編者按:本文來自藍狐筆記,Odaily星球日報經授權轉載。藍狐筆記有不少讀者一直在問DeFi保險的事情,尤其是怎么看NXM價值捕獲的問題。今天的主題是,如何看待NXM和它的價值捕獲。NXM是NexusMutual的代幣,要理解NXM的價值,首先來看NexusMutual。NexusMutual是DeFi保險
NexusMutual目前主要是為DeFi領域提供保險服務,針對DeFi協議可能出現的智能合約漏洞風險提供社區互助保險。它是社區互助保險的區塊鏈版本。那么,具體來說,NexusMutual是怎么一回事?它主要由三個部分組成:購買保險、承保、索賠。購買保險截止到藍狐筆記撰稿時,目前DeFi用戶在DeFi協議中鎖定超過67億美元資產,而這些協議有可能因為存在智能合約的漏洞而產生風險。為了規避資產重大損失的風險,用戶可以去NexusMutual上購買相關協議的保險,目前在NexusMutual上可以購買到41個DeFi項目的保險,幾乎大多數主流的DeFi協議的智能合約保險都可以購買到。
要想購買DeFi協議的智能合約保險,首先必須是NexusMutual社區會員。成為社區會員需要支付0.002ETH的費用,在成為會員之后,即可購買DeFi協議的保險。此外,還需要注意的是,由于合規和監管原因,有17個國家的用戶無法成為會員。目前NexusMutual上可承保資產主要有ETH和DAI,不同協議的可承保金額和保費也不同。截止到藍狐筆記撰稿時,目前活躍的ETH承保總額達到86,055ETH,活躍的DAI承保總額達到7,619,141DAI,目前用戶購買的保險總數達到715個。
安全公司:AurumNodePool合約遭受漏洞攻擊簡析:金色財經報道,據區塊鏈安全審計公司Beosin EagleEye監測顯示,2022年11月23日,AurumNodePool合約遭受漏洞攻擊。
Beosin分析發現由于漏洞合約的changeRewardPerNode函數未進行驗證,導致攻擊者可以調用該函數進行任意值設置。
攻擊者首先調用changeRewardPerNode函數將每日獎勵值設置成一個極大數,接下來調用claimNodeReward函數提取節點獎勵,而節點獎勵的計算取決于攻擊者設置的rewardPerDay值,導致計算的節點獎勵非常高。而在這一筆交易之前,攻擊者便通過一筆交易(0xb3bc6ca257387eae1cea3b997eb489c1a9c208d09ec4d117198029277468e25d)向合約存入了1000AUR,創建了攻擊者的節點記錄,從而使得攻擊者能夠提取出該節點獎勵。最終攻擊者通過該漏洞獲得約50個BNB($14,538.04)。[2022/11/23 8:01:04]
慢霧:跨鏈互操作協議Nomad橋攻擊事件簡析:金色財經消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊分析如下:
1. 在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。
2. 項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。
3. 因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。
綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。[2022/8/2 2:52:59]
從上圖可以看到不同協議的保費是不同的。購買同樣天數和金額的保險,Bancor的保費貴于Aave。社區會員要購買DeFi保險,首先是選擇特定的協議,其次是選擇保險的天數和保險的金額。目前保險的可選期間為30天到365天,用戶可以自由設置;保險資產可以選擇ETH或DAI,金額根據其承保池中的金額有個最大的承保能力。例如,截止到藍狐筆記寫稿時,CompoundV2最多可以承保的ETH為14,409個ETH,可以承保的DAI為5,602,438。
慢霧:DEUS Finance 二次被黑簡析:據慢霧區情報,DEUS Finance DAO在4月28日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:
1.攻擊者在攻擊之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。
2.在幾個小時后攻擊者先從多個池子閃電貸借出143200000USDC。
3.隨后攻擊者使用借來的USDC在BaseV1Pair進行了swap操作,兌換出了9547716.9個的DEI,由于DeiLenderSolidex中的getOnChainPrice函數是直接獲取DEI-USDC交易對的代幣余額進行LP價格計算。因此在此次Swap操作中將拉高getOnChainPrice函數獲取的LP價格。
4.在進行Swap操作后,攻擊者在DeiLenderSolidex合約中通過borrow函數進行借貸,由于borrow函數中用isSolvent進行借貸檢查,而在isSolvent是使用了getOnChainPrice函數參與檢查。但在步驟3中getOnChainPrice的結果已經被拉高了。導致攻擊者超額借出更多的DEI。
5.最后著攻擊者在把用借貸出來DEI兌換成USDC歸還從幾個池子借出來的USDC,獲利離場。
針對該事件,慢霧安全團隊給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。[2022/4/28 2:37:18]
Grim Finance 被黑簡析:攻擊者通過閃電貸借出 WFTM 與 BTC 代幣:據慢霧區情報,2021 年 12 月 19 日,Fantom 鏈上 Grim Finance 項目遭受攻擊。慢霧安全團隊進行分析后以簡訊的形式分享給大家。
1. 攻擊者通過閃電貸借出 WFTM 與 BTC 代幣,并在 SpiritSwap 中添加流動性獲得 SPIRIT-LP 流動性憑證。
2. 隨后攻擊者通過 Grim Finance 的 GrimBoostVault 合約中的 depositFor 函數進行流動性抵押操作,而 depositFor 允許用戶指定轉入的 token 并通過 safeTransferFrom 將用戶指定的代幣轉入 GrimBoostVault 中,depositFor 會根據用戶轉賬前后本合約與策略池預期接收代幣(預期接收 want 代幣,本次攻擊中應為 SPIRIT-LP)的差值為用戶鑄造抵押憑證。
3. 但由于 depositFor 函數并未檢查用戶指定轉入的 token 的合法性,攻擊者在調用 depositFor 函數時傳入了由攻擊者惡意創建的代幣合約地址。當 GrimBoostVault 通過 safeTransferFrom 函數調用惡意合約的 transferFrom 函數時,惡意合約再次重入調用了 depositFor 函數。攻擊者進行了多次重入并在最后一次轉入真正的 SPIRIT-LP 流動性憑證進行抵押,此操作確保了在重入前后 GrimBoostVault 預期接收代幣的差值存在。隨后 depositFor 函數根據此差值計算并為攻擊者鑄造對應的抵押憑證。
4. 由于攻擊者對 GrimBoostVault 合約重入了多次,因此 GrimBoostVault 合約為攻擊者鑄造了遠多于預期的抵押憑證。攻擊者使用此憑證在 GrimBoostVault 合約中取出了遠多于之前抵押的 SPIRIT-LP 流動性憑證。隨后攻擊者使用此 SPIRIT-LP 流動性憑證移除流動性獲得 WFTM 與 BTC 代幣并歸還閃電貸完成獲利。
此次攻擊是由于 GrimBoostVault 合約的 depositFor 函數未對用戶傳入的 token 的合法性進行檢查且無防重入鎖,導致惡意用戶可以傳入惡意代幣地址對 depositFor 進行重入獲得遠多于預期的抵押憑證。慢霧安全團隊建議:對于用戶傳入的參數應檢查其是否符合預期,對于函數中的外部調用應控制好外部調用帶來的重入攻擊等風險。[2021/12/19 7:49:04]
*承保在NexusMutual上,DeFi用戶購買了保險,那么為保險提供承保的資金來自哪里?來自于NexusMutual社區的用戶提供的資金池。跟購買保險的用戶一樣,要參與承保,用戶也首先必須成為會員。為什么NexusMutual的用戶愿意承保?因為可以獲得承保的收益。目前累計的保費超過774ETH,價值超過30萬美元,其中保費最多的是Curve穩定幣池。用戶首先會選擇自己認為安全的智能合約,然后決定存入相應的代幣量,從而賺取保費。用戶可以隨時調整自己的承保。目前用戶質押代幣量最多的幾個DeFi協議:CompoundV2、CurveAllPools、Synthetix、Aave,質押者都超過300個,質押的NXM都超過了24萬個,按照目前的價格,這幾個協議的智能合約承保資金池都超過1000萬美元。
慢霧:Spartan Protocol被黑簡析:據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:
1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;
2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;
3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;
4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;
5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;
6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;
7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;
8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;
9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。[2021/5/2 21:17:59]
當然,因為用戶賺取了收益,也需要承擔義務。如果發生成功的索賠事件,該資金池的相應資金會償付給用戶,會使用ETH支付用戶的索賠,同時銷毀相應的NXM。如果用戶退出質押,則需要90天的鎖定期。社區用戶在NexusMutual的承保資金池中存入NXM。那么,用戶怎么獲得NXM代幣?要想獲得NXM,用戶在成為會員后,需要用ETH進行購買。也就是相當于向資金池中存入了ETH,從而獲得NXM。因此,NXM價值支撐也跟ETH價值的漲跌產生關系。*索賠評估如果某個DeFi協議的智能合約出現風險事件,購買該協議保險的社區用戶可以提出保險索賠。保險索賠由索賠評估師們進行評估。而成為索賠評估師也需要質押NXM。索賠評估師們也會獲得相應的獎勵。目前提出的索賠達到26個,通過的索賠為3個,23個索賠被否決。其中成功索賠的均為2020年2月份因bZx智能合約發生漏洞產生的賠付事件。賠付金額達到34,304.16美元。
NXM的價值捕獲
NXM是NexusMutual的代幣,那么,它的價值來源是什么?本質上NexusMutual也是流動性池的模式,社區會員向NexusMutual提供ETH資金,通過存入ETH,用戶獲得NXM代幣。部分類似于Uniswap流動性池模式,用戶提供了流動性之后,會獲得流動性份額代幣。NXM相當于NexusMutual中資金池的流動性份額代幣,正如Uniswap的流動性提供者可以獲得交易費用收益,而NXM持有人也有機會捕獲保費收益。從NexusMutual的官方信息看,NXM有一個定價公式:
從這個定價公式看,其中的A、C是常數,不會變。影響NXM價格的是MCR和MCR%。MCR是MinimumCapitalRequirement,也就是說資金池中支付所有保險賠付的最低資金要求,可以支持一年期內99.5%的可償付。MCR%是指資金池的所有資金/MCR的比率。藍狐筆記寫稿時,NexusMutual的MCR為101,298ETH,MCR%為161.62%,可以計算出NXM的價格為50.5美元。從NXM的價格計算公式中可以看出,MCR%對NXM短期價格影響最大,而其長期價值的捕獲則主要取決于MCR,也就是最低資本要求。MCR的上漲則主要取決于購買保險金額的上漲。從這個角度,NXM的價值主要取決于保險需求規模的基本面。如果DeFi整體持續上漲,那么對智能合約保險的需求也會持續上漲。如果從短期看,MCR%對NXM的價格影響更顯著。在8月份,MCR%有兩個高點,一是在8月11日,達到165.0339%,一個是在8月21日,高達170.6783%,而這也是8月份內的兩個價格小高點,短期內MCR%對NXM的價格影響很明顯。如下圖:
由于MCR%跟承保資金池的增長和MCR都有關系。那么,MCR%的上漲或下降,跟承保資金池和MCR的相對增長速度有關系。當MCR上漲速度超過承保資金池增長,MCR%會下降,這樣短期內會導致NXM價格下降。所以,我們在關注NXM價格的時候,要觀察MCR和MCR%的變化。在藍狐筆記寫稿時,MCR%為161.62%,由于MCR每四個小時增加1%,除非承保資金池增速更快,不然這會導致MCR%的下降。而MCR%的下降會導致NXM價格的下降。所以,投資NXM的小伙伴們不能完全按照傳統的代幣需求的邏輯進行投資,因為隨著MCR%的下降,短期內會導致NXM價格的下降。當MCR%低于130%時,MCR停止增加。這個時候,隨著資金池的持續增加,MCR%可能會向上,NXM價格也隨之上漲,當然如果有人拋售NXM則另說。整體來說,NXM價格上漲的支撐主要來自于其業務的基本面。如果購買保險的金額在上漲,那么,MCR也在上漲。MCR上漲,意味著NXM價格的上漲。當然,這也意味著,如果MCR下降,其價格也會下降。從這個角度,投資NXM,從長期的角度,主要看其購買保險資金的規模,也就是其業務本身的需求量大小,同時關注其承保資金池規模的增長。
此外,還要考慮競爭格局的問題。如果NexusMutual保險業務被新的競爭對手搶走,NXM的價格也會下降。因此長期投資NXM的很重要的考慮因素在于是否看好它的保險業務的競爭力。從這個角度看,NXM也存在一定的不確定性,如果其保險業務被新來者,如YFI搶占,那么有可能對其MCR和MCR%產生影響。NXM價值天然跟ETH相關
由于MCR是用ETH計價,在一定程度上,擁有NXM相當于擁有ETH的敞口。我們看看NXM美元計價與ETH計價波動,兩者存在較大相關性。
NexusMutual的護城河
*NexusMutual擁有先發優勢目前NexusMutual的優勢在于它的占位。它是最早進行DeFi保險探索的項目之一。當我們提到DeFi保險的賽道時,NexusMutual是被無法忽視,也是無法繞過的項目。從目前整體數據看,截止到藍狐筆記寫稿時,NexusMutual資本池達到158,961個ETH,價值63,072,626美元,活躍保險總額達到104,537個ETH,達到其資本池容量的大約65%。不管是從承保的資金池還是保險的購買需求來看,發展都是比較迅速的。這些是NXM價值捕獲的基礎。從下圖可以看出其承保資金池中ETH在最近一個月增長非常迅速。
下圖可以看出NexusMutual上整體質押的NXM增長迅速,超過380萬個,達到總數的53%左右,由于其質押解鎖期達到90天,說明有不少用戶對它看好。
*承保資金池并非是牢不可破的護城河從上面的描述,從業務角度,我們可以看到NexusMutual本身主要由承保、購買保險、索賠這三個方面構成。首先承保人提供的資金池是支撐整個NexusMutual保險的基礎。沒有承保人提供的資金池,就無法提供DeFi保險服務。所以,DeFi保險首要競爭力是其承保資金池中資金規模。而吸引資金的核心在于其收益率。這意味著,NexusMutual的護城河并不是牢不可破的。如果在NexusMutual承保的收益,不如在YFI上承保的收益,承保的用戶也會流向YFI。如果沒有承保資金或承保資金規模不夠,那么,用戶也就無法夠買或購買能滿足自己需求的保險。這也意味著NXM價格無法上漲。當然,反過來也是一樣,如果NexusMutual上的承保收益高于YFI,那么,也會將資金從YFI上吸引過來。當然,這不僅僅是NexusMutual的問題,整個DeFi保險領域也會有同樣的問題。那么,如何來提升承保人的收益?這成為DeFi保險的關鍵。這個可能需要創造性的解決方案。通過流動性挖礦還是其他的模式?此外,購買保險的用戶如果保費過高,也會減少購買意愿,這兩者如何達成均衡也是重要考慮因素。*NexusMutual的軟肋目前要想在NexusMutual上購買保險和承保,首先必須是其社區的會員,成為會員需要進行KYC。由于合規和監管原因,目前全世界有17個國家的用戶無法成為會員,其中包括印度、俄羅斯、中國、日本、墨西哥、伊朗等國家。
這意味著有很多用戶無法成為NexusMutual的社區用戶。而YFI新推出的無須KYC的無須許可的DeFi保險可能會對NexusMutual產生沖擊。DeFi保險還處于非常早期的階段,目前看NexusMutual是DeFi保險的龍頭,但未來也許會有其他模式的DeFi保險誕生。DeFi保險的競爭才剛剛開始,未來的格局也許會發生變化。
加密信貸的市場需求 有兩種用例的情況下,我愿意借錢給別人:借用法幣來支付電費、租金以及工資的礦工:他們會用礦機或者資產負債表上的BTC、ETH作為抵押品來進行借貸.
1900/1/1 0:00:00如果說前天的下跌是開胃菜,那昨天的瀑布才是正餐,比特幣單日跌幅超過10%。瀑布還比較講究的分兩次進行,一次從昨天下午開始11500附近跌至10700,第二次今天早上進行,10700最低時跌破10.
1900/1/1 0:00:00珍珠幣已經震蕩中飛起,可是很多人確實免費的珍珠,為什么會有免費的珍珠?為什么又有免費的魚,因為挖礦!怎么挖?激動得內心顫動的雙手,可是不知道怎么下手,甚至有的朋友喊出了,寧可被割也要挖礦的吶喊.
1900/1/1 0:00:00進入周末后,行情就平靜了許多,前兩天行情下跌對市場影響還是挺大的,當前這個狀態不過分看好也不過度看衰就是比較好的狀態。昨天灰度資產發出了消息,截至9月4日,灰度資產管理總規模已降至55億美元.
1900/1/1 0:00:00編者按:本文來自Cointelegraph中文,作者:MichaelKapilkov,Odaily星球日報經授權轉載.
1900/1/1 0:00:00作為這幾天最火熱最具話題性的項目SushiSwap,大家見證了他一日登陸三大交易所的記錄,看到了它的由盛至衰,又在FTX老板Sam手里東山再起.
1900/1/1 0:00:00