比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > SOL > Info

刀尖上的創新:閃電貸做錯了什么嗎?_TOKE

Author:

Time:1900/1/1 0:00:00

從已知的信息來看,過去一周,已經發生了4起閃電貸攻擊,包括ValueDeFi、CheeseBank、Akropolis以及今天的OUSD。

我們特意查看了一下記錄,發現自今年年初以來基本每個月都要發生幾起閃電貸攻擊。說明閃電貸攻擊已經不是一種偶然事件了。

此前的一次閃電貸攻擊

最近的一次是OUSD。攻擊方案的核心就是閃電貸+重入攻擊。大概的流程是。

1.攻擊者先用閃電貸借了一大筆ETH這樣的主流資產,然后注入到各類DeFi協議中,進行類似鑄幣、流動性挖礦這樣的操作。

2.然后由于攻擊者手上有一大筆資金,它們可以操控價格并利用某些設計上的漏洞操控系統的判斷。

Matic或向投資者提供以單價0.7美元將已鎖定Token贖回為現金的選擇權:6月11日消息,Twitter用戶@0xSisyphus發文稱,Matic向許多投資者提供了一種選擇權,即當Token價格跌破該水平線時以單價0.7美元將投資者已鎖定的Token贖回為現金。0xSisyphus同時詢問該機制的工作原理。隨后DeFi播客MarketCapping主持人@SmallCapScience回復推文并釋出相關條款:

最小購買頭寸5萬美元,最大20萬美元。根據條款和條件,在公司收到購買者簽名頁后向購買者交付Token數量和總購買價格,具體為:50%的Token在生效日期后12個月解鎖;25%的Token在生效日期后18個月解鎖;25%的Token在生效日期后24個月解鎖。所有Token將在條款生效日期后的24個月內交付給買方。即買方可以以14天的加權平均價格購買MATIC,授予期2年,解鎖期1年。在交易中,買方有Token下跌保護。如果一年后Token價格下降,買方可以選擇取回現金。[2023/6/11 21:29:04]

3.最后的結果就是由于這樣的操作會導致系統會付給攻擊者遠高于初始資產的收益,最后攻擊者會重復這些操作,最后在合約中取回或者在DEX賣掉獲得的超額資產。

數字協議安全公司OneSpan收購區塊鏈技術服務商ProvenDB:金色財經報道,數字協議安全公司OneSpan宣布已完成對區塊鏈技術服務商ProvenDB的收購,但具體收購金額暫未公開披露。本次收購交易完成后,ProvenDB將會輔助OneSpan將交易云平臺功能擴展到公共和私有區塊鏈,并為Web3業務流程提供先進的技術支持。此外,本次收購該將推動OneSpan在數字身份、協議方面的專業知識和ProvenDB區塊鏈存儲解決方案進一步結合,加速推動數字協議的信任度和完整性范式轉變。(prnewswire)[2023/1/27 11:32:19]

4.然后攻擊者再拿著一部分錢去還之前在閃電貸中借到的錢,就結束了整個攻擊過程。

去中心化跨鏈流動性協議Chainge Finance現已集成EthereumPoW:據官方消息,9月18日,去中心化跨鏈流動性協議 Chainge Finance宣布已集成EthereumPoW,目前支持WETHW、ETH、WBTC、USDT、USDC、BUSD、DAI、BNB八種資產在EthereumPoW和其他受支持的區塊鏈網絡中跨鏈漫游。[2022/9/19 7:05:31]

本質上這些攻擊的核心邏輯就是借助巨額資金來進行非正常的套利操作。

閃電貸不是漏洞,但是擴大了漏洞的風險

在這其中我們發現,雖然近期的幾次事件都把“閃電貸”這個概念作為關鍵詞,但是閃電貸本身和攻擊事件本身并沒有直接的關聯。

K4 Rally與Xchange Monster合作提供Web3游戲體驗:金色財經報道,近日,區塊鏈賽車游戲《K4 Rally》宣布與加密平臺 Xchange Monster 在 Web3.0 開發和服務方面建立了戰略合作伙伴關系。兩家公司將共同為玩家提供 GameFi 的完整價值鏈,旨在開發一種即玩即賺的 Web3 游戲體驗,讓玩家在 NFT 游戲中擁有真正的所有權,并允許在其游戲組合中無縫集成所有可用的加密資產。

據了解,《K4 Rally》不僅僅是另一款 Play2Earn 或 NFT 賽車游戲,還是有史以來第一款區塊鏈拉力游戲,也是區塊鏈游戲的新里程碑。K4 Rally 正在連接賽車運動和加密世界。而 Xchange Monster 的生態系統提供了一個獨特的、完全受監管的加密平臺,為游戲社區及其供應商提供了眾多解決方案,其支持平臺上所有 NFT 交易的直接支付。[2022/6/21 4:41:20]

在攻擊發生的前一天,ValueDeFi項目方還在宣稱自己是最安全的協議

但不可否認的是,閃電貸成為了其中極其重要的攻擊工具。用一句話來形容它的作用:“它允許你在交易期間像巨鯨一樣的行動”,最可怕的是,如果說那些資金雄厚的人更容易成為攻擊的來源,閃電貸可以讓一個一無所有,甚至沒有基本信用的人在短時間內變成一個手握重金的巨鯨,最重要的是這些人不需要任何許可、不需要良好的信用憑證也不需要付出等額或者超額的抵押品作為代價,完全是空手套白狼。

閃電貸本身不是一種漏洞,但它無形之中擴大了那些漏洞被攻擊的風險,因為第一攻擊者不需要任何代價,第二攻擊的來源大大增加,它可能會被任何一個洞悉漏洞的人作為攻擊的工具。

危險的創新:閃電貸錯在哪里?

事實上閃電貸在遭受非議之前被認為是DeFi最偉大的創新之一。閃電貸概念最早由Marble協議于2018年提出,當時開發者的想法是通過智能化合約完成的零風險貸款。智能合約平臺一次性處理交易,如果借款人不能償還貸款,整個交易就會回滾,就像貸款根本沒發生一樣。

重點是區塊鏈交易回滾這個特性,用戶和合約發起一筆交易,合約借給用戶一筆錢,然后同樣的用戶在這個交易里還回借出的金額和相應的利息就可以了。如果沒還那么這個交易就會被判定不生效,然后被回滾,也就不存在借款轉移的事情了。這在傳統觀念來說是完全不可思議的事情,因為借貸既不需要信用也不需要抵押品。

其實一開始閃電貸的用途是給那些套利者提供便捷的套利資金工具,例如分散交易所之間的額套利、清算多個借貸平臺的貸款或者進行再融資等這些操作,最簡單的就是,閃電貸可以幫助交易者從Marble銀行貸款,在一家去中心化交易所DEX中買幣,然后在另一家DEX以較高價格賣出代幣,然后獲得差價收益。這樣的目的是正常的,傳統金融中也會出現這樣的場景。唯一的區別就是閃電貸的零門檻零代價。

但是很不幸的是,我們能夠封堵漏洞,但永遠防不住人心。黑客或者潛在的攻擊者會發現閃電貸完全可以為攻擊提供充足的啟動資金,這其中產生的另外一個后果就是,由于黑客的錢是借來的,所以錢和黑客本身并沒有直接的關聯,他們的身份也更加地難以追蹤。

因此一句話總結:閃電貸減小了攻擊者的風險,攻擊會更加隨意。

閃電貸+:另一種潛在攻擊用途

作為工具,閃電貸的用途是我們永遠不能想象和預測的。我們完全不能低估“科學家”的智慧,除了經濟上的攻擊,閃電貸又被發現可以應用到別的領域的攻擊上,例如操縱去中心化社區的治理。

近期,Maker基金會智能合約開發團隊檢測到一起發生在MakerDAO治理提案中的投票違規行為,大體意思是,社區的一次提案需要持有治理代幣的用戶投票,然后有一個人就利用閃電貸借出總資產,然后用來作為抵押品在借貸平臺拿到大量的治理代幣,去參與投票,投完票然后再還回去。

聽到這里可能很多人會驚出一身冷汗,因為如果這次通過的是一項有利于攻擊者的戰略性提案,那造成的后果遠比一次套利攻擊要嚴重的多,而且這樣的攻擊顯然更加隱秘。

閃電貸本身在這次風波中并沒有任何過錯,它反而是一種讓人眼前一亮的創新,我們通過閃電貸這樣的產物看到了DeFi的想象空間是有多大。但基于當前DeFi正處在一個實驗性階段,因此大量的漏洞和攻擊者會將閃電貸用到各種非法用途上,所以很多人認為閃電貸是一種極為危險的創新,換個角度來說也正式因為閃電貸的存在,使得各項目方更加重視安全,這也是一種價值。

來源:金色財經

Tags:TOKTOKETOKENKENLUXETOKENFeed TokenExcursion Tokenimtoken中文官網

SOL
三陽一調整的節奏 再次抄底機會在哪兒?_TOO

主板區幣種分析 比特幣:今日居于強勢行情的調整概率較大,4小時攻擊線明顯拐頭向下,從近期運行分析,大致都會呈現短期調整,日線成交量三陽一陰,大概率調整,從昨日至今日反彈力度一次比一次差.

1900/1/1 0:00:00
懂哥談趨勢:大餅今晚懂哥來指路_NFT

知足之人,雖臥地方,猶為安樂。不知足者,雖處天堂,亦不稱意。人性本身導致了跌市的恐慌和升市的貪婪.

1900/1/1 0:00:00
大財配資在線配資 低位藍籌帶動大盤 A股卻現分化行情_AGI

截止午間收盤,從整體看三大指數早盤小幅低開,券商板塊今日領漲,帶動大盤反彈,創業板則呈沖高回落的走勢,表現依舊較弱,兩市半日成交額超5000億,北向資金凈流出超10億元,市場兩極分化較為嚴重.

1900/1/1 0:00:00
MTC智能流量鏈構建大規模商用系統生態經濟模型機制_CELO

如今,移動互聯網流量紅利已經消失,“買不起”的流量讓各行各業哀鴻遍野。數據顯示,截至2019年底,我國手機上網用戶已突破16億,但與2018年相比,增幅明顯回落.

1900/1/1 0:00:00
紫盈說幣:11.19比特幣投資——扎實技術分析過硬的投資心態,愿你投資路上順風得水_ABS

  永遠不要低估市場的力量,保持敬畏與機敏!——大家好我是紫盈老師!      做貨幣投資,我知道的虧損80%都是重倉操作。盈利了,重倉想贏更多,虧損了,重倉想回本,這就是人性弱點.

1900/1/1 0:00:00
金色微訪談第15期 | 對話王鳳杰:網宿科技護航區塊鏈全球用戶訪問更快更安全_加密貨幣

11月18號15:00,網宿科技云安全產品總監王鳳杰做客金色微訪談直播間,本次直播由金色財經花花主持,主題為“網宿科技:護航區塊鏈全球用戶訪問更快更安全”直播過程中.

1900/1/1 0:00:00
ads