比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

DEF:閃電貸攻擊頻發,黑客「空手套」DeFi_Global DeFi

Author:

Time:1900/1/1 0:00:00

編者按:本文來自蜂巢財經News,作者:凱爾,Odaily星球日報經授權轉載。半個月內,發生在DeFi協議上的閃電貸攻擊一起接著一起,閃電貸成了黑客借來生「金蛋」的雞。進入11月,ValueDeFi、起源協議OriginProtocol、Akropolis和CheeseBank都遭到了閃電貸攻擊,總損失額超過1000萬美元。ValueDeFi的前身是被稱為「五姨夫」的YFV,它的損失超過540萬美元,這還是黑客「歸還」了200萬美元后的結果。頗有戲劇性的是,在被攻擊前一天,該團隊曾公開表示Value是最安全的DeFi項目,隨后便被黑客「光顧」。成都鏈安解釋,「閃電貸攻擊」指利用閃電貸和其他漏洞結合后,進行套利和操縱價格等攻擊。「閃電貸本身不是漏洞,不過作惡者可以利用它,以極低的成本撬動巨量資金,在多個協議間進行價格操縱或套利。」區塊鏈開發者小島美奈子認為,黑客能輕易操縱價格的原因是DeFi協議沒有采用安全的預言機策略,即當預言機傳達數據失真時,攻擊便極易發生。另有行業人士點出本質,DeFi協議在實現本身的功能時,采用單一市場價格反饋的設計極其危險。「因為是新的事物,很多項目在設計時并未充分考慮到這方面風險。」成都鏈安提示,項目方在業務邏輯設計時,應當考慮這類極端情況,必要時應找專業的審計機構審計。4天內兩DeFi協議遭「閃電貸攻擊」

flash.sx閃電貸智能合約遭攻擊,項目方發起提案更改黑客EOS賬號權限以轉回資產:官方消息,EOS Nation旗下閃電貸被黑客攻擊后,項目方發起提案直接更改了黑客EOS賬號權限轉回資產。據悉,項目方發起的提案,把黑客地址權限改成了BP,BP通過后執行。此前消息,flash.sx閃電貸智能合約遭攻擊,120萬EOS和46.2萬USDT被盜。[2021/5/15 22:05:44]

11月17日,起源協議OriginProtocol的穩定幣OUSD遭閃電貸攻擊,價格最低跌至0.13美元。此次攻擊使得OriginProtocol共計損失了225萬美元的DAI和100萬美元的ETH。就在這起安全事故的3天前,DeFi協議ValueDeFi也被黑客「光顧」,里面也涉及到閃電貸這一工具。11月14日23點36分,ValueDeFi的MultiStables機槍池遭受黑客攻擊,損失將近740萬美金的DAI。此前,ValueDeFi曾在社交平臺宣布自己是最安全的DeFi,結果立馬被打臉。黑客在完成攻擊后還返還了200萬美元,并以「doyoureallyknowflashloan」的提問發出嘲諷。

Certik復盤Yearn閃電貸攻擊:黑客完成5次DAI與USDT從3crv中存取操作后償還閃電貸:Certik發布文章,復盤Yearn閃電貸攻擊。黑客操作的具體操作如下:

1.利用閃電貸籌措攻擊所需初始資金。

2.利用 Yearn.Finance 合約中漏洞,反復將 DAI 與 USDT 從 3crv 中存入和取出操作,目的是獲得更多的3Crv代幣。這些代幣在隨后的3筆轉換代幣交易中轉換為了USDT與DAI穩定幣。

3.完成5次重復的DAI 與 USDT 從 3crv 中存取操作后,償還閃電貸。[2021/2/5 18:57:51]

ValueDeFi的MultiStables機槍池正常頁面閃電貸似乎成了黑客近來最得心應手的工具。今年以來,多起DeFi的安全事故都被安全機構指出利用了「閃電貸攻擊」,受害項目方包括bZx、Balaner、Havest、Akropolis、CheeseBank等,以及最近的ValueDeFi和OriginProtocol。「開發者還沒有了解以太坊的特性,」區塊鏈開發者小島美奈子認為,頻頻發生閃電貸攻擊是因為項目開發者對此缺乏了解。閃電貸是什么?利用它的攻擊到底是怎么發生的?Jeff是區塊鏈安全公司PeckShied硅谷研發中心負責人,他對蜂巢財經介紹,區塊鏈上的閃電貸是一種「不需要抵押就可以借貸」的貸款方式,但貸方必須在同一區塊內還貸,否則這個交易就會失敗。所以閃電貸對借款平臺來說基本是零成本、零風險。而黑客就可以利用這樣的貸款方式,以很小的成本借出大筆資金,然后用這筆資金去造成一些數字資產的價格波動,再從中漁利。根據安全機構的梳理,我們可以清楚地從ValueDeFi的這起攻擊中,看到閃電貸攻擊的運作方式。當晚,黑客先通過Aave的閃電貸功能借來8萬枚ETH,緊接著通過UniswapV2上的閃電貸借來1.16億枚DAI。借來大把錢后,黑客開始在Curve和ValueDeFi上操縱價格進行套利。選擇這兩個協議,黑客是利用了它們之間的關聯——Curve上有USDC的兌換池,要想在ValueDeFi合成資產3CRV,也需要用到USDC。在Curve上,黑客主要是用閃電貸借來的錢抬高USDC的價格,一度讓這個美元穩定幣脫錨上漲至1.788美元。而在ValueDeFi上,黑客將一部分DAI存入該協議的機槍池中,鑄造出名為3CRV的合成資產。ValueDeFi機槍池合約中有3種合成資產,分別是3CRV、bCRV和cCRV,為了方便計價,該協議合約在鑄幣時會將bCRV、cCRV轉換成3CRV進行計價,轉換途徑需先將bCRV/cCRV換成USDC,再把USDC換成3CRV。問題就出在這里。由于ValueDeFi以Curve的價格作為預言機,而Curve上USDC的價格已經大幅上漲。因此,當攻擊者發起3CRV提現時,合約會照常將bCRV、cCRV轉換成以3CRV計價,但此時USDC/3CRV的價格被操作拉高,導致用bCRV、cCRV能兌換出更多的3CRV。黑客正是憑此完成了套利,在歸集資產、還完閃電貸后,空手套利740萬美元。簡單來說,整個過程中,閃電貸本身正常運行,但黑客先后利用Aave、UniswapV2的閃電貸功能借出一大筆錢,再通過Curve操縱USDC的價格,影響ValueDeFi的功能,鑄幣套利。預言機策略失當是風險源頭

分析:Warp Finance攻擊者通過閃電貸鑄造LP代幣清算其USDC和DAI金庫:針對DeFi協議Warp Finance遭遇閃電貸攻擊事件,白帽黑客、Marqet交易所聯合創始人Emiliano Bonassi表示:“這是第二次利用多重閃電流動性的攻擊,通過Uniswap進行閃電互換,通過dYdX進行閃電貸款。”他補充說,攻擊者通過閃電交換向Uniswap上的三個不同池提供三筆打包ETH貸款,并向dYdX交易平臺提供另外兩筆打包ETH貸款。這些資金隨后被用來鑄造WETH/DAI流動性池(LP)代幣,這些代幣被用作Warp Finance的抵押品,以清算其USDC和DAI金庫。(Cointelegraph)[2020/12/18 15:38:37]

從ValueDeFi的失竊案例看,它被攻擊主要是由于預言機出了問題。實際上,被攻擊時只是Curve上的USDC價格出現了短暫偏差,其他市場的USDC價格并沒變。但由于ValueDeFi采用的是Curve現貨價格作為預言機,才導致了套利空間的出現。小島美奈子認為,防范閃電貸攻擊,需要協議開發者使用安全的預言機策略。但怎樣才算得上是安全的預言機策略?這正是目前開發者需要持續探索的難題。由于閃電貸攻擊頻頻發生,這個功能被一些人貼上了黑標簽。有人認為,閃電貸是危險的工具;還有人覺得,它只是讓協議的漏洞更早暴露出來,對協議的安全提升有益。Chainlink的CMOAdelynZhou便是帶著發展的眼光來看待閃電貸的兩面性。他認為,閃電貸的新奇之處在于,它可以讓世界上任何一個人短暫地成為資金充裕的交易者,當然,這也讓這個人具備了突然操縱市場的可能性。但本質上,「閃電貸攻擊」這個詞并沒有抓住問題的全部。閃電貸本身不是漏洞,它只是揭示了DeFi存在已久的系統性風險。AdelynZhou與小島美奈子的觀點一致,即閃電貸攻擊往往只是對價格預言機的攻擊,「DeFi生態系統中真正的系統性風險是圍繞著中心化的Oracle,而不是閃電貸。」因此,AdelynZhou認為,「閃電貸攻擊」這種說法分散了關注點,一些擁有數億美元TVL的DeFi協議仍然依賴于單一交易所的價格反饋Oracle,這才是導致價格容易被操縱的根源。這其實與一些中心化交易所合約市場被操縱的情況類似。去年5月,Bitstamp交易所BTC現貨價格閃崩,導致合約交易平臺Bitmex短時爆倉2萬個比特幣,時值1.5億美元。這是因為,Bitmex的BTC合約指數成分中采用了Bitstamp的BTC現貨價格,且權重達50%。而在OKEx的合約指數成分中,采用了4個以上的交易所現貨價格,且權重分散,因此受到的影響較小。這或許能給予DeFi開發者們一些啟示——要在價格預言機這一源頭上下功夫,才能避免因預言機傳達失真數據而帶來的價格操縱風險。Jeff則提供了另一種預防方案,他介紹,根據閃電貸的特性,借貸和取款都要在一個區塊內完成,所以對DeFi協議開發方來說,更穩妥的設計是不允許在同一個區塊內存款和取款,這樣試圖利用閃電貸的黑客便無計可施。作為一種新的、不存在于傳統金融世界的借貸模式,閃電貸通過區塊鏈被創造,頗有創新意義,但它不應成為黑客的幫兇。DeFi協議開發者理應在頻頻發生的「閃電貸攻擊」中吸取教訓。成都鏈安提示,項目方在業務邏輯設計時,應當考慮這類極端情況。如果對此不了解,應找專業的審計機構進行審計和研究,防范各種可能的風險。

MakerDAO就利用閃電貸操縱治理投票發出警告:金色財經報道,MakerDAO就DeFi協議團隊利用閃電貸操縱治理投票發出警告。具體來說,B Protocol的團隊希望被列入白名單,以便訪問MakerDAO的價格預言。因此,他們提交提案以便于10月23日獲得批準。三天后,多項交易被創建并處理。首先是借入ETH,然后將其用作抵押品以借入價值700萬美元的MKR。新借來的MKR被用于投票,然后返回其被借出的市場。MakerDAO表示,這一事件為社區提供了一個例子,即閃電貸可能會影響系統治理,并強調需要積極監控MKR市場流動性。[2020/10/29]

動態 | Aave首個無抵押閃電貸由套利組織 ArbitrageDAO 完成:以太坊應用開發公司Aave推出的無抵押閃電貸款協議Flash Loan已實現第一筆交易,由ArbitrageDAO 完成。在本次的借貸中,ArbitrageDAO 獲得9 DAI收益,但付出了0.02ETH 的手續費,所以獲得了超過5 DAI的利潤。[2020/1/20]

Tags:DEFEFIDEFICRVDefina FinanceGDEFIGlobal DeFicrv幣最新消息

pepe最新價格
區塊鏈:為什么我一直在強調不要碰山寨幣?_algorand幣種

我在文章內多次提到投資一定要買具有實際應用場景的數字貨幣,而不是去買那些沒有意義的山寨幣,為此我寫了一篇文章《為什么山寨幣會在市場中橫行霸道?》對此進行剖析.

1900/1/1 0:00:00
比特幣:Gold Bullion International聯合創始人:比特幣將在未來5年內增長20至30倍_比特幣sv今日行情

編者按:本文來自Cointelegraph中文,作者:JOSHUAMAPPERSON,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
區塊鏈:2020,迎接區塊鏈的「價值時代」_ALP

人們總是習慣以十年為時間計數的單位,而區塊鏈世界里的節奏更快,每一年都會有更創新和更熱點的事物出現。4月,區塊鏈作為基礎設施被納入“新基建”的范疇.

1900/1/1 0:00:00
DEF:2020第三季度DEX現狀速覽:DEX交易量較去年同期增長6,566%_WSWAP

要點總結在TokenInsight官網:tokeninsight.com年初發布的《2019年度DeFi行業研究報告》中指出,DeFi概念出現于2019年.

1900/1/1 0:00:00
SYN:Synthetix更新一覽:全新的合成資產交易所及獨樹一幟的治理模型_Synthetix

編者按:本文來自IOSG,Odaily星球日報經授權轉載。Part.1Insight#Synthetix更新一覽:全新的合成資產交易所及獨樹一幟的治理模型Synthetix是DeFi中頭部的合成.

1900/1/1 0:00:00
區塊鏈:限制非托管錢包會引發什么后果?采用加密貨幣的監管又有哪些好處?_LEOS幣

在過去的一年中,世界各國政府對非法金融活動的風險問題表示關注,這些非法金融活動的風險包括洗錢、恐怖分子融資以及由于使用“非托管”錢包而躲過國際制裁.

1900/1/1 0:00:00
ads