以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

一文梳理 Harvest Finance 閃電貸安全事件_VEST

Author:

Time:1900/1/1 0:00:00

HarvestFinance此次遭受閃電貸攻擊主要是由于fToken在鑄幣時采用Curvey池中的報價,攻擊者可以通過巨額兌換操控預言機價格來控制fToken的鑄幣數量,從而獲利。

撰文:阿得

10月26日中午12時左右,DeFi熱門項目HarvestFinance被曝遭黑客攻擊。據推特網友發現,疑似有黑客借用閃電貸,使用20ETH從HarvestFinance中套現超400萬美元。

消息擴散后,HarvestFinance項目的FARM代幣價格在短時間內下跌近60%,同時HarvestFinance和Curve的鎖倉量大幅減少。截至目前,Curve鎖倉量為8.53億美元,較昨天減少25.92%;HarvestFinance鎖倉量為5.85億美元,較昨天減少47.27%。

鏈聞對相關信息進行梳理,簡析HarvestFinance本次安全事件的要點。

到底發生了什么?

據慢霧安全團隊分析,HarvestFinance項目此次遭受閃電貸攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

美國司法部調查Jump Trading和Jane Street關于救助TerraUSD的聊天記錄:金色財經報道,美國司法部已就可能救助Terra的算法穩定幣 TerraUSD?(?UST?) 的計劃對兩家貿易公司 Jump Trading 和 Jane Street 進行了調查。檢察官現在正在調查在 Telegram 上來自 Jane Street 和 Jump Trading 的參與者的群聊對話。據報道,這些談話是關于對 TerraUSD 的潛在救助。

該報告指出,由于對聊天信息的審查,到目前為止還沒有人被指控有任何不當行為,審查并不一定意味著會提出指控。[2023/3/15 13:05:56]

攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;

攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;

攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小;

Axie Infinity推出時尚配件更新:金色財經報道,Axie Infinity宣布推出時尚配件更新,玩家可以使用新功能為他們的axies添加個性,同時促進游戲內經濟。從本月開始,玩家還可以在App.axie市場上交易他們的配件。這些物品實際上是ERC-721代幣,在市場上顯示為Charms或Runes。請注意,通過App.axie清單上的“裝備”功能,一次只有一個axie可以佩戴某個配件。

Axie Infinity團隊表示,配飾是加強你和你的 axies 之間情感聯系的重要一步。[2023/1/6 10:24:46]

隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC。而鑄出的數量計算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC。

分析:FTX攻擊者已將至少410萬美元被盜資產轉移到OKX:11月30日消息,鏈上數據分析師ZachXBT發推稱,FTX攻擊者將被盜資金從混幣器ChipMixer取出后,已經將部分FTX被盜資金轉移到OKX,到目前為止,其計算至少有410萬美元(255枚BTC)被發送到OKX。每個地址都遵循類似的模式,從ChipMixer取出后,50%剝離,50%發送到OKX。[2022/11/30 21:10:55]

之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;

最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC;

隨后攻擊者開始重復此過程持續獲利。

其他攻擊流程與上訴分析過程類似參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

美元指數DXY短線走低41點,現報111.49:11月2日消息,美元指數DXY短線走低41點,現報111.49。

外媒更正此前消息,此前美國白宮經濟顧問Bernstein稱,美國總統拜登支持美聯儲的政策轉向。(外媒更正,非“美國總統拜登支持美聯儲的政策轉向。”)[2022/11/2 12:07:06]

安全事件發生后,HarvestFinance初步調查后更新推特表示:

就像其他套利經濟攻擊,本次攻擊源于一筆巨額閃電貸。攻擊者多次操縱一個資金池的價格,以耗盡另一個資金池里的資金,隨后再將資金轉換為renBTC并套現。

此外,HarvestFinance官方還表示:

此次攻擊是通過Curvey池進行。為了保護用戶,HarvestFinance已經將y池和BTCCurve策略資金存入Vault中。目前為止,所有穩定幣和BTC資金都在Vault中。其他池不受影響。

Meebits系列NFT 24小時交易額增幅達672.17%:6月12日消息,NFTGO.io數據顯示,Meebits系列NFT 24小時交易額為11,593,616.36美元,增幅達672.17%。此外,Opensea數據顯示,目前Meebits系列NFT地板價為3.849 ETH。[2022/6/12 4:20:38]

HarvestFinance還通過與RenProtocol合作,并相關的10個BTC地址,希望幣安、火幣、OKEx和Coinbase等交易平臺對其進行凍結。其進一步稱:

除了持有被盜資金的BTC地址,我們現在還掌握了大量關于攻擊者的個人身份信息。他在加密社區頗為有名。

后續影響

由于本次安全事件涉及的金額較大,且影響較廣,再次引發市場對DeFi項目安全性的擔憂。Cobo聯合創始人神魚在微博表示,理論上凡是Harvest上的穩定幣和BTC挖CRV的單幣都有這個風險,大家抓緊提現。

在市場恐慌蔓延的情況下,Debank數據顯示,DeFi市場總鎖倉價值從10月25日的149.98億美元下降至今日138.90億美元。在鎖倉量排名前十的項目中,已有Harvest、Curve、YFI、Aave四個項目下跌比例超過10%。其中Harvest從11.19億美元的鎖倉量下跌至5.85億美元。

鎖倉量的大幅下降卻帶動了Uniswap等去中心化交易所的交易量。據Uniswap官網顯示,Uniswap的交易量今日突現猛增態勢,從昨天的1.48億美元增長到21.1億美元,24小時增長1267.91%。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

據DeFi發燒友jiecut總結的數據顯示,在本次安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的LP收入近600萬美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

據官方消息,目前攻擊者已通過USDT和USDC的形式退回開發者247.9萬美元,這筆資金將通過快照按比例分配給資金受損的存款人。HarvestFinance持續發推希望黑客歸還被盜資金,并懸賞10萬美金獎勵首位成功和攻擊者取得聯系并幫助返還用戶資金的個人或團隊。

安全端倪早已顯現

在攻擊發生前,DeFi分析師ChrisBlec揭露了HarvestFinance存在的巨大風險。其指出,HarvestFinance擁有一個管理密鑰,可讓持有者隨意鑄造代幣并竊取用戶的資金。正如該項目的審計公司PeckShield和Haechi所指出的那樣,其治理參數不是由具有明確定義規則的合約來設置的。該管理密鑰可能由該項目背后的匿名開發者持有。持有人可鑄造無限數量的代幣,并消耗代幣的Uniswap池中的資金。

同時,ChrisBlec還表示,項目方或許有在試圖向用戶隱藏其審計報道。因為他發現:

Peckshield和HaechiLabs審計報告鏈接的URL都是不正確的,以及“

https://github.com…”之前的所有內容都應被刪除。

而在ChrisBlec發現問題并試圖聯系HarvestFinance社區和開發者,以詢問管理密鑰的歸屬時,其還遭受到言語攻擊,并被禁止加入HarvestFinance的Discord社區,在Twitter上被拉黑。

最新進展

在最新的推特中,官方表示將在接下來的16小時內發布事后報告,并針對未來的危機應對策略制定工作,包括評估保險方案以及賠償策略。截止發稿前,Harvest代幣FARM暫報101.35美元,24小時跌幅達56.7%。

Tags:VESTVESESTARVInvestroAIVesper Finance加密算法AESTKIPmarvin幣怎么買

POL幣最新價格
玩家超1.2萬,以太坊第一大彩票項目Pool Together新版本或將發幣 | Damo幣察_THE

編譯▏Damo索隆PoolTogether一度是有潛力的DeFi項目的典型代表,然而,隨著gas費用的增加和市場對DeFi挖礦的追捧,使得該協議對投機者沒什么吸引力.

1900/1/1 0:00:00
比特幣12周年要來了!一文讀懂比特幣的前世今生_比特幣

2020年11月1日,比特幣即將迎來12周歲的生日。12年前,一位匿名科學家,使用中本聰的名字發布了一篇名為《比特幣,一種點對點的電子現金系統》的學術論文,首次提出了比特幣的概念.

1900/1/1 0:00:00
觀點丨??區塊鏈技術在反洗錢工作中的應用前景研究_區塊鏈

來源:金融電子化 文/中國人民銀行反洗錢局課題組作為核心技術自主創新的重要突破口,推動區塊鏈技術發展運用已成為我國的國家戰略.

1900/1/1 0:00:00
有人又開始提分叉FILECOIN,真的能成功么?_COI

幣圈中自從BCH分叉比特幣之后,就開啟了一個新的潘多拉魔盒,“分叉”這個工具越來越被運用的爐火純青,以前相愛相殺的項目方與社區,基本上一有矛盾就分叉開干,于是乎幣圈中又有更多的項目出來了.

1900/1/1 0:00:00
1萬3的比特幣,散戶恐高,灰度卻還在天天買_BTC

來源:風火輪社區 前兩天就是在突破1萬3千8的那天,在某乎做了個小范圍調查(今天你又買大餅嗎,也歡迎在下方留言),看上去當價格不停增長的時候,大部分朋友還是偏理性謹慎的.

1900/1/1 0:00:00
解讀 | DeFi的崛起、發展及未來_DEFI

去中心化金融(DeFi)是一套基于區塊鏈的應用,這些應用共同構成了一個替代性的金融系統,旨在取代當前的中心化金融系統.

1900/1/1 0:00:00
ads