摘要:為您一文梳理Harvest黑客攻擊事件的經過、影響,以及后續補救措施。
10月26日,黑客利用閃貸從DeFi協議HarvestFinance的金庫中盜走了2400萬美元資金,盡管攻擊者事后歸還了大約250萬美元的資金,但Harvest用戶面臨的損失依舊超過了2000萬美元。對此,Harvest團隊發推稱承認編程漏洞屬于團隊責任,稱將按照快照將退還的部分資金返還給用戶,剩余被盜資金的賠償計劃還在研究中。同時請求黑客退還資金。
攻擊過程
整個攻擊過程持續了7分鐘,以下為慢霧安全團隊對此攻擊過程的簡要分析。
LayerZero已在Zora Network主網上線:金色財經報道,LayerZero宣布已在Zora Network主網上線,Zora Network是一個基于OP Stack構建的L2區塊鏈,重點支持NFT創建者、收集者和應用程序。鏈上已鑄造超過400萬枚NFT,超過90萬收藏家與Zora NFT進行互動。構建在LayerZero之上的應用程序可以立即將其應用程序擴展到Zora網絡。在Zora網絡上構建的開發人員可以輕松地與LayerZero網絡的其余部分集成。[2023/9/5 13:19:47]
1.攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費
2.攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT
Betashares在澳交所推出澳大利亞首個Metaverse ETF:金色財經報道,澳大利亞交易所交易基金(ETF)提供商Betashares周三表示,它已在澳大利亞證券交易所(ASX)推出了該國首個Metaverse市場產品。Betashares在一份聲明中表示,BetaShares Metaverse ETF(MTAV)上市提供了對參與圍繞Metaverse進行建設、開發和運營的全球公司的投資組合。
Betashares與包括ProShares和GlobalX在內的其他供應商一起尋求利用虛擬世界的潛在增長,到2024年預計年收入將達到8000億美元。
此前,澳大利亞在5月份由發行人21Shares上市了其首個現貨比特幣和以太坊ETF。(blockworks)[2022/8/4 12:01:48]
3.攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小
Connext:用戶未直接受到Nomad黑客攻擊影響:8月3日消息,Layer2互操作性協議Connext針對Nomad合約漏洞事件發推表示,雖然4月Connext稱其正在進行網絡升級,以允許Connext使用Nomad基礎設施進行通用消息傳遞,但此更改仍在測試網上,因此,Connext用戶并未直接受到Nomad黑客攻擊的影響。受影響方包括在受影響鏈上提供流動性的Connext路由器,Connext路由器在受影響鏈上總共持有約334萬美元的madAssets。[2022/8/3 2:55:20]
4.隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:
amount.mul(totalSupply).div(underlyingBalanceWithInvestment);
Curve上stETH與ETH流動性池比例傾斜程度緩和,兌換比例升至0.9717:7月7日消息,據Curve數據顯示,stETH與ETH流動性池比例傾斜程度緩和,兌換比例回升至1:0.9717。當前池內擁有167,268.12枚ETH(占比27.08%),450,407.58枚stETH(占比72.92%)。[2022/7/7 1:57:57]
計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC
5.之后再通過Curve把USDC換成USDT將失衡的價格拉回正常
6.最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC
7.隨后攻擊者開始重復此過程持續獲利
事件影響
受此次安全事件影響,Harvest平臺代幣FARM幣價暴跌50%,截至發稿達112美金。
同時,由于操作需求,此次安全事件也為數個DeFi平臺帶來了可觀的交易手續費收入。
TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。
DeFi愛好者jiecut在推特上發表,受本次Harvest安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的流動性提供者收入近600萬美元,平臺交易量從1.48億美元暴增到昨日的21.1億美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。
補救措施方案
10月27日,HarvestFinance發表文章公布了針對此次安全事件的補救措施。
HarvestFinance團隊目前正在評估潛在的補救方案,并且將在接下來的版本中提現在新版本中的設計中,我們將在新金庫中加入升級功能以及替代基于時間鎖的投資策略,我們也會在新版本發布之前公布解決方案。
補救方法有以下幾種可能:
1.實施存款承諾與披露機制。廢除在單筆交易中執行存款與取款的功能,以此防止閃電貸攻擊。從用戶的角度來說,這意味著他們的代幣將通過單一一筆交易被轉入Harvest中。用戶也需要在另一筆交易中取出其份額。這會導致用戶體驗發生變化,因為有可能用戶需要支付更高、但仍能接受的Gas費。
2.加強對策略中的現有存款套利檢查配置。當前的閾值為3%,但這不足以使金庫免受攻擊。一個更高的閾值能提高這類攻擊的經濟成本。但是也有可能導致在自然的無常損失影響下存款受限制。周日的事件只持續了7分鐘,也就是說這種措施還沒辦法完全防止攻擊,只能作為其他手段的補充。
3.基礎資產提現。當用戶把錢存入使用共享池的金庫,他們的個人資產就被轉為共享池中資產。如果用戶只是提現基礎資產,他們就可以根據當前的市場情況將其兌換為組合資產。如果市場被操縱,交易也會跟著被操縱,這就能使得攻擊方無法獲取利潤。從一個普通用戶的角度來看,提取yCRV之后,用戶可以通過另一筆交易將其轉換為穩定幣。盡管用戶體驗會改變,但這也可以解決滑點的問題,因此對協議有利。這種方法的缺點是,它會將金庫提現機制和當前正在使用的策略綁定起來:如果將策略切換到一個不使用共享基礎池或使用不同池的其它策略,提現的幣種也會改變。
4.使用預言機來決定資產價格。雖然外界預言機如ChainLink或者Maker可以決定資產價值的大概值,這個值和真實的價格還有一定的聯系。如果DeFi項目內部的底層資產價格和預言機的報價出現差值,金庫就又面臨著投機和閃貸攻擊。所以,這并不是Harvest的理想解決方案。但是,Harvest還是會考慮在系統設計和補救措施中使用預言機。
如果有陜西的朋友、河南的朋友跟你說,我在院子里挖出了文物,你一般都會說兩個字:牛逼。地底下都是老祖宗給人家留下的寶貝,別處沒法比.
1900/1/1 0:00:00導入語: 錢,是絕大部分人都喜歡的東西。有句俗話說的好:“錢不是萬能的,但是沒有錢是萬萬不能的”。錢,對于人非常重要。對國家也是如此。它雖然不是一個國家的根基,但是卻是一個國家的命脈.
1900/1/1 0:00:00每天了解一點創業投資 2020上半年創投圈受經濟下行和疫情影響持續洗牌,業內資源重組整合。近1個季度一級市場投融資節奏已經逐漸恢復常態,但上周出現小幅度下降.
1900/1/1 0:00:00說到G胖,人人都會想到紅綠buff的steam,"搶錢""盯上你的錢包"這也是最常聽到的評價,但是沒辦法,誰叫游戲那么好玩呢.
1900/1/1 0:00:00中國江西網/江西頭條客戶端訊記者焦俊杰、實習生鄭思彤報道:近日,由贛州經開區檢察院提起公訴的郭某、劉某、張某等17人涉嫌詐騙一案,一審在贛州經開區法院公開開庭審理.
1900/1/1 0:00:00螞蟻科技集團首席執行官胡曉明表示,數字貨幣央行給予的定位是M0,并且實行雙層運營;支付寶和其他移動支付錢包是金融基礎設施,而數字人民幣是支付工具,是錢包的內容.
1900/1/1 0:00:00