以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

閃電貸攻擊,曾經的DeFi之王YFI也未能幸免-ODAILY_DAI

Author:

Time:1900/1/1 0:00:00

撰文|NESTFANS.知魚出品|NEST愛好者引言:關于DeFi的安全問題,從2020年2月份到現在,損失數億美元,各路專家已有無數文章來解析DeFi樂高的風險,直到現在這類問題依然沒有引起開發者們的高度重視,在市場持續狂熱以及鎖倉規模不斷推高的環境中,人們似乎已經忘了,那個深埋在狂歡大陸土地下的隱患,并沒有消失......曾經的DeFi之王YFI協議未能幸免

2021年第一次閃電貸攻擊事件,發生在了2020年的DeFi王者——YearnFinance協議身上,當然,這是偶然事件還是開年先拿王者開刀,來嘲諷DeFi的無能,我們暫且不論,也無從洞察“攻擊者”的心境,這里,我們來看一下發生了什么。

FastSwap (FAST)項目遭到閃電貸攻擊:金色財經報道,據CertiK監測,FastSwap (FAST)項目遭到閃電貸攻擊,損失26.77枚BNB(約8812美元)。BSC合約地址:0x3cf0fc9920102CCC2EB4df5E1B3471D555AFb361。

注意:請勿將FastSwap (FAST)與其他同名項目混淆。[2023/3/24 13:23:55]

根據慢霧科技的情報,遭受攻擊的是YearnFinance協議的DAI策略池,具體情況如下:1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH2.攻擊者使用從第1步借出的ETH在Compound中借出DAI和USDC3.攻擊者將第2步中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CurveDAI/USDC/USDT的大部分流動性4.攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值5.攻擊者第3步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例提現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中8.由于第3步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利攻擊者利用閃電貸進行這一循環套利,使得YearnFinance損失高達千萬美元!根源不是閃電貸,而是脆弱的價格機制

UpSwing Finance項目遭到閃電貸攻擊:金色財經消息,據CertiK監測,UpSwing Finance (UPStkn) 項目遭到閃電貸攻擊。據悉,該項目從2020年10月以來處于非活躍狀態,并且遭受了價格操縱攻擊,共計損失約22枚ETH(約3.55萬美元)。

ETH合約地址: 0xFFeE5EcDE135a7b10A0Ac0E6e617798e6aD3D0D6[2023/1/18 11:18:15]

YFI和Curve之間的組合,利用LP的不同凈值來計算份額,通過池子里的份額來決定價格,這是典型的價格操控!我們把現在的各DeFi協議當作是各個國家,每個國家制定不同的政策規則,商人通過政策規則之間的組合,尋找突破口,來獲取利差。這是光明正大的賺取合理收益,無法責怪攻擊者,因為,你的機制告訴了別人,怎么來操控我的價格進行套利。關于閃電貸攻擊的問題,我們已經闡述過多次,《解讀|Compound遭受價格預言機操縱攻擊事件始末》,這篇文章里有詳細描述。價格操控的背后所暴露的問題,才是我們更應該去思考和研究的方向。現如今的DeFi協議開發者,往往把快速、高效放在第一位,對區塊鏈的本質充耳不聞,大家都求快,不愿去解決本質問題的根源。因為幾乎所有人都正在這樣做,睜一只眼閉一只眼。比特幣的設計,是讓所有節點一起對正在廣播的交易進行驗證,所有人都同意的廣播,這筆交易才作數。其本身就是一個冗余的復雜系統,比特幣并非是為了在“可用性”方面做出創新,而是在“可信性”方面給出了一個完美的解決方案,解決了去中心化過程中的安全問題。比特幣網絡的算力規模越大,網絡越安全,但其處理交易的效率并沒有提高。如果一個價格機制可以簡單的利用所謂的“可信”節點上傳到鏈上或者通過LP份額的方式來簡單決定,而使用這個價格的DeFi協議或者用戶無法對你的價格進行無需許可的有效驗證,那么你給出的價格就是你說的算,并不是共識過的價格,并不是大家一起說的算;進而,基于這套價格體系的鏈上經濟體的安全系數,也必然不會隨著規模的擴大而增強。簡單來講,這與區塊鏈本質背道而馳,舍本逐末。堅定去中心化的安全之路

Bogged Finance 團隊確認因閃電貸攻擊損失 300 萬美元,目前漏洞已被封鎖:DeFi 協議 Bogged Finance 官方表示,黑客對 BOG 代幣合約質押功能漏洞進行了閃電貸攻擊,從流動性池中抽出了 300 萬美元資金,黑客利用 Pancake Pair Swap 代碼,在合約驗證完成前即提取了質押收益。官方團隊表示,目前流動性池中剩余的 800 萬美元是安全的,黑客利用的漏洞已經被封鎖,目前已無法被重復利用,Bogged Finance 所提供的工具仍可安全使用,團隊正在修復前端顯示問題。[2021/5/23 22:33:49]

NESTProtocol堅持以無需許可,可被任何人驗證的無套利空間的價格同步在鏈上生成,供DeFi協議調用,隨著NEST報價礦工/驗證者參與規模的增長,其在鏈上生成的價格數據質量也會同步提高,這是一個非合作博弈系統所應該表現出來的基礎屬性,可累積博弈。在有效市場下,這種報價礦工之間的博弈、報價礦工與驗證者之間的博弈,以及協議與二級市場之間的博弈,多維度非合作博弈生成的鏈上價格才是我們應該去追求的安全之根。堅持區塊鏈本質,堅定去中心化精神,是區塊鏈行業發展的第一準則。

Warp Finance:擬定計劃追回閃電貸攻擊損失中的550萬美元:12月18日,Warp Finance針對遭到的閃電貸攻擊發布聲明。據稱,閃電貸攻擊者最多可盜走價值770萬美元的穩定幣,不過Warp Finance團隊已擬定計劃來追回仍在抵押金庫中的價值約550萬美元的穩定幣,這550萬美元將按比例分給遭受損失的用戶。此外,團隊也已制定另外的計劃來補償受損用戶。此前報道,12月18日,Warp Finance在推特表示,正在調查最近一小時內被借出的違規穩定幣貸款,建議用戶不要再存入穩定幣,直到官方查明情況為止。隨后Defiprime評論稱,DeFi協議Warp Finance遭遇閃電貸攻擊,約800萬美元被盜。[2020/12/18 15:39:32]

Tags:DAIUSDANCFINDAIQ價格usdm幣是什么意思Wojak FinanceVadia Finance

POL幣最新價格
行情分析:從陰霾到歡喜雀躍僅用3天,比特幣要繼續創新高嗎?-ODAILY_BTC

BTC行情分析 來看個數據,灰度2020年Q4報告:93%投資者是機構投資者。明顯BTC已經是幾乎機構化,就跟茅臺機構化一樣,強者恒強,也會調整,調整之后還會繼續恒強.

1900/1/1 0:00:00
2月8日BTC ETH ATOM DOGE行情解析-ODAILY_BTC

2021年02月08日臘月廿七比特幣及以及主流幣、山寨幣的行情分析!圈內各方機構持續在增持,這是對市場后期一個好的開始嗎?比特幣、以太坊2021年是否還能繼續在牛市中運作?年底帶領主流一路上漲的.

1900/1/1 0:00:00
Filecoin是否值得投資?-ODAILY_FIL

下面是近期大家留言的一些解答,分析只是我個人的理解,不作為直接投資建議!大家有疑問可以留言,或者私發我微信上,因為精力有限,就不一對一回復,我集中整理后,下次文章里統一分析解答.

1900/1/1 0:00:00
加密貨幣世界末日的內幕 | 烤仔星選-ODAILY_TET

比特幣交易:這是我一生中進行的對財務影響最大的交易。通過對加密生態系統的深入研究,我進行了交易行為,我通過我自己在加密中真正發生的故事,給予世人.

1900/1/1 0:00:00
教程|幣安領投的Hopr如何參與Genesis DAO 預售-ODAILY_DAI

HOPR代幣發布馬上就要正式開始了。GenesisDAO投了票,智能合約也已經建立并測試完畢。希望你們和我們一樣期待這一刻!你可以從之前發布的文章里了解代幣分布的詳情.

1900/1/1 0:00:00
QKL123投研:大盤如期收斂,下破遇阻后市將何去何從-ODAILY_比特幣

行情概述: 繼上期報告所述,大盤后市或將收斂,自1月8日下午至昨日下午比特幣K線形成為期三日的收斂盤整區間,并于昨日晚上成功下破.

1900/1/1 0:00:00
ads