比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

閃電貸攻擊:曾經的 DeFi 之王YFI也未能幸免_USDC

Author:

Time:1900/1/1 0:00:00

引言:關于DeFi的安全問題,從2020年2月份到現在,損失數億美元,各路專家已有無數文章來解析DeFi樂高的風險,直到現在這類問題依然沒有引起開發者們的高度重視,在市場持續狂熱以及鎖倉規模不斷推高的環境中,人們似乎已經忘了,那個深埋在狂歡大陸土地下的隱患,并沒有消失......

曾經的DeFi之王YFI協議未能幸免

2021年第一次閃電貸攻擊事件,發生在了2020年的DeFi王者——YearnFinance協議身上,當然,這是偶然事件還是開年先拿王者開刀,來嘲諷DeFi的無能,我們暫且不論,也無從洞察“攻擊者”的心境,這里,我們來看一下發生了什么。

根據慢霧科技的情報,遭受攻擊的是YearnFinance協議的DAI策略池,具體情況如下:

馬斯克:未來12個月推特不會從創作者的“打賞費”中分一杯羹:金色財經報道,馬斯克今日在推特上發推文表示,鼓勵內容創作者向粉絲提供訂閱內容,內容可涵蓋長文章至長視頻等各個方面,且他們只需在設置中開啟內容變現(Monetization)功能,便可收到“打賞”。他表示,在接下來的12個月里,推特將分文不收。內容創作者將獲得推特所收到的所有金額的“打賞”,若用戶使用iOS或Android系統,其收到的訂閱費用為70%(平臺收取30%),而若是使用網頁平臺,其收到的訂閱費用為92%(這具體取決于“打賞者”使用的支付服務商)。而在第一年之后,iOS和Android系統收取的費用將降至15%,但推特將在此基礎上增加少量費用,具體取決于“打賞金額”量。馬斯克稱,推特還將幫助推廣創作者的內容。他們的目標是讓創造者的熱度最大化。并且在任何時候,創作者都可以選擇離開推特平臺,并帶走他們創作的內容。[2023/4/14 14:02:43]

1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH

彭博社:FTX首席執行官SBF正考慮競購Celsius的資產:9月28日消息,消息人士透露,FTX首席執行官Sam Bankman-Fried(SBF)正在考慮競購破產的加密借貸平臺Celsius Network的資產。

此前消息,FTX正洽談以約320億美元估值融資10億美元,以收購零售交易平臺。昨日消息,FTX以14.22億美元的出價贏得Voyager Digital資產拍賣。(彭博社)[2022/9/28 22:36:25]

2.攻擊者使用從第1步借出的ETH在Compound中借出DAI和USDC

3.攻擊者將第2步中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CurveDAI/USDC/USDT的大部分流動性

上市礦企8月持有34657枚比特幣,環比增加857枚:9月13日消息,Bitcoin Magazine統計數據顯示,上市礦企8月份持有34657枚比特幣,相比上月增加857枚,結束了連續三個月拋售的趨勢。[2022/9/13 13:26:12]

4.?攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值

5.攻擊者第3步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣

Evmos:v6 版本升級后部分節點出現了 JSON-RPC 延遲增加和掉線問題,目前正在修復:7月5日消息,Cosmos 生態 EVM 兼容鏈 Evmos 在 Twitter 上表示,在 v6 版本升級后,部分公共節點供應商出現了 JSON-RPC 延遲增加和掉線問題,目前 Evmos 核心團隊正在與供應商合作解決該問題。用戶若遇到 MetaMask 延遲問題可以更換公共節點 RPC。[2022/7/5 1:51:49]

6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復

7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例提現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中

8.由于第3步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者

9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利

攻擊者利用閃電貸進行這一循環套利,使得YearnFinance損失高達千萬美元!

根源不是閃電貸,而是脆弱的價格機制

YFI和Curve之間的組合,利用LP的不同凈值來計算份額,通過池子里的份額來決定價格,這是典型的價格操控!

我們把現在的各DeFi協議當作是各個國家,每個國家制定不同的政策規則,商人通過政策規則之間的組合,尋找突破口,來獲取利差。這是光明正大的賺取合理收益,無法責怪攻擊者,因為,你的機制告訴了別人,怎么來操控我的價格進行套利。

關于閃電貸攻擊的問題,我們已經闡述過多次,《解讀|Compound遭受價格預言機操縱攻擊事件始末》,這篇文章里有詳細描述。

價格操控的背后所暴露的問題,才是我們更應該去思考和研究的方向。

現如今的DeFi協議開發者,往往把快速、高效放在第一位,對區塊鏈的本質充耳不聞,大家都求快,不愿去解決本質問題的根源。因為幾乎所有人都正在這樣做,睜一只眼閉一只眼。

比特幣的設計,是讓所有節點一起對正在廣播的交易進行驗證,所有人都同意的廣播,這筆交易才作數。其本身就是一個冗余的復雜系統,比特幣并非是為了在“可用性”方面做出創新,而是在“可信性”方面給出了一個完美的解決方案,解決了去中心化過程中的安全問題。比特幣網絡的算力規模越大,網絡越安全,但其處理交易的效率并沒有提高。

如果一個價格機制可以簡單的利用所謂的“可信”節點上傳到鏈上或者通過LP份額的方式來簡單決定,而使用這個價格的DeFi協議或者用戶無法對你的價格進行無需許可的有效驗證,那么你給出的價格就是你說的算,并不是共識過的價格,并不是大家一起說的算;進而,基于這套價格體系的鏈上經濟體的安全系數,也必然不會隨著規模的擴大而增強。簡單來講,這與區塊鏈本質背道而馳,舍本逐末。

堅定去中心化的安全之路

NESTProtocol堅持以無需許可,可被任何人驗證的無套利空間的價格同步在鏈上生成,供DeFi協議調用,隨著NEST報價礦工/驗證者參與規模的增長,其在鏈上生成的價格數據質量也會同步提高,這是一個非合作博弈系統所應該表現出來的基礎屬性,可累積博弈。

在有效市場下,這種報價礦工之間的博弈、報價礦工與驗證者之間的博弈,以及協議與二級市場之間的博弈,多維度非合作博弈生成的鏈上價格才是我們應該去追求的安全之根。

堅持區塊鏈本質,堅定去中心化精神,是區塊鏈行業發展的第一準則。

撰文|NESTFANS.知魚

來源:金色財經

Tags:DAIUSDSDTUSDCDAI價格泰達幣usdt錢包usdt幣交易違法嗎香港CUSDC

以太坊交易所
2021.2.9 程晟說幣 比特幣刷新歷史高點多頭再度發力順勢而為_COM

前言 昨日前言之中提前說明到了新春佳節,場內交易萎靡,這個時候也就不說太多了,思路沿用的,短線為底,頂部根據重壓在考慮是否跟進高空即可.

1900/1/1 0:00:00
霍比特HBTC正式上線HBC通證模型2.0版本_HBC

霍比特HBTC發起的“HBC通證模型升級2.0的社區投票”活動,已于2021年2月8日12:00結束.

1900/1/1 0:00:00
楊凱:特斯拉高調入局 比特幣2021年還會漲多高?_BTC

北京時間2月8日20點50分左右,據彭博社消息,特斯拉表示,根據新政策總計對比特幣投資15億美元,預計在不久的將來開始接受比特幣作為支付產品的一種形式,將受適用法律的約束.

1900/1/1 0:00:00
?MMMDAPP智能合約技術有什么過人之處和MDF技術誰更強!_TUR

??可以長期運行的所有智能合同項目????智能合約只是區塊鏈上的自動化流程。?MDF/項目可以使用智能合約,但是“沒有人投資智能合約”,您可以投資使用智能合約技術的項目/MDF.

1900/1/1 0:00:00
Basis團隊希望將流動性轉移至BAS V2/DAI池。_ASV

2月9日BasisV2正式啟動:從BASV1向BASV2遷移開始。那么,BASV2是如何進行遷移的,對現有的流動性提供者和BASV1持有人有什么影響?遷移過程中BAS獎勵變化首先,BAS代幣總量.

1900/1/1 0:00:00
趨勢交易 不要懼怕短期的回調_ROL

01 比特幣以及主流開始反彈,昨日文章已經明確強調不要擔心行情,上漲趨勢還未結束。原文鏈接:比特幣不會結束,主流行情或將開始 02 跨Rollup訂單簿DEX Zada Finance宣布上線S.

1900/1/1 0:00:00
ads