比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 非小號 > Info

DEFI:并非閃電貸攻擊 “幕后元兇”是它_Defi Bomb

Author:

Time:1900/1/1 0:00:00

近日,DeFi市場經歷了一場嚴峻的考驗,多起攻擊事件接連發生,造成了巨大的資產損失。在多數安全事件中,閃電貸攻擊的“冠名”似乎成為了標配。但是,在其背后不容忽視的真相,其實是對預言機進行操控,造成內外價格差并從中套利。

所謂閃電貸,其實是一種創新金融工具,可實現無抵押貸款,但要求在同一個區塊內還款,否則交易回滾。閃電貸的魅力在于,可以使貸款者在無需付出任何努力或代價的情況下秒變“富豪”。當然,龐大的資金量也預示著強大的市場操控潛力。

在此類安全事件中,攻擊者通常屬于“空手套白狼”,先使用閃電貸獲取大量資金,擁有了攻擊的啟動“砝碼”后,再通過一系列手段出入各類抵押、借貸、交易等協議,在實現操縱、扭曲資產價格數據后,實施套利,最后歸還“本金”。

數據顯示,自2020年以來,黑客基于重入漏洞的攻擊數量有所下降,而基于價格操控漏洞的攻擊比例正在上升,并已造成累計超過數千萬美元的損失。

此前被傳的0x99開頭地址并非三箭資本錢包,或系隆領投資地址:6月15日消息,據KOL匿名博士,此前被傳AAVE接近清算價格的地址0x997f0a825f24108f91218854e29936d546a1f532386949f2d8488735f77547d5并非三箭資本,經過鏈上查詢,系美圖創始人蔡文勝創立的隆領資本錢包地址。[2022/6/15 4:29:30]

那么,這個預言機到底是什么?

區塊鏈對外溝通的“橋梁”

預言機并不是什么玄幻事物,它其實是區塊鏈網絡與互聯網以及其它區塊鏈網絡等保持數據、信息溝通的“橋梁”。特別是,在DeFi智能合約這類去中心化應用中,通過預言機,開發者可以調用包括行情價格在內的各種外部數據資源,讓Dapp連通外部現實世界的數據環境。

毫無疑問,能夠提供不可篡改、可靠數據的預言機必將成為DeFi發展的重要基石。在DeFi應用中,不論自身配置還是依賴第三方供應,通過預言機可獲取各個市場的價格、匯率等重要信息。而對于去中心化交易所來說,獲取準確可靠的價格數據意義更為重大。

分析師:比特幣此輪牛市并非由機構推動,而是因為高凈值投資者入場:比特幣最近突破4萬美元,加密貨幣總市值超過1萬億美元。圖表表明這輪牛市已遠遠超過2017年牛市。人們普遍認為比特幣擁有如此巨大的購買力,是因為大部分來自機構。Anchorage聯合創始人Diego Monica稱,金融機構對波動的容忍度更高,而且是專業投資者,“這一反彈絕對是各機構所追隨和推動的。”許多人認為,目前的比特幣價格可能過于昂貴,非機構投資者無法入場。

但分析師Willy Woo表示,“我們以為會是這樣,現在問題是我實際上并不認為是這樣。”比特幣牛市是由機構聲稱將支持比特幣和加密貨幣而推動。盡管各機構一直暗示將部署資金,但大多數仍未行動。可能正是來自機構的這種認可,吸引許多高凈值投資者進入該領域,家族理財辦公室以更高價格買入。多種因素結合起來(包括與人交談了解其意圖),讓他確信家族理財辦公室會向加密領域進行資本分配。鏈上資金流動數據顯示交易所提款的價值在增加,乍一看這似乎意味著機構的存在。但進一步研究表明,事實上一個實體控制多個地址。“這不是企業的規模。持有數千或更多比特幣的巨鯨數量正在飆升,持有約100和250枚的地址數量也是如此。”(AMBCrypto)[2021/1/16 16:20:47]

與中心化交易所不同,Dex行情數據的“孤島化”傾向更為明顯,如果不與外界行情保持實時聯動,Dex中的自動化做市商資產池很可能會因為交易量、流動性等的劇烈變化而產生價差損失。

聲音 | Telegram首席執行官反駁SEC觀點 稱代幣銷售并非出于籌資需要:Telegram首席執行官Pavel Durov反駁了美國證券交易委員會(SEC)律師Jorge Tenreiro的說法,即Telegram 2018年的代幣出售是為了補充現金儲備。這一指控也是SEC在Telegram出售未注冊證券一案中論點的核心部分。在長達18個小時的證人陳述中,Durov反駁稱:“通常情況下,我不會把我的個人儲蓄與Telegram的需求分開。如果我看到Telegram需要更多資源,我會很樂意加大投資,因為我是一個不愿擁有任何地產的人。”Durov聲稱,向投資者出售Gram代幣并不是為了給公司籌集資金,而是要確保足夠多的代幣被質押,從而保證TON這一PoS區塊鏈網絡的穩定。(CoinDesk)[2020/1/23]

隨著DeFi市場熱度的提升,行業更多的思考傾向于項目數量、規模以及模式等方面。而對預言機安全問題的關注反倒是處于一種不溫不火的狀態。近段時間,頻繁發生的預言機安全事件可能為此敲響了警鐘,預言機安全于DeFi生態有序發展至關重要。

聲音 | EOS New York:EOS擁堵但并非不能正常工作 同時網絡資源工作需要繼續改進:EOS節點EOS New York剛剛發推文稱,(有人說)“EOS擁塞,無法正常工作”,但EOS平均一天的活動量超過BTC、ETH、TRX和STEEM的總和,并且還有余地。這并不是說沒有改進的余地。EOS VM(虛擬機)帶來了巨大的效率,這將使EOS在網絡資源方面走得更遠。EOS New York強調稱,這是一個不斷發展的過程,路上的顛簸是可以接受的。它們揭示了需要改進的地方。此前11月1日消息,由于EIDOS項目代幣空投一度導致主網CPU擁堵。安全公司監測數據顯示,截至11月6日,EOS主網CPU擁堵指數為93%,EIDOS實際消耗占比56.16%。[2019/11/8]

典型的預言機安全事件

事件一

關于首起預言機安全事件,時間要回到2019年6月25日。DeFi衍生品平臺Synthetix預言機發生異常,致使平臺sKRW/sETH匯率報錯,超過3700萬枚sETH被低價交易,涉及金額近10億美元。

聲音 | 眼鏡蛇:擴容并非解決費用和安全的唯一方法 也可以考慮設置固定獎勵:比特幣官方論壇Bitcoin.org持有人Cobra今日發推稱,當區塊獎勵過低時,增加區塊大小并不是解決費用和安全問題的唯一方法。也可以考慮對區塊交易所有產出設定0.5%的固定費用。比如需要為1萬美元的產出支付50美元的費用,為50美元的產出支付0.25美元的費用。這可以通過軟分叉實現。[2019/5/29]

事件原因

喂價源信息失常,預言機發生故障并將錯誤價格發布到鏈上,交易機器人發現后迅速套利。

最后,Synthetix與交易機器人所屬者達成資金返還協議,巨額損失得以挽回。但值得警惕的是,上游價格源異常可能給智能合約帶來毀滅性打擊,而缺乏有效性驗證的預言機在數據正確性、穩定性方面存在極大的安全隱患。

事件二

在此后的事件中,令人印象深刻的是“bZx連續攻擊事件”。2020年2月,DeFi貸款協議bZx在一周內先后兩次遭到攻擊,造成了約100萬美元的損失。

事件原因

黑客利用Uniswap算法價格缺陷,操縱相關資產價格數據并游走多個DeFi協議,實施套利。

時隔七個月,bZx再次遭受攻擊,此次事件又造成了約800萬美元的損失。bZx聯合創始人KyleKistner在事件發生后曾提到,這似乎是一次預言機操縱攻擊。最終,此次事件的原因被歸為代碼漏洞。

事件三

近期,涉及預言機攻擊的事件愈發頻繁,安全形勢嚴峻。10月26日,DeFi項目HarvestFinance遭到黑客攻擊,造成了約2400萬美元的損失。

事件原因

該協議fToken鑄幣時采用Curvey池為喂價源,攻擊者通過巨額兌換,操縱價格數據,控制鑄幣數量,從而多次套利。

官方透露,黑客通過curvey池進行攻擊,使Curve中穩定幣的價格異常超出387.9%,并在7分鐘內多次套利。受此影響,Harvest代幣FARM的價格在短時間內暴跌65%。

事件四

11月14日,ValueDeFi協議遭到黑客攻擊,同樣是歷經了一系列協議間操作,最終導致超過700萬美元的損失。

事件原因

攻擊者利用價格預言機漏洞,操縱Curve資產池價格,竊取超量3CRV兌換DAI后套利。

令人唏噓的是,黑客最后歸還了200萬枚DAI并留下了一條嘲諷信息:“你真懂閃電貸嗎?”以此回應該團隊此前的推文,聲稱可防閃電貸攻擊。

近段時間,僅由預言機攻擊造成的資產損失已累計超過3000萬美元。此類事件中,黑客正是通過操縱預言機,造成可實施套利的兌換率,最后利用價格差竊取了協議資產。

因此,DeFi生態中最具系統性風險的因素是易受價格操控的預言機,而非閃電貸這種金融工具。

解決方案的探索

預言機有著廣泛的應用場景,需與鏈下數據進行交互的Dapp皆可借助預言機來實現功能和價值。其中,典型應用場景包括,Dex、衍生品、穩定幣、借貸平臺、游戲、保險、預測市場等。面對這個“數據要塞”,通過迭代升級、安全測試等,預言機有望提供更為優質的服務。

由于區塊鏈本身不具備驗證數據是否公平、合理的功能,因此,那些錯誤的外部數據在去中心化機制下,將被預言機無差別地執行返回,而這種“將錯就錯”極容易造成各類損失。

預言機的迭代升級,應實現鏈上與鏈下可信數據的對接,確保數據環境正常、穩定、有序。在報價方面,預言機應盡量從多節點聚合數據,對價格偏差預留處理機制,并按照時間同步更新,確保提供給智能合約的數據可靠、可信、抗干擾。

在Dex中,預言機應在提供報價更新的同時維護、調整AMM的權重,確保內部匯率與外部市場價格保持匹配,并通過驗證機制,異常報警機制等有效攔截攻擊者對價格、匯率的操縱,防止套利空間的產生。

另一方面,DeFi開發者應加強預言機的針對性測試,特別是在項目上線前,盡可能模擬價格操控攻擊的各類場景,及時發現問題并找出解決方案,切實提高項目抗預言機攻擊的能力。

項目上線后,開發者應根據情況選擇接入第三方預言機服務、安全測試服務等;舉辦相關漏洞賞金活動,做到及時查缺補漏,優化整體結構,在最大程度上降低同類型事件再度發生的可能性。

結語

事物的兩面性總能在各方面得到體現。對于閃電貸而言,本是一種創新金融工具,可高效提供大額資金,促進價值循環。然而,它卻被攻擊者利用,淪為了竊取資產的重磅武器。

不論是DeFi發展還是區塊鏈新領域的拓展,鏈上、鏈下的數據交換勢在必行,預言機的作用不可小覷。其實,攻擊者的操控手段也并非高深,只是在現階段預言機還不夠智能,很難及時應對和抵御。

同樣,事物發展的道路也總是曲折。在遭受諸多慘痛代價后,預言機這個“短板”暴露無遺。為區塊鏈生態安全計,在完全抗操控攻擊的預言機誕生之前,加強多方技術的驗證和檢測,防范攻擊于未然成為了當務之急。

END

Tags:DEFIEFIDEFEOSDefiskeletonsInfiniityDeFiDefi BombEOS LYNX

非小號
GDE:關于WBF對UADA/USDT交易對的隱藏下線調整公告_DEX

尊敬的用戶: 應項目方要求,將于新加坡時間2020年11月25日18:00對UADA/USDT交易對進行關閉交易,2020年11月25日18:00隱藏處理并關閉UADA的充值業務和提幣業務.

1900/1/1 0:00:00
比特幣:比特幣延續寬幅震蕩 市場情緒的帶動預計難以強勢反攻_CODE

比特幣延續寬幅震蕩市場情緒的帶動預計難以強勢反攻比特幣創歷史新高以后,上攻步伐逐漸減緩,近期仍舊維持在寬幅震蕩為主,沒有主流幣那么強勢走單邊上漲行情,由于其他幣種的暴漲帶動市場情緒.

1900/1/1 0:00:00
UBI:UBIEX.CO上線UTX交易的公告_imtoken里的usdt提現人民幣教程

尊敬的UBIEX用戶: UBIEX將上線UTX交易,并開通UTX/UBNK、UTX/UBG交易對 具體時間如下: UTX交易:11月20日20:00(UTC8)聚幣Jubi今日上線DOP?開盤最.

1900/1/1 0:00:00
BTC:OKEx Research:解開灰度基金的高溢價之謎_GBT

在加密資產市場上,如果要問近期哪一家機構最受矚目,可能很多人都會選擇灰度基金。灰度資產管理公司是數字貨幣集團DCG于2013年設立的子公司.

1900/1/1 0:00:00
GATE:Gate.io今日直播新鮮看,市場分析、投資教學等19個節目即將開播_LIVE

Gate.io直播間作為行業內首個交易所內置直播功能,通過多樣性的直播形式為平臺用戶帶來具有深度、有趣、開放的信息內容.

1900/1/1 0:00:00
CRY:南非FSCA發布加密資產聲明草案_CRYPT

隨著加密資產的想法在世界范圍內日漸盛行,真正的問題是哪個國家將被拋在后面。在南非主要金融監管機構FSCA發表聲明稱該國打算將加密貨幣視為一種金融產品之后,南非似乎是最新嘗試監管加密貨幣的國家.

1900/1/1 0:00:00
ads