以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

一文梳理 Harvest Finance 閃電貸安全事件_ANC

Author:

Time:1900/1/1 0:00:00

HarvestFinance此次遭受閃電貸攻擊主要是由于fToken在鑄幣時采用Curvey池中的報價,攻擊者可以通過巨額兌換操控預言機價格來控制fToken的鑄幣數量,從而獲利。

撰文:阿得

10月26日中午12時左右,DeFi熱門項目HarvestFinance被曝遭黑客攻擊。據推特網友發現,疑似有黑客借用閃電貸,使用20ETH從HarvestFinance中套現超400萬美元。

消息擴散后,HarvestFinance項目的FARM代幣價格在短時間內下跌近60%,同時HarvestFinance和Curve的鎖倉量大幅減少。截至目前,Curve鎖倉量為8.53億美元,較昨天減少25.92%;HarvestFinance鎖倉量為5.85億美元,較昨天減少47.27%。

鏈聞對相關信息進行梳理,簡析HarvestFinance本次安全事件的要點。

兩巨鯨地址向Binance存入約370萬美元PENDLE:7月3日消息,據Spot On Chain監測,兩巨鯨地址向Binance存入大量PENDLE。0x554開頭巨鯨地址在休眠284天后,于30分鐘前向Binance存入其全部218.8萬枚PENDLE(約 253 萬美元)。0xa9e開頭巨鯨地址于20分鐘前向Binance存入100萬枚PENDLE(約117萬美元)。[2023/7/3 22:15:07]

到底發生了什么?

據慢霧安全團隊分析,HarvestFinance項目此次遭受閃電貸攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

某PENDLE巨鯨投資回報率達1289%,仍持有58.16萬枚PENDLE:7月3日消息,據Spot On Chain監測,一個PENDLE巨鯨地址投資回報率高達1,289%。其預計實現利潤為21.5萬美元;由于該地址仍持有58.16萬枚PENDLE,有望再賺51.8萬美元。

-該地址在2022年年中以4.3萬枚USDC買入87.8萬枚PENDLE,均價約0.049美元。

-質押1年,賺取4.37萬枚PENDLE。

-當4月份其價格飆升1219%時,開始將PENDLE存入MEXC和Bitget,賣出均價為0.681美元。

- 18小時前以0.95美元的均價將10萬枚PENDLE存入MEXC。[2023/7/3 22:14:48]

攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小;隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC。;隨后攻擊者開始重復此過程持續獲利。

比特幣勢創自2021年以來最佳季度表現:4月1日消息,根據道瓊斯市場數據,比特幣價格本季度上漲了約70%,有望創下自2021年第一季度以來的最佳季度表現。受全球銀行業危機影響,比特幣本月已上漲22%。盡管聯邦監管機構對加密貨幣公司進行了打擊,而且市場環境越來越厭惡風險,但比特幣仍在飆升。Oanda高級市場分析師Craig Erlam表示:“單從價格角度看,今年第一季度比特幣的表現非常驚人。但從基本面來說,你可以認為情況恰恰相反,這就是造成這么多困惑的原因。”比特幣目前交投在2.8萬美元/枚上方,仍較2021年11月創下的68990美元的歷史高點低59%。(金十)[2023/4/1 13:38:42]

其他攻擊流程與上訴分析過程類似參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

彭博社:Binance及CZ因違反監管規定被美CFTC起訴:金色財經報道,加密貨幣交易平臺Binance及其CEO CZ因涉嫌違反交易和衍生品規則而被美國商品期貨交易委員會(CFTC)起訴。

CFTC周一在芝加哥聯邦法院提起訴訟。衍生品監管機構表示,Binance沒有正確注冊,從而逃避了應盡義務。至少從2021年起,CFTC就一直在調查Binance是否未能阻止美國居民買賣加密貨幣衍生品。CFTC規則通常要求平臺在允許美國人交易這些產品時向該機構注冊。(彭博社)[2023/3/28 13:29:53]

安全事件發生后,HarvestFinance初步調查后更新推特表示:

就像其他套利經濟攻擊,本次攻擊源于一筆巨額閃電貸。攻擊者多次操縱一個資金池的價格,以耗盡另一個資金池里的資金,隨后再將資金轉換為renBTC并套現。

Silvergate Capital二季度凈收入為3860萬美元,同比增加84.6%:7月19日消息,美國加密友好銀行Silvergate Bank母公司Silvergate Capital第二季度的凈收入從2740萬美元增長至3860萬美元,同比增長84.6% 。Silvergate Exchange Network本季度處理了1913億美元的轉賬,與第一季度相比增長了34%,與去年同期相比下降了20%。另外,其客戶從2022年一季度的1503名增加到2022年一季度的1585名。(Coindesk)[2022/7/19 2:23:35]

此外,HarvestFinance官方還表示:

此次攻擊是通過Curvey池進行。為了保護用戶,HarvestFinance已經將y池和BTCCurve策略資金存入Vault中。目前為止,所有穩定幣和BTC資金都在Vault中。其他池不受影響。

HarvestFinance還通過與RenProtocol合作,并相關的10個BTC地址,希望幣安、火幣、OKEx和Coinbase等交易平臺對其進行凍結。其進一步稱:

除了持有被盜資金的BTC地址,我們現在還掌握了大量關于攻擊者的個人身份信息。他在加密社區頗為有名。

后續影響

由于本次安全事件涉及的金額較大,且影響較廣,再次引發市場對DeFi項目安全性的擔憂。Cobo聯合創始人神魚在微博表示,理論上凡是Harvest上的穩定幣和BTC挖CRV的單幣都有這個風險,大家抓緊提現。

在市場恐慌蔓延的情況下,Debank數據顯示,DeFi市場總鎖倉價值從10月25日的149.98億美元下降至今日138.90億美元。在鎖倉量排名前十的項目中,已有Harvest、Curve、YFI、Aave四個項目下跌比例超過10%。其中Harvest從11.19億美元的鎖倉量下跌至5.85億美元。

鎖倉量的大幅下降卻帶動了Uniswap等去中心化交易所的交易量。據Uniswap官網顯示,Uniswap的交易量今日突現猛增態勢,從昨天的1.48億美元增長到21.1億美元,24小時增長1267.91%。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

據DeFi發燒友jiecut總結的數據顯示,在本次安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的LP收入近600萬美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

據官方消息,目前攻擊者已通過USDT和USDC的形式退回開發者247.9萬美元,這筆資金將通過快照按比例分配給資金受損的存款人。HarvestFinance持續發推希望黑客歸還被盜資金,并懸賞10萬美金獎勵首位成功和攻擊者取得聯系并幫助返還用戶資金的個人或團隊。

安全端倪早已顯現

在攻擊發生前,DeFi分析師ChrisBlec揭露了HarvestFinance存在的巨大風險。其指出,HarvestFinance擁有一個管理密鑰,可讓持有者隨意鑄造代幣并竊取用戶的資金。正如該項目的審計公司PeckShield和Haechi所指出的那樣,其治理參數不是由具有明確定義規則的合約來設置的。該管理密鑰可能由該項目背后的匿名開發者持有。持有人可鑄造無限數量的代幣,并消耗代幣的Uniswap池中的資金。

同時,ChrisBlec還表示,項目方或許有在試圖向用戶隱藏其審計報道。因為他發現:

Peckshield和HaechiLabs審計報告鏈接的URL都是不正確的,以及“https://github.com…”之前的所有內容都應被刪除。

而在ChrisBlec發現問題并試圖聯系HarvestFinance社區和開發者,以詢問管理密鑰的歸屬時,其還遭受到言語攻擊,并被禁止加入HarvestFinance的Discord社區,在Twitter上被拉黑。

最新進展

在最新的推特中,官方表示將在接下來的16小時內發布事后報告,并針對未來的危機應對策略制定工作,包括評估保險方案以及賠償策略。截止發稿前,Harvest代幣FARM暫報101.35美元,24小時跌幅達56.7%。

Tags:ANCNCEESTVESTanc幣交易所Euler FinanceEverestCoinVESTX價格

火必下載
DeFi總市值下降了15%,ETH產出回歸正常,為何礦工卻在加算力?_以太坊

進入10月,DeFi相關的加密貨幣均出現了回調,數據顯示,過去一個月,DeFi的總市值下降了15%,更多代幣價格直接腰斬.

1900/1/1 0:00:00
幣圈總監:比特幣上行再遇阻暴跌只是試探支撐 單邊行情依然可觀_比特幣

BTC行情分析: BTC沖高13350后,未能企穩13300需求,一波400點向下尋找支撐,下探至12890附近后反彈至13000附近震蕩整理趨勢.

1900/1/1 0:00:00
LOEx進取區11月01日11:11上線IPHS

尊敬的LOEx用戶:LOEx進取區上線IPHS!并開放IPHS/USDT交易對具體時間如下:充提幣:11月02日11:00交易對:11月01日11:11注:未到充值開放時間請勿提前充值.

1900/1/1 0:00:00
一文了解去中心化保險_OPY

用戶在使用DeFi應用前,需要將代幣質押在智能合約中。由于潛在的巨額支出場景的存在,質押在智能合約中的代幣容易受到安全性攻擊.

1900/1/1 0:00:00
250萬億美元資產尋找理想的價值存儲:比特幣的牛市_比特幣

在納斯達克上市,市值十億美元的公司Microstrategy的首席執行官對比特幣提出了強有力的支持.

1900/1/1 0:00:00
云算力到底是什么?|云算力是資金盤嗎?|為什么礦工進入云挖礦_比特幣

很多幣圈小白和一些沒有接觸過挖礦的幣友,或許也有多多少少了解一些的礦工。可是具體的又是什么?甚至也在看過很多云算力是資金盤的說法。那我就簡單說下吧.

1900/1/1 0:00:00
ads