引言:關于DeFi的安全問題,從2020年2月份到現在,損失數億美元,各路專家已有無數文章來解析DeFi樂高的風險,直到現在這類問題依然沒有引起開發者們的高度重視,在市場持續狂熱以及鎖倉規模不斷推高的環境中,人們似乎已經忘了,那個深埋在狂歡大陸土地下的隱患,并沒有消失......
曾經的DeFi之王YFI協議未能幸免
2021年第一次閃電貸攻擊事件,發生在了2020年的DeFi王者——YearnFinance協議身上,當然,這是偶然事件還是開年先拿王者開刀,來嘲諷DeFi的無能,我們暫且不論,也無從洞察“攻擊者”的心境,這里,我們來看一下發生了什么。
根據慢霧科技的情報,遭受攻擊的是YearnFinance協議的DAI策略池,具體情況如下:
Alchemy Pay推出“最低1美元”的加密貨幣小額購買功能:金色財經報道,加密貨幣支付提供商Alchemy Pay宣布推出小額加密貨幣購買功能,目前針對支持的SUI、ERC-20代幣、TRC-20代幣、BEP-20代幣最低購買金額分別為1美元、10美元、2美元、1美元,該功能為用戶提供了更大的靈活性,便于在GameFi平臺購買游戲物品、為優質文章打賞或訂閱新聞服務等,從而降低了購買加密貨幣的準入門檻。(prnewswire)[2023/7/20 11:07:22]
1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH
2.攻擊者使用從第1步借出的ETH在Compound中借出DAI和USDC
?馬斯克將開發ChatGPT替代品:金色財經報道,馬斯克最近幾周接觸了人工智能研究人員,希望成立一個新的研究實驗室,開發ChatGPT的替代品。(The Information)[2023/2/28 12:33:13]
3.攻擊者將第2步中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CurveDAI/USDC/USDT的大部分流動性
4.?攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值
5.攻擊者第3步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣
英國央行可能將限制個人持有的數字英鎊不能超過1萬英鎊:金色財經報道,英國公民的數字英鎊個人持有量可能將被限制在 1 萬英鎊,因為英國央行試圖避免新的中央銀行數字貨幣破壞銀行體系。此外,英國央行傾向于集中數據庫運行 SBDC 而非區塊鏈,央行發表的一篇技術論文稱,分布式賬本技術和基于區塊鏈的解決方案可能在保證一致性和彈性方面具有優勢,但它們也帶來了隱私、可擴展性和安全性方面的挑戰。中央管理的分布式數據庫技術可以在沒有此類限制的情況下滿足分類賬的要求。[2023/2/7 11:52:48]
6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復
7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例提現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中
多家加密礦企為應對美國強大冬季風暴臨時限電關機:12月24日消息,隨著美國大部分地區因強大冬季風暴出現天氣嚴寒和停電情況, 加密礦企正在為可能動蕩的周末做準備。
Compass Mining挖礦業務總監Neil Galloway發推稱,“在我們應對冬季風暴的過程中,請為本周末的一些起伏做好準備。我們的合作伙伴和技術人員在惡劣的條件下工作,進度可能會減慢,但我們整個周末都在監控情況。”Galloway補充說,得克薩斯州的礦場已處于離線狀態,“因為你的礦機下線了,人們就可以給家里供暖做飯了。”
Riot Blockchain表示,由于極端天氣情況,將關閉其在得克薩斯州的羅克代爾礦場。本周早些時候申請破產保護的Core Scientific表示,它將參與多次限電行動,以幫助穩定電網情況,預計在此期間的BTC產出量將會減少。(The Block)[2022/12/24 22:04:58]
8.由于第3步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者
9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利
攻擊者利用閃電貸進行這一循環套利,使得YearnFinance損失高達千萬美元!
根源不是閃電貸,而是脆弱的價格機制
YFI和Curve之間的組合,利用LP的不同凈值來計算份額,通過池子里的份額來決定價格,這是典型的價格操控!
我們把現在的各DeFi協議當作是各個國家,每個國家制定不同的政策規則,商人通過政策規則之間的組合,尋找突破口,來獲取利差。這是光明正大的賺取合理收益,無法責怪攻擊者,因為,你的機制告訴了別人,怎么來操控我的價格進行套利。
關于閃電貸攻擊的問題,我們已經闡述過多次,《解讀|Compound遭受價格預言機操縱攻擊事件始末》,這篇文章里有詳細描述。
價格操控的背后所暴露的問題,才是我們更應該去思考和研究的方向。
現如今的DeFi協議開發者,往往把快速、高效放在第一位,對區塊鏈的本質充耳不聞,大家都求快,不愿去解決本質問題的根源。因為幾乎所有人都正在這樣做,睜一只眼閉一只眼。
比特幣的設計,是讓所有節點一起對正在廣播的交易進行驗證,所有人都同意的廣播,這筆交易才作數。其本身就是一個冗余的復雜系統,比特幣并非是為了在“可用性”方面做出創新,而是在“可信性”方面給出了一個完美的解決方案,解決了去中心化過程中的安全問題。比特幣網絡的算力規模越大,網絡越安全,但其處理交易的效率并沒有提高。
如果一個價格機制可以簡單的利用所謂的“可信”節點上傳到鏈上或者通過LP份額的方式來簡單決定,而使用這個價格的DeFi協議或者用戶無法對你的價格進行無需許可的有效驗證,那么你給出的價格就是你說的算,并不是共識過的價格,并不是大家一起說的算;進而,基于這套價格體系的鏈上經濟體的安全系數,也必然不會隨著規模的擴大而增強。簡單來講,這與區塊鏈本質背道而馳,舍本逐末。
堅定去中心化的安全之路
NESTProtocol堅持以無需許可,可被任何人驗證的無套利空間的價格同步在鏈上生成,供DeFi協議調用,隨著NEST報價礦工/驗證者參與規模的增長,其在鏈上生成的價格數據質量也會同步提高,這是一個非合作博弈系統所應該表現出來的基礎屬性,可累積博弈。
在有效市場下,這種報價礦工之間的博弈、報價礦工與驗證者之間的博弈,以及協議與二級市場之間的博弈,多維度非合作博弈生成的鏈上價格才是我們應該去追求的安全之根。
堅持區塊鏈本質,堅定去中心化精神,是區塊鏈行業發展的第一準則。
撰文|NESTFANS.知魚
來源:金色財經
當比特幣價格徘徊在3萬美元的臨界點附近時,一大批專家警告投資者要做好應對沖擊的準備,這表明比特幣這一加密資產正處于調整的邊緣,可能再次跌至2萬美元左右的區域.
1900/1/1 0:00:00北京時間2月9日7點30分許,比特幣站上46000美元/枚關口,24小時漲幅18%;8點左右,比特幣升至47000美元,24小時漲幅擴大至超20%.
1900/1/1 0:00:00邁達斯國王最著名的是通過一則寓言告訴我們的孩子:國王可以把他碰過的任何東西變成金子。起初,這是一個好主意,他甚至貪婪的將食物變成了黃金,這使他變得富有卻無法活著.
1900/1/1 0:00:002021年一月至今,市值在4億美金以上的DeFi幣種全部跑贏比特幣,DeFi幣種里漲幅最高的前五名分別是:1.ALPHA1109%?;2.1INCH270%;3.UNI262%??;4.AAVE.
1900/1/1 0:00:00黃金行情分析: 黃金日線來看K線上周跌至1785后周五大幅性的出現反彈,K線再度重歸于1800上方,目前盤面來看5日均線與10日均線企穩于1850死叉雙線持續性下探.
1900/1/1 0:00:00電燈的出現,打破了光的便捷;宇宙飛船的出現,打破了空間的邊界;互聯網的出現,打破了信息的邊界;而區塊鏈的出現,打破了價值的邊界.
1900/1/1 0:00:00