比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Pol幣 > Info

閃電貸攻擊頻發,黑客「空手套」DeFi_EFI

Author:

Time:1900/1/1 0:00:00

編者按:本文來自蜂巢財經News,作者:凱爾,Odaily星球日報經授權轉載。半個月內,發生在DeFi協議上的閃電貸攻擊一起接著一起,閃電貸成了黑客借來生「金蛋」的雞。進入11月,ValueDeFi、起源協議OriginProtocol、Akropolis和CheeseBank都遭到了閃電貸攻擊,總損失額超過1000萬美元。ValueDeFi的前身是被稱為「五姨夫」的YFV,它的損失超過540萬美元,這還是黑客「歸還」了200萬美元后的結果。頗有戲劇性的是,在被攻擊前一天,該團隊曾公開表示Value是最安全的DeFi項目,隨后便被黑客「光顧」。成都鏈安解釋,「閃電貸攻擊」指利用閃電貸和其他漏洞結合后,進行套利和操縱價格等攻擊。「閃電貸本身不是漏洞,不過作惡者可以利用它,以極低的成本撬動巨量資金,在多個協議間進行價格操縱或套利。」區塊鏈開發者小島美奈子認為,黑客能輕易操縱價格的原因是DeFi協議沒有采用安全的預言機策略,即當預言機傳達數據失真時,攻擊便極易發生。另有行業人士點出本質,DeFi協議在實現本身的功能時,采用單一市場價格反饋的設計極其危險。「因為是新的事物,很多項目在設計時并未充分考慮到這方面風險。」成都鏈安提示,項目方在業務邏輯設計時,應當考慮這類極端情況,必要時應找專業的審計機構審計。4天內兩DeFi協議遭「閃電貸攻擊」

安全團隊:WEEB遭受閃電貸攻擊,黑客獲利約16ETH:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,WEEB項目遭受價格操控攻擊(0xcb58fb952914896b35d909136b9f719b71fc8bc60b59853459fc2476d4369c3a),黑客利用WEEB代幣中的performUpkeep函數,將pair中大量WEEB代幣的余額燒毀,從而提高WEEB價格,獲利16ETH。目前資金仍在黑客地址中(0xe9ba23db4cab47621d72b7a51ef166992a025b16),Beosin Trace將持續對資金流向進行監控。[2023/5/10 14:53:59]

11月17日,起源協議OriginProtocol的穩定幣OUSD遭閃電貸攻擊,價格最低跌至0.13美元。此次攻擊使得OriginProtocol共計損失了225萬美元的DAI和100萬美元的ETH。就在這起安全事故的3天前,DeFi協議ValueDeFi也被黑客「光顧」,里面也涉及到閃電貸這一工具。11月14日23點36分,ValueDeFi的MultiStables機槍池遭受黑客攻擊,損失將近740萬美金的DAI。此前,ValueDeFi曾在社交平臺宣布自己是最安全的DeFi,結果立馬被打臉。黑客在完成攻擊后還返還了200萬美元,并以「doyoureallyknowflashloan」的提問發出嘲諷。

安全團隊:New Free DAO (NFD) 項目遭遇數次閃電貸攻擊:9月8日消息,CertiK天網監測到New Free DAO (NFD) 項目遭遇了數次閃電貸攻擊。漏洞在NFD項目部署的一個未經驗證的獎勵合約中,攻擊者利用閃電貸借入NFD代幣,并將其發送到攻擊合約,而攻擊合約則調用未經驗證的獎勵合約,向攻擊者發送更多的NFD代幣。攻擊者在3次攻擊中重復這個過程,獲得了4481個WBNB,價值約125萬美元。[2022/9/8 13:16:17]

ValueDeFi的MultiStables機槍池正常頁面閃電貸似乎成了黑客近來最得心應手的工具。今年以來,多起DeFi的安全事故都被安全機構指出利用了「閃電貸攻擊」,受害項目方包括bZx、Balaner、Havest、Akropolis、CheeseBank等,以及最近的ValueDeFi和OriginProtocol。「開發者還沒有了解以太坊的特性,」區塊鏈開發者小島美奈子認為,頻頻發生閃電貸攻擊是因為項目開發者對此缺乏了解。閃電貸是什么?利用它的攻擊到底是怎么發生的?Jeff是區塊鏈安全公司PeckShied硅谷研發中心負責人,他對蜂巢財經介紹,區塊鏈上的閃電貸是一種「不需要抵押就可以借貸」的貸款方式,但貸方必須在同一區塊內還貸,否則這個交易就會失敗。所以閃電貸對借款平臺來說基本是零成本、零風險。而黑客就可以利用這樣的貸款方式,以很小的成本借出大筆資金,然后用這筆資金去造成一些數字資產的價格波動,再從中漁利。根據安全機構的梳理,我們可以清楚地從ValueDeFi的這起攻擊中,看到閃電貸攻擊的運作方式。當晚,黑客先通過Aave的閃電貸功能借來8萬枚ETH,緊接著通過UniswapV2上的閃電貸借來1.16億枚DAI。借來大把錢后,黑客開始在Curve和ValueDeFi上操縱價格進行套利。選擇這兩個協議,黑客是利用了它們之間的關聯——Curve上有USDC的兌換池,要想在ValueDeFi合成資產3CRV,也需要用到USDC。在Curve上,黑客主要是用閃電貸借來的錢抬高USDC的價格,一度讓這個美元穩定幣脫錨上漲至1.788美元。而在ValueDeFi上,黑客將一部分DAI存入該協議的機槍池中,鑄造出名為3CRV的合成資產。ValueDeFi機槍池合約中有3種合成資產,分別是3CRV、bCRV和cCRV,為了方便計價,該協議合約在鑄幣時會將bCRV、cCRV轉換成3CRV進行計價,轉換途徑需先將bCRV/cCRV換成USDC,再把USDC換成3CRV。問題就出在這里。由于ValueDeFi以Curve的價格作為預言機,而Curve上USDC的價格已經大幅上漲。因此,當攻擊者發起3CRV提現時,合約會照常將bCRV、cCRV轉換成以3CRV計價,但此時USDC/3CRV的價格被操作拉高,導致用bCRV、cCRV能兌換出更多的3CRV。黑客正是憑此完成了套利,在歸集資產、還完閃電貸后,空手套利740萬美元。簡單來說,整個過程中,閃電貸本身正常運行,但黑客先后利用Aave、UniswapV2的閃電貸功能借出一大筆錢,再通過Curve操縱USDC的價格,影響ValueDeFi的功能,鑄幣套利。預言機策略失當是風險源頭

BSC鏈上自動做市商BurgerSwap遭閃電貸攻擊:5月28日消息,PeckShield派盾預警顯示,BSC鏈上自動做市商BurgerSwap疑似遭遇閃電貸攻擊,被盜超過432,874個Burger,約330萬美元,目前攻擊者已通過1inch獲利變現,目前仍有20萬枚Burger。有一名為EdisonOh投資者表示,其在投資了100萬美元并質押了xBURGER池,目前流動性從100萬美元下降到只有1萬美元,損失了97%。[2021/5/28 22:51:18]

從ValueDeFi的失竊案例看,它被攻擊主要是由于預言機出了問題。實際上,被攻擊時只是Curve上的USDC價格出現了短暫偏差,其他市場的USDC價格并沒變。但由于ValueDeFi采用的是Curve現貨價格作為預言機,才導致了套利空間的出現。小島美奈子認為,防范閃電貸攻擊,需要協議開發者使用安全的預言機策略。但怎樣才算得上是安全的預言機策略?這正是目前開發者需要持續探索的難題。由于閃電貸攻擊頻頻發生,這個功能被一些人貼上了黑標簽。有人認為,閃電貸是危險的工具;還有人覺得,它只是讓協議的漏洞更早暴露出來,對協議的安全提升有益。Chainlink的CMOAdelynZhou便是帶著發展的眼光來看待閃電貸的兩面性。他認為,閃電貸的新奇之處在于,它可以讓世界上任何一個人短暫地成為資金充裕的交易者,當然,這也讓這個人具備了突然操縱市場的可能性。但本質上,「閃電貸攻擊」這個詞并沒有抓住問題的全部。閃電貸本身不是漏洞,它只是揭示了DeFi存在已久的系統性風險。AdelynZhou與小島美奈子的觀點一致,即閃電貸攻擊往往只是對價格預言機的攻擊,「DeFi生態系統中真正的系統性風險是圍繞著中心化的Oracle,而不是閃電貸。」因此,AdelynZhou認為,「閃電貸攻擊」這種說法分散了關注點,一些擁有數億美元TVL的DeFi協議仍然依賴于單一交易所的價格反饋Oracle,這才是導致價格容易被操縱的根源。這其實與一些中心化交易所合約市場被操縱的情況類似。去年5月,Bitstamp交易所BTC現貨價格閃崩,導致合約交易平臺Bitmex短時爆倉2萬個比特幣,時值1.5億美元。這是因為,Bitmex的BTC合約指數成分中采用了Bitstamp的BTC現貨價格,且權重達50%。而在OKEx的合約指數成分中,采用了4個以上的交易所現貨價格,且權重分散,因此受到的影響較小。這或許能給予DeFi開發者們一些啟示——要在價格預言機這一源頭上下功夫,才能避免因預言機傳達失真數據而帶來的價格操縱風險。Jeff則提供了另一種預防方案,他介紹,根據閃電貸的特性,借貸和取款都要在一個區塊內完成,所以對DeFi協議開發方來說,更穩妥的設計是不允許在同一個區塊內存款和取款,這樣試圖利用閃電貸的黑客便無計可施。作為一種新的、不存在于傳統金融世界的借貸模式,閃電貸通過區塊鏈被創造,頗有創新意義,但它不應成為黑客的幫兇。DeFi協議開發者理應在頻頻發生的「閃電貸攻擊」中吸取教訓。成都鏈安提示,項目方在業務邏輯設計時,應當考慮這類極端情況。如果對此不了解,應找專業的審計機構進行審計和研究,防范各種可能的風險。

穩定幣OUSD遭閃電貸攻擊 損失325萬美元:起源協議Origin Protocol穩定幣OUSD遭閃電貸攻擊,價格已跌至0.13美元。此次攻擊使得Origin Protocol共損失225萬美元的DAI和100萬美元的ETH。此后,Uniswap中OUSD流動性從16日的35萬美元跌至12萬美元。Aave創始人Stani Kulechov表示,“如果您是協議開發人員,請立即開始檢查代碼,以避免類似的快速貸款漏洞。”截至發稿時,Origin Dollar尚未回復問題以發表評論。(coindesk)[2020/11/17 21:01:25]

Aave閃電貸規模突破3億美元:自成立以來,Aave已發行超過3億美元的閃電貸,而在七月初,這一數字僅為1400萬美元。就在8月29日,Aave發放了一筆高達1400萬美元的閃電貸,也是該平臺迄今規模最大的單筆貸款,而這種爆炸式增長也顯示出市場對新型金融產品、以及為DeFi協議提供流動性的強烈需求。2020年,Aave取得了飛速發展,最近推出測試網代碼,旨在為下一步去中心化治理做準備。本文撰寫時,根據DeBank數據顯示,Aave鎖倉量已經達到15.1億美元,在所有DeFi協議中排名第一。(decrypto)[2020/9/1]

Tags:EFIDEFDEFICRVEFINDefactorDefi Goldcrv幣漲不起來的原因

Pol幣
以太坊的價格為什么持續飆升?_以太坊

昨天上午,以太坊2.0已達到最低質押數要求,12月1日將完成創世區塊,且質押數還在持續上升,目前已超70萬枚以上.

1900/1/1 0:00:00
閃電并購三家協議:YFI創始人解讀DeFi領域的并購、結盟與合作_以太坊

編者按:本文來自鏈聞ChainNews,撰文:AndreCronje,yearn.finance創始人,編譯:PerryWang,星球日報經授權發布.

1900/1/1 0:00:00
22個高危項目崩盤跑路,黑名單新鮮出爐_數字貨幣

年關將近,很多資金盤都準備殺一波過年了,估計接下來跑路的項目會非常多。鑒叔看了市面上預警合集這一類的文章,發現基本都是復制粘貼,你抄他,他抄她,一個信息源有問題,后面就個個錯.

1900/1/1 0:00:00
EOS只有期望,沒有共識_BTC

編者按:本文來自Bingbang,Odaily星球日報經授權轉載。先看一張圖: 這張圖是前幾天區塊律動的回測數據,回測方式是在2020年1月1日,將市值排名前10的幣種每個買入100美元,到目前.

1900/1/1 0:00:00
比特幣礦工收入恢復到減半前水平,或推動比特幣價格創歷史新高_COM

編者按:本文來自Cointelegraph中文,作者:MARTINYOUNG,Odaily星球日報經授權轉載。根據最新研究,比特幣挖礦收入等關鍵鏈上指標已恢復到減半前的水平.

1900/1/1 0:00:00
區塊鏈技術如何改變音樂行業?_Opus

區塊鏈技術有能力提高金融包容性,改變全世界許多人的生活,特別是在最需要它的新興經濟體。雖然區塊鏈技術的潛力已經得到廣泛認可,甚至在比特幣本身最嚴厲的批評者中也是如此,但區塊鏈技術可能的用例往往被.

1900/1/1 0:00:00
ads