比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > UNI > Info

一文梳理 Harvest Finance 閃電貸安全事件_EST

Author:

Time:1900/1/1 0:00:00

HarvestFinance此次遭受閃電貸攻擊主要是由于fToken在鑄幣時采用Curvey池中的報價,攻擊者可以通過巨額兌換操控預言機價格來控制fToken的鑄幣數量,從而獲利。

撰文:阿得

10月26日中午12時左右,DeFi熱門項目HarvestFinance被曝遭黑客攻擊。據推特網友發現,疑似有黑客借用閃電貸,使用20ETH從HarvestFinance中套現超400萬美元。

消息擴散后,HarvestFinance項目的FARM代幣價格在短時間內下跌近60%,同時HarvestFinance和Curve的鎖倉量大幅減少。截至目前,Curve鎖倉量為8.53億美元,較昨天減少25.92%;HarvestFinance鎖倉量為5.85億美元,較昨天減少47.27%。

鏈聞對相關信息進行梳理,簡析HarvestFinance本次安全事件的要點。

Animoca Brands發布2022財報:持有數字資產總價值超20億美元:金色財經報道,Animoca Brands官方發布2022財年業績報告,其中顯示旗下投資組合(包括The Sandbox、GAMEE、REVV Motorsport等)的賬面價值達到4.02億美元,較上一財年的2.91億美元增加了超過1億美元。

在數字資產價值方面,當前Animoca Brands旗下持有的數字資產總價值超過20億美元,其中包括The Sandbox 代幣和儲備(約合 4.69 億美元)以及PROS、ASTRAFER、QUIDD、PRIMATE、REVV、TOWER、GMEE 等其他 Animoca品牌相關代幣(約合16億美元)。

在投資者信息更新方面,Animoca Brands還披露了六項重大收購,包括Grease Monkey Games、Life Beyond Studios和Tiny Tap等。[2023/8/28 13:02:05]

到底發生了什么?

1inch Network聯創:SEC對兩家中心化交易所的執法可能會對美國Web3的增長產生負面影響:金色財經報道,1inch Network聯合創始人Sergej Kunz認為,SEC對兩家中心化交易所的執法行動可能會對美國 Web3 的增長產生負面影響。我和Brian Armstrong的觀點一樣,SEC正在扼殺美國的創新,那里的所有公司都在考慮轉移到另一個國家。歐洲通過建立加密資產市場 (MiCA) 立法為加密貨幣生態系統制定可靠的監管標準,這與大西洋彼岸缺乏此類標準形成鮮明對比,那里的Web3公司和支持者繼續呼吁監管更加明確。

此外,Kunz補充說,像FTX崩潰這樣的事件表明,信任一個中心化的一方來持有他們的資金或資產存在風險。?[2023/6/8 21:24:08]

據慢霧安全團隊分析,HarvestFinance項目此次遭受閃電貸攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

Lido向ETH提款申請人發送NFT提款憑證:5月19日消息,區塊鏈分析公司 Nansen 發推稱,用戶在 Lido Finance 發出 ETH 提款請求后,將會收到一個 NFT,一旦提款請求被接受,NFT 圖像將會更新并通知提款申請人,用戶可以將該 NFT 作為提款憑證(收據)。

另據 Lido 官推轉發 @Lido_intern 披露的信息,Lido Finance 推出的 ETH 提款 NFT 是可以轉讓的,這意味著用戶可以將其發送到自己希望接收未質押的任何 ETH 錢包中。[2023/5/19 15:12:55]

攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小;隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC。;隨后攻擊者開始重復此過程持續獲利。

最近活躍2年以上的BTC供應百分比達到一年高點:金色財經報道,Glassnode數據顯示,最近活躍2年以上的BTC供應百分比剛剛達到 45.325%的一年高點。[2022/10/9 12:50:23]

其他攻擊流程與上訴分析過程類似參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

安全事件發生后,HarvestFinance初步調查后更新推特表示:

就像其他套利經濟攻擊,本次攻擊源于一筆巨額閃電貸。攻擊者多次操縱一個資金池的價格,以耗盡另一個資金池里的資金,隨后再將資金轉換為renBTC并套現。

此外,HarvestFinance官方還表示:

此次攻擊是通過Curvey池進行。為了保護用戶,HarvestFinance已經將y池和BTCCurve策略資金存入Vault中。目前為止,所有穩定幣和BTC資金都在Vault中。其他池不受影響。

Magic Square完成新一輪融資,Huobi Ventures參投:9月27日消息,多鏈加密應用商店MagicSquare宣布獲得Huobi Ventures新一輪戰略投資,具體金額暫未披露。Magic Square將利用這筆資金繼續開發其平臺、加速技術采用并擴大用戶群。

此前報道,MagicSquare于今年七月完成300萬美元種子輪融資,Binance Labs領投,九月宣布引入新戰略投資者Gate Labs。[2022/9/27 22:34:05]

HarvestFinance還通過與RenProtocol合作,并相關的10個BTC地址,希望幣安、火幣、OKEx和Coinbase等交易平臺對其進行凍結。其進一步稱:

除了持有被盜資金的BTC地址,我們現在還掌握了大量關于攻擊者的個人身份信息。他在加密社區頗為有名。

后續影響

由于本次安全事件涉及的金額較大,且影響較廣,再次引發市場對DeFi項目安全性的擔憂。Cobo聯合創始人神魚在微博表示,理論上凡是Harvest上的穩定幣和BTC挖CRV的單幣都有這個風險,大家抓緊提現。

在市場恐慌蔓延的情況下,Debank數據顯示,DeFi市場總鎖倉價值從10月25日的149.98億美元下降至今日138.90億美元。在鎖倉量排名前十的項目中,已有Harvest、Curve、YFI、Aave四個項目下跌比例超過10%。其中Harvest從11.19億美元的鎖倉量下跌至5.85億美元。

鎖倉量的大幅下降卻帶動了Uniswap等去中心化交易所的交易量。據Uniswap官網顯示,Uniswap的交易量今日突現猛增態勢,從昨天的1.48億美元增長到21.1億美元,24小時增長1267.91%。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

據DeFi發燒友jiecut總結的數據顯示,在本次安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的LP收入近600萬美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

據官方消息,目前攻擊者已通過USDT和USDC的形式退回開發者247.9萬美元,這筆資金將通過快照按比例分配給資金受損的存款人。HarvestFinance持續發推希望黑客歸還被盜資金,并懸賞10萬美金獎勵首位成功和攻擊者取得聯系并幫助返還用戶資金的個人或團隊。

安全端倪早已顯現

在攻擊發生前,DeFi分析師ChrisBlec揭露了HarvestFinance存在的巨大風險。其指出,HarvestFinance擁有一個管理密鑰,可讓持有者隨意鑄造代幣并竊取用戶的資金。正如該項目的審計公司PeckShield和Haechi所指出的那樣,其治理參數不是由具有明確定義規則的合約來設置的。該管理密鑰可能由該項目背后的匿名開發者持有。持有人可鑄造無限數量的代幣,并消耗代幣的Uniswap池中的資金。

同時,ChrisBlec還表示,項目方或許有在試圖向用戶隱藏其審計報道。因為他發現:

Peckshield和HaechiLabs審計報告鏈接的URL都是不正確的,以及“https://github.com…”之前的所有內容都應被刪除。

而在ChrisBlec發現問題并試圖聯系HarvestFinance社區和開發者,以詢問管理密鑰的歸屬時,其還遭受到言語攻擊,并被禁止加入HarvestFinance的Discord社區,在Twitter上被拉黑。

最新進展

在最新的推特中,官方表示將在接下來的16小時內發布事后報告,并針對未來的危機應對策略制定工作,包括評估保險方案以及賠償策略。截止發稿前,Harvest代幣FARM暫報101.35美元,24小時跌幅達56.7%。

Tags:ESTVESVESTNCEDecentralized Community Investment ProtocolElves CenturyVEST價格Yearn Finance Protocol

UNI
互聯網原生「硅谷」的雄心:一文了然 The LAO 社區資助版圖_THE

TheLAO社區資助的13個項目涉及去中心化資產管理、交易與衍生品、NFT、開發與工具、基礎設施這五類領域.

1900/1/1 0:00:00
Epoch項目愿景與平臺功能_POC

Epoch——安全、專業、全面的去中心化金融服務平臺Epoch基金會的使命是建立一個簡便高效的去中心化金融服務平臺.

1900/1/1 0:00:00
坎耶·韋斯特:比特幣人知道美國和人類的真正解放_Chain

美國總統候選人坎耶·韋斯特在接受喬·羅根的播客采訪時表示對比特幣的尊重。他說,比特幣業者“真的對美國和人類的真正解放有一個看法.

1900/1/1 0:00:00
【BICC】人人影視CVNT(ERC20)代幣上線BICC公告_EGOD

尊敬的幣交所用戶: 您好,幣交所將于2020年10月26日18:00開放ContentValueNetwork(ECVNT)充值業務。10月26日20:00開放ECVNT/USDT交易對.

1900/1/1 0:00:00
大型機構多頭持倉創歷史新高 加倉已成短期「共識」_虛擬資產

10月24日,CFTC公布了最新一期的CME比特幣期貨周報,統計周期內BTC延續了前一統計周期內的上漲勢頭,在幾乎沒有進行任何明顯回調的情況下繼續走高.

1900/1/1 0:00:00
高盛將與美國政府以28億美元和解大規模腐敗案_數字資產

據報道,高盛已同意與美國政府就其在腐敗的馬來西亞政府投資基金中的作用達成和解,這是該公司自金融危機以來最嚴重的丑聞之一。此外,高盛此前同意向馬來西亞政府支付數十億美元,以結束刑事調查.

1900/1/1 0:00:00
ads