比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 瑞波幣 > Info

DAI:閃電貸攻擊:曾經的 DeFi 之王YFI也未能幸免

Author:

Time:1900/1/1 0:00:00

撰文|NESTFANS.知魚

出品?|NEST愛好者

引言:關于DeFi的安全問題,從2020年2月份到現在,損失數億美元,各路專家已有無數文章來解析DeFi樂高的風險,直到現在這類問題依然沒有引起開發者們的高度重視,在市場持續狂熱以及鎖倉規模不斷推高的環境中,人們似乎已經忘了,那個深埋在狂歡大陸土地下的隱患,并沒有消失......

曾經的DeFi之王YFI協議未能幸免

2021年第一次閃電貸攻擊事件,發生在了2020年的DeFi王者——YearnFinance協議身上,當然,這是偶然事件還是開年先拿王者開刀,來嘲諷DeFi的無能,我們暫且不論,也無從洞察“攻擊者”的心境,這里,我們來看一下發生了什么。

Beosin:Gearbox Protocol受閃電貸攻擊,損失40萬美元:8月27日消息,據Beosin監測,Gearbox Protocol在以太坊上受閃電貸攻擊,損失40萬美元。[2023/8/27 13:00:01]

根據慢霧科技的情報,遭受攻擊的是YearnFinance協議的DAI策略池,具體情況如下:

1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH

2.攻擊者使用從第1步借出的ETH在Compound中借出DAI和USDC

3.攻擊者將第2步中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CurveDAI/USDC/USDT的大部分流動性

PuppyDoge (PUPD)攻擊者利用閃電貸漏洞獲得6.97 WBNB:金色財經報道,據CertiK官方推特發布消息稱,PuppyDoge (PUPD)上檢測到一個閃電貸漏洞,bsc地址:0xB0F529aa39586D6e53800C7b9A4E0223F73437A8。攻擊者獲得6.97 WBNB(約合1600美元)。[2023/7/24 15:55:57]

4.?攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值

5.攻擊者第3步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣

安全團隊:520項目疑似遭到閃電貸攻擊:金色財經報道,據CertiK監測,520 (520)項目疑似遭到閃電貸攻擊。外部賬戶 0xd84...4d928 執行了兩筆閃電貸交易,并獲利約1.6萬美元。

BSC合約地址:0x5200f3418B55E814315242a903A1d7C2d0d0B520[2023/1/17 11:15:38]

6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復

7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例提現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中

Balancer回應閃電貸攻擊:計劃將通縮代幣添至黑名單:Balancer兩個流動性礦池今晨被爆出遭到閃電貸攻擊,被轉移資產價值約為50萬美元。Balancer官方隨即對此事發布博客進行回應。此次攻擊讓攻擊者從STA和STONK兩個代幣池中獲取資金,遭遇攻擊的兩個代幣均為帶有轉賬費的代幣,也稱通縮代幣。Balancer還還原了此次攻擊的流程,黑客將通過閃電貸從dYdX借出ETH并轉換為WETH,不斷交易WETH和STA,在每筆交易中,STA都需要支付一筆轉賬費,該資金池將會在不收取費用的情況下獲得余額。調用足夠次數后,攻擊者調用gulp(),該操作會將代幣余額的內部池記帳同步到代幣追蹤合約中存儲的實際余額。最后由于STA的余額接近于零,因此其相對于其他代幣的價格非常高,此時攻擊者可使用STA以極低價交換代幣池中的其他資產。由于此類攻擊只限于通縮代幣,Balancer稱下一步會將通縮代幣添加到UI黑名單中。目前Balancer已經通過兩次全面審核,即將開始第三次協議審核。[2020/6/29]

8.由于第3步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者

9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利

攻擊者利用閃電貸進行這一循環套利,使得YearnFinance損失高達千萬美元!

根源不是閃電貸,而是脆弱的價格機制

YFI和Curve之間的組合,利用LP的不同凈值來計算份額,通過池子里的份額來決定價格,這是典型的價格操控!

我們把現在的各DeFi協議當作是各個國家,每個國家制定不同的政策規則,商人通過政策規則之間的組合,尋找突破口,來獲取利差。這是光明正大的賺取合理收益,無法責怪攻擊者,因為,你的機制告訴了別人,怎么來操控我的價格進行套利。

關于閃電貸攻擊的問題,我們已經闡述過多次,《解讀|Compound遭受價格預言機操縱攻擊事件始末》,這篇文章里有詳細描述。

價格操控的背后所暴露的問題,才是我們更應該去思考和研究的方向。

現如今的DeFi協議開發者,往往把快速、高效放在第一位,對區塊鏈的本質充耳不聞,大家都求快,不愿去解決本質問題的根源。因為幾乎所有人都正在這樣做,睜一只眼閉一只眼。

比特幣的設計,是讓所有節點一起對正在廣播的交易進行驗證,所有人都同意的廣播,這筆交易才作數。其本身就是一個冗余的復雜系統,比特幣并非是為了在“可用性”方面做出創新,而是在“可信性”方面給出了一個完美的解決方案,解決了去中心化過程中的安全問題。比特幣網絡的算力規模越大,網絡越安全,但其處理交易的效率并沒有提高。

如果一個價格機制可以簡單的利用所謂的“可信”節點上傳到鏈上或者通過LP份額的方式來簡單決定,而使用這個價格的DeFi協議或者用戶無法對你的價格進行無需許可的有效驗證,那么你給出的價格就是你說的算,并不是共識過的價格,并不是大家一起說的算;進而,基于這套價格體系的鏈上經濟體的安全系數,也必然不會隨著規模的擴大而增強。簡單來講,這與區塊鏈本質背道而馳,舍本逐末。

堅定去中心化的安全之路

NESTProtocol堅持以無需許可,可被任何人驗證的無套利空間的價格同步在鏈上生成,供DeFi協議調用,隨著NEST報價礦工/驗證者參與規模的增長,其在鏈上生成的價格數據質量也會同步提高,這是一個非合作博弈系統所應該表現出來的基礎屬性,可累積博弈。

在有效市場下,這種報價礦工之間的博弈、報價礦工與驗證者之間的博弈,以及協議與二級市場之間的博弈,多維度非合作博弈生成的鏈上價格才是我們應該去追求的安全之根。

堅持區塊鏈本質,堅定去中心化精神,是區塊鏈行業發展的第一準則。

Tags:DAIUSDUSDTSDTZero Collateral DaiCUSD泰達幣usdt查詢泰達幣和usdt有什么區別

瑞波幣
GAT:Gate.io“每周鯊魚鰭”第3期 BTC鯊魚鰭(6天)理財產品上線,浮動年化3-16%

Gate.io將于2月6日12:00上線第三期BTC鯊魚鰭理財產品,年化收益為浮動利率3-16%,總額度300BTC,鎖倉期限6天.

1900/1/1 0:00:00
比特幣:炒幣教父2.5:盤點1月預測后市行情 比特幣牛市是否會繼續?

2月份已過了5天,這幾天教父也在忙碌。確實也是時候該總結一下整個一月份的幣圈事件,和教父自己的看法以及后期的趨勢.

1900/1/1 0:00:00
TRI:庫幣將支持Trias (TRY)總量縮減的計劃,并啟動 TRY升級換幣成TRIAS的工作

親愛的庫幣用戶, 庫幣將支持Trias(TRY)總量縮減計劃,并即將啟動Trias(TRY)升級換幣成Trias(TRIAS)的工作.

1900/1/1 0:00:00
DEF:各類流行的DeFi衍生品 你用過幾種?

那么什么是衍生品?它們為什么重要?在DeFi中最流行的衍生品協議有哪些?您將在本文中找到這些問題的答案。 衍生品 衍生品是所有成熟的金融系統的關鍵要素之一.

1900/1/1 0:00:00
比特幣:比特幣的價格以及美國,亞洲交易時段對其的影響

與股票市場不同,比特幣和更大的加密貨幣市場一天24小時交易。但是,盡管投資者可以隨時進行交易,但價格行為并非在一天中的任何時候都相同或一致。有時會出現高波動性,隨后幾乎沒有價格波動.

1900/1/1 0:00:00
區塊鏈:OKLink行業觀察:投資比特幣的機構版圖(四)——富達投資

1946年是20世紀不平凡的一年。那一年,丘吉爾在美國發表了“鐵幕演說”,NBA正式成立并吹下了第一聲哨響,聞一多被暗殺,敘利亞和菲律賓宣告獨立——而我們今天的故事主角富達投資,也在這一年正式成.

1900/1/1 0:00:00
ads