比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

一文了解Harvest Finance $2400萬被盜事件經過及補救方案_SDC

Author:

Time:1900/1/1 0:00:00

摘要:為您一文梳理Harvest黑客攻擊事件的經過、影響,以及后續補救措施。

10月26日,黑客利用閃貸從DeFi協議HarvestFinance的金庫中盜走了2400萬美元資金,盡管攻擊者事后歸還了大約250萬美元的資金,但Harvest用戶面臨的損失依舊超過了2000萬美元。對此,Harvest團隊發推稱承認編程漏洞屬于團隊責任,稱將按照快照將退還的部分資金返還給用戶,剩余被盜資金的賠償計劃還在研究中。同時請求黑客退還資金。

攻擊過程

整個攻擊過程持續了7分鐘,以下為慢霧安全團隊對此攻擊過程的簡要分析。

LayerZero已在Zora Network主網上線:金色財經報道,LayerZero宣布已在Zora Network主網上線,Zora Network是一個基于OP Stack構建的L2區塊鏈,重點支持NFT創建者、收集者和應用程序。鏈上已鑄造超過400萬枚NFT,超過90萬收藏家與Zora NFT進行互動。構建在LayerZero之上的應用程序可以立即將其應用程序擴展到Zora網絡。在Zora網絡上構建的開發人員可以輕松地與LayerZero網絡的其余部分集成。[2023/9/5 13:19:47]

1.攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費

2.攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT

Betashares在澳交所推出澳大利亞首個Metaverse ETF:金色財經報道,澳大利亞交易所交易基金(ETF)提供商Betashares周三表示,它已在澳大利亞證券交易所(ASX)推出了該國首個Metaverse市場產品。Betashares在一份聲明中表示,BetaShares Metaverse ETF(MTAV)上市提供了對參與圍繞Metaverse進行建設、開發和運營的全球公司的投資組合。

Betashares與包括ProShares和GlobalX在內的其他供應商一起尋求利用虛擬世界的潛在增長,到2024年預計年收入將達到8000億美元。

此前,澳大利亞在5月份由發行人21Shares上市了其首個現貨比特幣和以太坊ETF。(blockworks)[2022/8/4 12:01:48]

3.攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小

Connext:用戶未直接受到Nomad黑客攻擊影響:8月3日消息,Layer2互操作性協議Connext針對Nomad合約漏洞事件發推表示,雖然4月Connext稱其正在進行網絡升級,以允許Connext使用Nomad基礎設施進行通用消息傳遞,但此更改仍在測試網上,因此,Connext用戶并未直接受到Nomad黑客攻擊的影響。受影響方包括在受影響鏈上提供流動性的Connext路由器,Connext路由器在受影響鏈上總共持有約334萬美元的madAssets。[2022/8/3 2:55:20]

4.隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:

amount.mul(totalSupply).div(underlyingBalanceWithInvestment);

Curve上stETH與ETH流動性池比例傾斜程度緩和,兌換比例升至0.9717:7月7日消息,據Curve數據顯示,stETH與ETH流動性池比例傾斜程度緩和,兌換比例回升至1:0.9717。當前池內擁有167,268.12枚ETH(占比27.08%),450,407.58枚stETH(占比72.92%)。[2022/7/7 1:57:57]

計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC

5.之后再通過Curve把USDC換成USDT將失衡的價格拉回正常

6.最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC

7.隨后攻擊者開始重復此過程持續獲利

事件影響

受此次安全事件影響,Harvest平臺代幣FARM幣價暴跌50%,截至發稿達112美金。

同時,由于操作需求,此次安全事件也為數個DeFi平臺帶來了可觀的交易手續費收入。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

DeFi愛好者jiecut在推特上發表,受本次Harvest安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的流動性提供者收入近600萬美元,平臺交易量從1.48億美元暴增到昨日的21.1億美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

補救措施方案

10月27日,HarvestFinance發表文章公布了針對此次安全事件的補救措施。

HarvestFinance團隊目前正在評估潛在的補救方案,并且將在接下來的版本中提現在新版本中的設計中,我們將在新金庫中加入升級功能以及替代基于時間鎖的投資策略,我們也會在新版本發布之前公布解決方案。

補救方法有以下幾種可能:

1.實施存款承諾與披露機制。廢除在單筆交易中執行存款與取款的功能,以此防止閃電貸攻擊。從用戶的角度來說,這意味著他們的代幣將通過單一一筆交易被轉入Harvest中。用戶也需要在另一筆交易中取出其份額。這會導致用戶體驗發生變化,因為有可能用戶需要支付更高、但仍能接受的Gas費。

2.加強對策略中的現有存款套利檢查配置。當前的閾值為3%,但這不足以使金庫免受攻擊。一個更高的閾值能提高這類攻擊的經濟成本。但是也有可能導致在自然的無常損失影響下存款受限制。周日的事件只持續了7分鐘,也就是說這種措施還沒辦法完全防止攻擊,只能作為其他手段的補充。

3.基礎資產提現。當用戶把錢存入使用共享池的金庫,他們的個人資產就被轉為共享池中資產。如果用戶只是提現基礎資產,他們就可以根據當前的市場情況將其兌換為組合資產。如果市場被操縱,交易也會跟著被操縱,這就能使得攻擊方無法獲取利潤。從一個普通用戶的角度來看,提取yCRV之后,用戶可以通過另一筆交易將其轉換為穩定幣。盡管用戶體驗會改變,但這也可以解決滑點的問題,因此對協議有利。這種方法的缺點是,它會將金庫提現機制和當前正在使用的策略綁定起來:如果將策略切換到一個不使用共享基礎池或使用不同池的其它策略,提現的幣種也會改變。

4.使用預言機來決定資產價格。雖然外界預言機如ChainLink或者Maker可以決定資產價值的大概值,這個值和真實的價格還有一定的聯系。如果DeFi項目內部的底層資產價格和預言機的報價出現差值,金庫就又面臨著投機和閃貸攻擊。所以,這并不是Harvest的理想解決方案。但是,Harvest還是會考慮在系統設計和補救措施中使用預言機。

Tags:USDUSDCSDCUSD幣USD價格USDC幣USDC價格SDC價格SDC幣

比特幣最新價格
在東北黑土地里出土的國寶(《透過幣孔看歷史》之系列)_

如果有陜西的朋友、河南的朋友跟你說,我在院子里挖出了文物,你一般都會說兩個字:牛逼。地底下都是老祖宗給人家留下的寶貝,別處沒法比.

1900/1/1 0:00:00
大隋錢幣:盛世功臣,速亡幫兇_

導入語: 錢,是絕大部分人都喜歡的東西。有句俗話說的好:“錢不是萬能的,但是沒有錢是萬萬不能的”。錢,對于人非常重要。對國家也是如此。它雖然不是一個國家的根基,但是卻是一個國家的命脈.

1900/1/1 0:00:00
快手收購電競俱樂部YTG;農夫山泉獲IPO前3.2億美元基石投資丨IT桔子周報_IDG

每天了解一點創業投資 2020上半年創投圈受經濟下行和疫情影響持續洗牌,業內資源重組整合。近1個季度一級市場投融資節奏已經逐漸恢復常態,但上周出現小幅度下降.

1900/1/1 0:00:00
被稱不懂賺錢的波蘭蠢驢,總市值624億,成歐洲最有錢游戲公司_DPR

說到G胖,人人都會想到紅綠buff的steam,"搶錢""盯上你的錢包"這也是最常聽到的評價,但是沒辦法,誰叫游戲那么好玩呢.

1900/1/1 0:00:00
江西一起比特幣投資詐騙案公審 17人被公訴_泰達幣

中國江西網/江西頭條客戶端訊記者焦俊杰、實習生鄭思彤報道:近日,由贛州經開區檢察院提起公訴的郭某、劉某、張某等17人涉嫌詐騙一案,一審在贛州經開區法院公開開庭審理.

1900/1/1 0:00:00
螞蟻集團CEO:數字貨幣對于螞蟻集團是正向的增量,而不是負向的減量_數字人

螞蟻科技集團首席執行官胡曉明表示,數字貨幣央行給予的定位是M0,并且實行雙層運營;支付寶和其他移動支付錢包是金融基礎設施,而數字人民幣是支付工具,是錢包的內容.

1900/1/1 0:00:00
ads