以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 狗狗幣 > Info

閃電貸攻擊,曾經的DeFi之王YFI也未能幸免_USD

Author:

Time:1900/1/1 0:00:00

撰文|NESTFANS.知魚出品?|NEST愛好者引言:關于DeFi的安全問題,從2020年2月份到現在,損失數億美元,各路專家已有無數文章來解析DeFi樂高的風險,直到現在這類問題依然沒有引起開發者們的高度重視,在市場持續狂熱以及鎖倉規模不斷推高的環境中,人們似乎已經忘了,那個深埋在狂歡大陸土地下的隱患,并沒有消失......曾經的DeFi之王YFI協議未能幸免

2021年第一次閃電貸攻擊事件,發生在了2020年的DeFi王者——YearnFinance協議身上,當然,這是偶然事件還是開年先拿王者開刀,來嘲諷DeFi的無能,我們暫且不論,也無從洞察“攻擊者”的心境,這里,我們來看一下發生了什么。?

安全團隊:New Free DAO (NFD) 項目遭遇數次閃電貸攻擊:9月8日消息,CertiK天網監測到New Free DAO (NFD) 項目遭遇了數次閃電貸攻擊。漏洞在NFD項目部署的一個未經驗證的獎勵合約中,攻擊者利用閃電貸借入NFD代幣,并將其發送到攻擊合約,而攻擊合約則調用未經驗證的獎勵合約,向攻擊者發送更多的NFD代幣。攻擊者在3次攻擊中重復這個過程,獲得了4481個WBNB,價值約125萬美元。[2022/9/8 13:16:17]

根據慢霧科技的情報,遭受攻擊的是YearnFinance協議的DAI策略池,具體情況如下:1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH2.攻擊者使用從第1步借出的ETH在Compound中借出DAI和USDC3.攻擊者將第2步中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CurveDAI/USDC/USDT的大部分流動性4.?攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值5.攻擊者第3步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例提現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中8.由于第3步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利攻擊者利用閃電貸進行這一循環套利,使得YearnFinance損失高達千萬美元!根源不是閃電貸,而是脆弱的價格機制

Fairyproof:LP價格采用加權平均無法有效預防閃電貸:3月22日消息,Fantom上部署的DeFi應用OneRing Finance遭到攻擊。本次攻擊黑客的地址為Fantom上的0x12EfeD3512EA7b76F79BcdE4a387216C7bcE905e。黑客借助部署在0x6A6d593ED7458B8213fa71F1adc4A9E5fD0B5A58上的攻擊合約發起了本次攻擊。由于該合約在特定區塊會自行注銷,這使得外界難以追蹤OneRing上具體哪個函數被調用從而引發了本次攻擊。

在攻擊中黑客首先利用Celer Network的cBridge通過跨鏈獲得了發起攻擊的GAS。接下來在部署上述攻擊合約后的15分鐘,通過閃電貸向Solidly借到80,000,000USDC,通過推高LP價格,改變了OShare代幣的價格,從協議獲取大量OShare代幣,掏空了OneRing的資產。黑客最終將盜取的資金從Fantom跨鏈轉回到以太坊并最終通過Tornado.Cash套現。

在本次攻擊中,Fairyproof發現該協議計算LP價格的方式不合適,本協議使用的計算方式使得LP價格是瞬時價格,因此極易被操縱。[2022/3/22 14:11:03]

YFI和Curve之間的組合,利用LP的不同凈值來計算份額,通過池子里的份額來決定價格,這是典型的價格操控!我們把現在的各DeFi協議當作是各個國家,每個國家制定不同的政策規則,商人通過政策規則之間的組合,尋找突破口,來獲取利差。這是光明正大的賺取合理收益,無法責怪攻擊者,因為,你的機制告訴了別人,怎么來操控我的價格進行套利。關于閃電貸攻擊的問題,我們已經闡述過多次,《解讀|Compound遭受價格預言機操縱攻擊事件始末》,這篇文章里有詳細描述。價格操控的背后所暴露的問題,才是我們更應該去思考和研究的方向。現如今的DeFi協議開發者,往往把快速、高效放在第一位,對區塊鏈的本質充耳不聞,大家都求快,不愿去解決本質問題的根源。因為幾乎所有人都正在這樣做,睜一只眼閉一只眼。比特幣的設計,是讓所有節點一起對正在廣播的交易進行驗證,所有人都同意的廣播,這筆交易才作數。其本身就是一個冗余的復雜系統,比特幣并非是為了在“可用性”方面做出創新,而是在“可信性”方面給出了一個完美的解決方案,解決了去中心化過程中的安全問題。比特幣網絡的算力規模越大,網絡越安全,但其處理交易的效率并沒有提高。如果一個價格機制可以簡單的利用所謂的“可信”節點上傳到鏈上或者通過LP份額的方式來簡單決定,而使用這個價格的DeFi協議或者用戶無法對你的價格進行無需許可的有效驗證,那么你給出的價格就是你說的算,并不是共識過的價格,并不是大家一起說的算;進而,基于這套價格體系的鏈上經濟體的安全系數,也必然不會隨著規模的擴大而增強。簡單來講,這與區塊鏈本質背道而馳,舍本逐末。堅定去中心化的安全之路

DeFi協議xWin將對受閃電貸攻擊影響用戶進行1:1 xWIN代幣補償:官方消息,BSC鏈上DeFi協議xWin公布補償計劃,將根據閃電貸攻擊前協議中的質押的數量余額,對質押xWIN代幣和參與xWIN挖礦的XWIN-BNB LP代幣用戶,進行1:1 xWIN代幣補償。但是,xWin表示正在考慮最多一年的鎖定期。此外,xWin表示正在探索為xWIN協議提供保險的可能性。xWIN目前還正努力在日本以外的海外交易所上市。最后,xWin團隊正在制定xWIN代幣銷毀計劃,目前還沒有就金額大小達成決定。

此前消息,BSC鏈上DeFi協議xWin發布閃電貸攻擊總結,共計損失1007枚BNB。[2021/6/27 0:09:54]

NESTProtocol堅持以無需許可,可被任何人驗證的無套利空間的價格同步在鏈上生成,供DeFi協議調用,隨著NEST報價礦工/驗證者參與規模的增長,其在鏈上生成的價格數據質量也會同步提高,這是一個非合作博弈系統所應該表現出來的基礎屬性,可累積博弈。在有效市場下,這種報價礦工之間的博弈、報價礦工與驗證者之間的博弈,以及協議與二級市場之間的博弈,多維度非合作博弈生成的鏈上價格才是我們應該去追求的安全之根。堅持區塊鏈本質,堅定去中心化精神,是區塊鏈行業發展的第一準則。

曾遭閃電貸攻擊的Origin將重新推出穩定幣OUSD:在遭遇閃電貸攻擊后,Origin正準備重新推出穩定幣OUSD,從現在開始,用戶可以再次將USDC、USDT和DAI交換為OUSD。此前消息, Origin Protocol穩定幣OUSD遭閃電貸攻擊,此次攻擊使得Origin Protocol共損失225萬美元的DAI和100萬美元的ETH。(CoinDesk)[2021/1/6 16:31:46]

Tags:USDDAIWINXWINTrustUSDXDAIWindSwapxWIN Finance

狗狗幣
中國移動物聯網聯盟正式上線基于IoTeX公鏈產品_IOT

今天,IoTeX正式上線中國移動物聯網聯盟官方網站,并作為首家海外公鏈平臺受邀加入聯盟執委會。此次上線首次面向聯盟1681家物聯網相關企業發布基于IoTeX的物聯網產品和解決方案,涵蓋供應鏈金融.

1900/1/1 0:00:00
CoinBene上線Compound (COMP) 的公告_OIN

尊敬的用戶: CoinBene將上線COMP/USDT幣幣交易,邀您體驗。COMP充值時間:2021年2月9日10:30COMP交易時間:2021年2月9日11:30COMP提幣時間:2021年.

1900/1/1 0:00:00
GFC凈買入大賽活動公示_GFI

尊敬的虎符用戶, 虎符已于2021年01月30日20:00(UTC8)重磅上線GFC/USDT交易對并舉辦“凈買入大賽”活動.

1900/1/1 0:00:00
來Bitcoinwin做代理,百萬現金補貼等你拿!_WIN

春節到,送財來,Bitcoinwin為牛年到來送祝福,特推出送年貨卡及百萬推廣費補貼活動。春節到,送財來,Bitcoinwin為牛年到來送祝福,特推出送年貨卡及百萬推廣費補貼活動.

1900/1/1 0:00:00
Visa重申支持加密貨幣支付,用戶可通過Visa憑證購買_ISA

Visa在日前舉行的一季度財報電話會議,該公司董事長兼首席執行官AlKelly重申了Visa支持加密支付和法定貨幣onramps的承諾.

1900/1/1 0:00:00
2020火幣交易年報,分享年報贏獎勵_OBI

尊敬的用戶: 火幣2020交易年報分享活動已上線,您可登陸APP查看年報內容,同時分享可贏取更多獎勵.

1900/1/1 0:00:00
ads