有無數文章來解析DeFi樂高的風險,直到現在這類問題依然沒有引起開發者們的高度重視,在市場持續狂熱以及鎖倉規模不斷推高的環境中,人們似乎已經忘了,那個深埋在狂歡大陸土地下的隱患,并沒有消失......
曾經的DeFi之王YFI協議未能幸免
2021年第一次閃電貸攻擊事件,發生在了2020年的DeFi王者——YearnFinance協議身上,當然,這是偶然事件還是開年先拿王者開刀,來嘲諷DeFi的無能,我們暫且不論,也無從洞察“攻擊者”的心境,這里,我們來看一下發生了什么。
根據慢霧科技的情報,遭受攻擊的是YearnFinance協議的DAI策略池,具體情況如下:
Vitalik Buterin 2014年的歷史肖像被作為NFT進行拍賣:金色財經報道,加拿大著名攝影師Andrew Miller宣布獨家拍賣以太坊創始人Vitalik Buterin的首張專業且從未售出的肖像,該肖像被鑄造成NFT。此次拍賣恰逢以太坊概念誕生10周年。拍賣將于 7 月 1 日在Manifold.xyz上開始,一直持續到7月30日,為收藏家提供了一個難得的機會來獲得以太坊早期歷史的一部分。起拍價為333 ETH。[2023/7/19 11:03:17]
1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH
2.攻擊者使用從第1步借出的ETH在Compound中借出DAI和USDC
PEPE代幣24H漲逾40%,或與Gemini在推特上發布的短片相關:金色財經報道,PEPE在過去24小時內飆升了40%以上。幾個月前,該代幣是加密貨幣領域表現最好的代幣之一,幾乎每天都創下歷史新高。根據CoinGecko數據,PEPE的估值在昨日飆升約40%后觸及一個月高位。截至撰寫本文時,其市值已從6月21日的約4億美元上升至超過6.33億美元。推動模因幣價格上漲的一個因素可能是Gemini在Twitter上發布了一段短片,其中包含PEPE的徽標和可能的登月鏡頭。該視頻還暗示了熊市的結束,展示了BTC如何在美聯儲發起大規模印制法定貨幣等問題后取得勝利。[2023/6/22 21:54:16]
3.攻擊者將第2步中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CurveDAI/USDC/USDT的大部分流動性
LM Funding America 2023年Q1收入同比增長超過1100%至210萬美元:金色財經報道,以加密挖礦和技術為基礎的專業金融公司LM Funding America發布截至2023年3月31日的季度財務報告。報告顯示,截至2023年3月31日,大約有3,700臺比特幣礦機在運行。在2023年4月增加1,300臺機器后,目前大約有5,000臺比特幣礦機在運行,提供大約520PH/s的挖礦能力。
LM Funding America于2023年5月8日與GIGA Energy簽署了一項協議,到2023年5月31日再增加1,080臺機器,總計約627PH/s。截至2023年3月31日的季度總收入約為230萬美元,比2022年第一季度的20萬美元增加了210萬美元,增幅超過1,100%。[2023/5/15 15:04:30]
4.?攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值
Messari創始人Ryan Selkis稱目前加密貨幣處于最糟糕的市場情緒:6月17日消息,Messari 創始人 Ryan Selkis 發推稱,目前加密貨幣的市場情緒是其從事該行業以來最糟糕的。Ryan Selkis 呼吁監管機構需要對交易所和投資者進行監管,而不是協議本身。
據悉,Ryan Selkis 認為美國證券交易委員會對 3AC、Celsius、Terra 等加密項目缺乏監管,SEC 因打擊 BlockFi 而錯過對 Celsius 的監管,而 3AC 瘋狂購買現貨 ETF 政策可能是其破產的一個重要原因。[2022/6/17 4:33:52]
5.攻擊者第3步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣
6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復
7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例提現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中
8.由于第3步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者
9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利
攻擊者利用閃電貸進行這一循環套利,使得YearnFinance損失高達千萬美元!
根源不是閃電貸,而是脆弱的價格機制
YFI和Curve之間的組合,利用LP的不同凈值來計算份額,通過池子里的份額來決定價格,這是典型的價格操控!
我們把現在的各DeFi協議當作是各個國家,每個國家制定不同的政策規則,商人通過政策規則之間的組合,尋找突破口,來獲取利差。這是光明正大的賺取合理收益,無法責怪攻擊者,因為,你的機制告訴了別人,怎么來操控我的價格進行套利。
關于閃電貸攻擊的問題,我們已經闡述過多次,《解讀|Compound遭受價格預言機操縱攻擊事件始末》,這篇文章里有詳細描述。
價格操控的背后所暴露的問題,才是我們更應該去思考和研究的方向。
現如今的DeFi協議開發者,往往把快速、高效放在第一位,對區塊鏈的本質充耳不聞,大家都求快,不愿去解決本質問題的根源。因為幾乎所有人都正在這樣做,睜一只眼閉一只眼。
比特幣的設計,是讓所有節點一起對正在廣播的交易進行驗證,所有人都同意的廣播,這筆交易才作數。其本身就是一個冗余的復雜系統,比特幣并非是為了在“可用性”方面做出創新,而是在“可信性”方面給出了一個完美的解決方案,解決了去中心化過程中的安全問題。比特幣網絡的算力規模越大,網絡越安全,但其處理交易的效率并沒有提高。
如果一個價格機制可以簡單的利用所謂的“可信”節點上傳到鏈上或者通過LP份額的方式來簡單決定,而使用這個價格的DeFi協議或者用戶無法對你的價格進行無需許可的有效驗證,那么你給出的價格就是你說的算,并不是共識過的價格,并不是大家一起說的算;進而,基于這套價格體系的鏈上經濟體的安全系數,也必然不會隨著規模的擴大而增強。簡單來講,這與區塊鏈本質背道而馳,舍本逐末。
堅定去中心化的安全之路
NESTProtocol堅持以無需許可,可被任何人驗證的無套利空間的價格同步在鏈上生成,供DeFi協議調用,隨著NEST報價礦工/驗證者參與規模的增長,其在鏈上生成的價格數據質量也會同步提高,這是一個非合作博弈系統所應該表現出來的基礎屬性,可累積博弈。
在有效市場下,這種報價礦工之間的博弈、報價礦工與驗證者之間的博弈,以及協議與二級市場之間的博弈,多維度非合作博弈生成的鏈上價格才是我們應該去追求的安全之根。
堅持區塊鏈本質,堅定去中心化精神,是區塊鏈行業發展的第一準則。
撰文|NESTFANS.知魚
來源:金色財經
Tags:DAIUSDUSDCSDCYFDAIusdk幣怎么轉換PoolTogether USDC Ticketusdc幣圈最新消息
美麗的天空總是讓人充滿無限的遐想,落在這顆星球的每個生物都在追求自己的愿望,如果你問我們的愿望是什么,如果你問我們的愿望是什么,我們會很堅定的告訴你,通過我們的努力會使幣圈的朋友活的更好.
1900/1/1 0:00:00星際文件區塊鏈成立于2018年,XJ-未來云儲礦池由集團公司核心層精心全力打造,專注于IPFSFILECOIN星際文件系統分布式云存儲服務器的硬件研發、軟件部署、IDC機房運維、一站式服務;AP.
1900/1/1 0:00:00基本面|FundamentalAnalysis消息面|News1.灰度創始人在推特祝賀特斯拉加入“比特幣購買競賽”2.媒體:COINBASE等加密貨幣交易所在大量交易下遇到技術問題3.
1900/1/1 0:00:002月9日BasisV2正式啟動:從BASV1向BASV2遷移開始。那么,BASV2是如何進行遷移的,對現有的流動性提供者和BASV1持有人有什么影響?遷移過程中BAS獎勵變化首先,BAS代幣總量.
1900/1/1 0:00:002020年無疑是區塊鏈行業被載入史冊的一年。從“312”加密貨幣市值大跳水,到下半年DeFi的崛起,流動性挖礦成為了下半年加密圈的最熱話題之一.
1900/1/1 0:00:00Filecoin官方近日在Slack平臺上向社區通告,未來幾周內Filecoin網絡將升級至v1.5.0版本。在新版本中,前段時間被廣泛討論的提案FIP-7和FIP-10將被執行.
1900/1/1 0:00:00