以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 世界幣 > Info

Compound錯誤分發8000萬美元代幣,修復漏洞還要再等七天_COM

Author:

Time:1900/1/1 0:00:00

9月30日,頭部去中心化借貸協議Compound于官推表示,在今天通過并執行「治理提案062」后,升級合約內發錯了一個BUG,致使COMP代幣出現了異常分發情況。

具體來說,漏洞出現在升級后的「Compound:Comptroller」合約內,原本應通過該合約緩慢分發給所有流動性提供者的COMP代幣被錯誤釋放,部分用戶收到了遠高于正常數量的COMP。如下圖所示,僅0x2e4ae開頭的地址一個地址就從「Compound:Comptroller」合約內領取到了近30000枚COMP,代幣,價值約900萬美元。

Crypto.com將向賓大加密研究實驗室基金捐款,加強區塊鏈安全和隱私研究:5月22日消息,據官方公告,加密貨幣交易所Crypto.com周四宣布,承諾提供兩年的捐款,以支持賓夕法尼亞大學(UPenn)的新加密研究實驗室基金(Crypto Research Laboratory Fund)。這筆捐款將資助密碼學和編碼方面的研究,旨在解決區塊鏈高度隱私、安全和去中心化方面的現實問題。

這項為期兩年的研究捐款將用于在賓夕法尼亞大學工程與應用科學學院內建立新實驗室,由計算機與信息科學系研究助理教授Brett Hemenway Falk管理。研究的兩個重點領域包括數字環境中的隱私和安全、 促進透明度和信任。[2022/5/22 3:33:49]

漏洞影響評估

首先需要強調的是,從漏洞影響來看,本次Compound事件只會直接影響到所有流動性提供者的預期收益,用戶的存款、借款及倉位情況理論上不會受到任何干擾,所以不必太過恐慌。此外,根據Compound創始人RobertLeshner的說法,「Compound:Comptroller」合約內的COMP總量有限,用于挖礦分發的更多COMP代幣其實是存在另一個合約「Compound:Reservoir」內,該合約仍在以每個區塊0.5枚COMP的速度正常分發。最極端的情況下,也就是「Compound:Comptroller」合約內的代幣被提空時,將有約28萬枚COMP受到影響,總價值約8000萬美元。

加拿大上市公司Tokens.com購買NFT Worlds中的虛擬NFT房地產:3月14日消息,加拿大上市公司Tokens.com已通過其子公司Metaverse Group在NFT Worlds中購買了虛擬NFT房地產。(Business Wire)[2022/3/14 13:56:13]

從鏈上狀況來看,當前「Compound:Comptroller」合約內已被提走了約17萬COMP,還剩下約11萬COMP,而「Compound:Reservoir」合約當前的運轉并未出現異常情況,與Leshner的說法相吻合。

Quantstamp審計Gauntlet提出的數項Compound更新:區塊鏈安全公司Quantstamp最近審核了Gauntlet提出的幾個Compound智能合約的更新,包括Compound治理能力的更新。該安全約定包括但不限于審計:

- 新的授予機制;

- 一種新的機制允許Compound直接支付協議貢獻者;

- Comptroller合約的變更。

作為審計的結果,Compound更改了調用多個方法的順序,以便Comptroller.setCompSpeedInternal將正確更新如何向用戶分配Comp獎勵。Compound還修改了Comptroller._grantComp函數,以防止在沒有足夠資金的情況下通過治理提案。所有發現的問題都已解決。[2020/12/6 14:14:14]

事件發生原因

動態 | Flightgiftcard.com允許用戶使用LTC等訂購航空公司優惠券:據news.bitcoin報道,Flightgiftcard.com是一個荷蘭網站,允許用戶訂購航空公司優惠券,能夠使用LTC、BCH等付款。[2019/6/25]

本次漏洞的起因在于前文提到的「治理提案062」,該提案的目的旨在調節對不同流動性提供角色的COMP分配比例。依照協議運轉規則,Compound每天會向所有流動性提供者分發2880枚COMP代幣,這些代幣的一半將分配給借方,一半將分配給貸方。然而,在日常運行之中,Compound發現這種一半一半的分配方式并未充分考慮到市場需求狀況,致使了市場出現了一些畸變。所以在9月22日,社區成員TylerLoewen于Compound治理模塊內提交了改進提案,擬將這種一半一半的分配方式更改為依照利率狀況動態調節。這一提案的出發點顯然是正向的,社區對于提案的態度也是以支持為主,大概一周左右,也就是今天上午,該提案順利通過并得到了執行。遺憾的是,代碼層面的BUG往往就是這么難以預料。盡管社區內其他一些成員也審查過TylerLoewen的升級代碼,且所有升級合約已在以太坊Ropsten測試網上順利運轉了一個月的時間,但BUG還是出現了。解決措施及流程

聲音 | CRYPTO.com聯合創始人:區塊鏈支持的信貸比信用卡債務更公平:CRYPTO.com聯合創始人兼CEO Kris Marszalek指出:現在,很多消費者因為某些機構收取不必要的高額手續費或無法令人滿意的服務而對機構缺乏忠誠度。信用卡的獲利方式也是向那些負擔不起信用卡債務的人收取滯納金、罰款和高額利息。相比而言,區塊鏈和數字貨幣提供了一種將權利平衡轉移回消費者的方法。區塊鏈支持的信貸比信用卡債務更公平,更實惠。當用作支付手段時,數字貨幣可以幾乎免費且快速地發送到全球;在國外消費時,旅行者可以使用加密貨幣卡來節省高額換匯費用。[2018/8/26]

關于補救工作,Leshner本人在推特已表示:“沒有任何管理控件或社區工具來打斷COMP當前的異常分發,協議層面的任何更改都需要經過為期近一周的治理程序才可生效。CompoundLabs和社區成員當前正在評估修復錯誤分發的可行方法。”

如其所說,Compound有著一套既有的治理流程:任何地址都可以鎖定100枚COMP來發起自治提議,當提議積攢夠至少65000枚COMP的委托后將升級為治理提案,繼而進入社區公投環節;社區公投為期3天,當提案獲得了至少40萬枚COMP支持,且多數人投票贊成之時,即可通過公投環節。通過公投的提案將排隊進入時間鎖,并在2天的時間鎖后正式執行。梳理治理的整個流程,可以看到,僅公投和時間鎖環節就要求了至少5天的時間,算上最初的提議以及流程過渡工作所需的時間,Leshner所說的一周并不夸張。關于「沒有任何管理控件來打斷COMP當前的異常分發」這一點,事實上,Compound協議內存在一個用于處理極端情況的監護地址,該地址此前一直由CompoundLabs持有,但在8月份的「治理提案057」中已被轉變為多簽控制。不過,該監護地址的權限暫時僅規定了可在極端情況下暫停協議的存款、借款和清算,并未明確提及是否可用于當前發生的情況。流程至此已厘清,但該采取什么樣的補救措施,目前沒有人給出具體方案。社區成員已在Compound治理論壇中建立了一個主題討論帖,擬通過「治理提案063」來執行修復。從已釋放出的信息來看,大概率會先行暫停COMP的分發,直到可以測試完整的修復補丁。

經驗教訓總結

作為踐行去中心化理治模式的先驅之一,Compound本次事件的起因及處理在一定程度暴露了DAO治理的B面。我們的慣性認知中,去中心化往往意味著用效率來換取公平。在DeFi領域,當一款協議實現了完全的去中心化治理,沒有任何單一主體能夠隨意對合約進行修改時,調動社區整體來共同參與治理決策往往極大的組織精力及時間成本,這也是為什么Compound需要用七天的時間來修復一個明擺著會對協議造成極大負面影響的漏洞。實際上,在一眾頭部DeFi協議之中,Compound七天左右的治理周期并不算慢了,Uniswap走完全套治理流程的時間周期至少需要半個月之久。話說回來,既然明知事后的補救需要如此高的成本,那么在事件發生之前,是否需要對重大合約升級采取更加嚴格的評估標準呢?這是在本次事件發生后,Compound社區所作出第一個的經驗總結——社區成員PhazeJeff于治理論壇內發起了一個討論帖,主題為「對重大代碼更改執行更嚴格的審核」。結合具體事件來看,在社區成員Loewen提交「治理提案062」后,參與測試工作的社區成員數量過少,最終導致BUG被遺漏和“放行”。因此,Jeff認為在協議進行重大更新時進行更細致的監測,并鼓勵更多的社區成員參與到主網部署前的社區工作去。此外,Jeff還提到了需要進一步明確多簽監護地址的具體權限,以允許其在出現類似緊急情況時快速相應。當前,關于該話題的討論仍在進行中,感興趣的朋友可以直接訪問帖子參與討論。

Tags:COMCOMPOMPUNDcomp幣價格今日行情Compound DaiComposable FinanceMUNDO幣

世界幣
深入解讀閃電網絡:HTLC 的工作方式與多跳支付的實現方式_BTC

在上一篇文章里,我們詳細解釋了支付通道的運作,以及多種保證支付安全發生的方法。不過,這些功能,還不足以支撐一個可用的支付通道網絡:即使我們很確定在每個通道內每個參與者都是誠實守信的,也沒法保證通.

1900/1/1 0:00:00
DappRadar三季度報告:NFT、游戲和DeFi,區塊鏈行業走向多元化_APP

Odaily星球日報譯者|Moni 近日,DappRadar發布dApp行業報告,其中提供了區塊鏈生態系統的最新發展動態.

1900/1/1 0:00:00
關于進一步防范和處置虛擬貨幣交易炒作風險的通知_比特幣

各省、自治區、直轄市人民政府,新疆生產建設兵團:近期,虛擬貨幣交易炒作活動抬頭,擾亂經濟金融秩序,滋生賭博、非法集資、詐騙、傳銷、洗錢等違法犯罪活動,嚴重危害人民群眾財產安全.

1900/1/1 0:00:00
MixMarvel與Polygon達成戰略合作,聯合打造NFT領域最強內容平臺_MIX

區塊鏈游戲發行平臺MixMarvel正式宣布加入由以太坊基礎設施開發商Polygon成立的PolygonStudios,成為其在區塊鏈游戲和NFT領域的Tier1戰略合作伙伴.

1900/1/1 0:00:00
從拉丁美洲視角探討:加密貨幣會成為新興市場的金融解決方案嗎?_加密貨幣

作者|RyanSeanAdams翻譯|MikeJin編輯|IrisDong親愛的Bankless社區:新興市場的銀行也很糟糕.

1900/1/1 0:00:00
聚焦加密貨幣發展,美參議員要求財政部提交加密貨幣競爭力報告_加密貨幣

在執法機構美國證券交易委員會向各個兄弟機構尋找加密貨幣的監管支持時,美國立法機構國會的參議院議員們開始分頭關注加密貨幣的發展和監管.

1900/1/1 0:00:00
ads