買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > SHIB > Info

VEST:一文梳理 Harvest Finance 閃電貸安全事件_Restore

Author:

Time:1900/1/1 0:00:00

HarvestFinance此次遭受閃電貸攻擊主要是由于fToken在鑄幣時采用Curvey池中的報價,攻擊者可以通過巨額兌換操控預言機價格來控制fToken的鑄幣數量,從而獲利。

撰文:阿得

10月26日中午12時左右,DeFi熱門項目HarvestFinance被曝遭黑客攻擊。據推特網友發現,疑似有黑客借用閃電貸,使用20ETH從HarvestFinance中套現超400萬美元。

消息擴散后,HarvestFinance項目的FARM代幣價格在短時間內下跌近60%,同時HarvestFinance和Curve的鎖倉量大幅減少。截至目前,Curve鎖倉量為8.53億美元,較昨天減少25.92%;HarvestFinance鎖倉量為5.85億美元,較昨天減少47.27%。

鏈聞對相關信息進行梳理,簡析HarvestFinance本次安全事件的要點。

“傷心蛙”原創者Matt Furie已出售所持PEPE,獲利約56.4萬美元:9月8日消息,鏈上數據顯示,“傷心蛙”(Pepe the Frog)原始形象的創作者Matt Furie于12小時前出售其所持有的726,351,477,419枚PEPE,換取342.535枚ETH(約合56.4萬美元)。

據悉,Matt Furie所持有的PEPE主要來自于NFT市場Not Larva Labs創始人PAULY的捐贈。

此前消息,PAULY表示,PEPE創始人的真實身份為現居亞利桑那州的Zachary Testa。Zachary常用z(@degenharambe)和Lord Kek(@LordKekLol)這兩個賬號在社交媒體上活動。Zachary Testa生于1997年,2018年畢業于亞利桑那州立大學,現為一名職業攝影師。[2023/9/8 13:27:20]

到底發生了什么?

BAYC#2758將出演好萊塢電影:金色財經報道,Bored Ape Yacht Club (BAYC)的一名成員在即將上映的電影中首次亮相小銀幕。由 Rzubi.Eth 擁有的 Bored Ape #2758 最近通過 Pirexia Films 簽署了一項電影協議。這部電影由著名導演 JM Cravioto 掌舵。這部即將上映的電影以其在 El Chapo 系列中的作品而聞名。這標志著 NFT 演員首次出現在墨西哥電影中,其薪水與美國演員工會 (SAG) 相當。[2023/6/4 11:56:38]

據慢霧安全團隊分析,HarvestFinance項目此次遭受閃電貸攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

巴西加密貨幣交易所Mercado Bitcoin獲得巴西央行的支付機構許可:金色財經報道,巴西最大的加密貨幣交易所 Mercado Bitcoin 于周五獲得巴西央行的支付機構許可。該公司現在被授權以電子貨幣發行商的身份作為支付機構運營。[2023/6/3 11:55:23]

攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小;隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC。;隨后攻擊者開始重復此過程持續獲利。

NFT數據存儲平臺NFT.Storage推出NFT Forever項目:3月15日消息,NFT 數據存儲平臺 NFT.Storage 宣布推出 NFT Forever 項目,以證明 Filecoin 的新虛擬機(FVM)可以通過智能合約保證可驗證存儲。

NFT.Storage 現在可以獲取已經存儲在 Filecoin 中的 NFT 數據,并通過智能合約自動更新數據存儲協議。據悉,NFT.Storage 通過 IPFS 和 Filecoin 提供超過 1.15 億個 NFT 資產。[2023/3/15 13:05:44]

其他攻擊流程與上訴分析過程類似參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

安全事件發生后,HarvestFinance初步調查后更新推特表示:

浙江高院:提升NFT糾紛爭議解決能力有助于我國搶占未來數字經濟領域高地:金色財經報道,浙江省高級人民法院官方微信公眾號“浙江天平”發布《浙江審判》2022年第4期文章《NFT的應用價值與法律風險應對》,其中指出NFT在應用過程中存在風險與挑戰:(一)NFT的法律屬性不明(二)錯誤確權風險(三)金融管控風險。文章認為,NFT的應用普及可能將如同區塊鏈技術從無到有一般迅速發展,將NFT納入現有的法治框架,迅速提升涉NFT糾紛的爭議解決能力,有助于我國搶占未來數字經濟領域的高地,為數字經濟發展提供全面的司法服務和保障。[2022/9/5 13:09:02]

就像其他套利經濟攻擊,本次攻擊源于一筆巨額閃電貸。攻擊者多次操縱一個資金池的價格,以耗盡另一個資金池里的資金,隨后再將資金轉換為renBTC并套現。

此外,HarvestFinance官方還表示:

此次攻擊是通過Curvey池進行。為了保護用戶,HarvestFinance已經將y池和BTCCurve策略資金存入Vault中。目前為止,所有穩定幣和BTC資金都在Vault中。其他池不受影響。

HarvestFinance還通過與RenProtocol合作,并相關的10個BTC地址,希望幣安、火幣、OKEx和Coinbase等交易平臺對其進行凍結。其進一步稱:

除了持有被盜資金的BTC地址,我們現在還掌握了大量關于攻擊者的個人身份信息。他在加密社區頗為有名。

后續影響

由于本次安全事件涉及的金額較大,且影響較廣,再次引發市場對DeFi項目安全性的擔憂。Cobo聯合創始人神魚在微博表示,理論上凡是Harvest上的穩定幣和BTC挖CRV的單幣都有這個風險,大家抓緊提現。

在市場恐慌蔓延的情況下,Debank數據顯示,DeFi市場總鎖倉價值從10月25日的149.98億美元下降至今日138.90億美元。在鎖倉量排名前十的項目中,已有Harvest、Curve、YFI、Aave四個項目下跌比例超過10%。其中Harvest從11.19億美元的鎖倉量下跌至5.85億美元。

鎖倉量的大幅下降卻帶動了Uniswap等去中心化交易所的交易量。據Uniswap官網顯示,Uniswap的交易量今日突現猛增態勢,從昨天的1.48億美元增長到21.1億美元,24小時增長1267.91%。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

據DeFi發燒友jiecut總結的數據顯示,在本次安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的LP收入近600萬美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

據官方消息,目前攻擊者已通過USDT和USDC的形式退回開發者247.9萬美元,這筆資金將通過快照按比例分配給資金受損的存款人。HarvestFinance持續發推希望黑客歸還被盜資金,并懸賞10萬美金獎勵首位成功和攻擊者取得聯系并幫助返還用戶資金的個人或團隊。

安全端倪早已顯現

在攻擊發生前,DeFi分析師ChrisBlec揭露了HarvestFinance存在的巨大風險。其指出,HarvestFinance擁有一個管理密鑰,可讓持有者隨意鑄造代幣并竊取用戶的資金。正如該項目的審計公司PeckShield和Haechi所指出的那樣,其治理參數不是由具有明確定義規則的合約來設置的。該管理密鑰可能由該項目背后的匿名開發者持有。持有人可鑄造無限數量的代幣,并消耗代幣的Uniswap池中的資金。

同時,ChrisBlec還表示,項目方或許有在試圖向用戶隱藏其審計報道。因為他發現:

Peckshield和HaechiLabs審計報告鏈接的URL都是不正確的,以及“https://github.com…”之前的所有內容都應被刪除。

而在ChrisBlec發現問題并試圖聯系HarvestFinance社區和開發者,以詢問管理密鑰的歸屬時,其還遭受到言語攻擊,并被禁止加入HarvestFinance的Discord社區,在Twitter上被拉黑。

最新進展

在最新的推特中,官方表示將在接下來的16小時內發布事后報告,并針對未來的危機應對策略制定工作,包括評估保險方案以及賠償策略。截止發稿前,Harvest代幣FARM暫報101.35美元,24小時跌幅達56.7%。

Tags:ESTVESVESTARVRestoreVespa ShibaVESTXarv幣最新消息

SHIB
FIL:新的Filecoin提案可能會將FIL發送到死亡螺旋中_COI

hi,各位FIL礦工小伙伴們~這里是IPFS資訊快車,想進filecoin技術交流群的以及與圈內大佬深入溝通,了解FIL的(+V:FIL101).

1900/1/1 0:00:00
NFT:摩根大通:比特幣價格未來或翻十倍_數字資產

根據摩根大通最新發布報告顯示,隨著越來越多年輕人開始投資比特幣,未來比特幣可能會被當做一種“替代貨幣”來使用.

1900/1/1 0:00:00
HPT:火幣礦機商城上線 礦業的游戲規則要變了?_BSV

導語: 成立于2018年的火幣礦池,至今已有2年多的行業積淀。從最初的默默無聞,到打破固化的礦池格局,成功擠入礦圈頭部,火幣礦池也成為POW礦池排名第四、POS礦池排名第一的存在.

1900/1/1 0:00:00
EFIL:Filecoin暴漲來到40美金,長中短線投資者如何參與_Defilancer token

FIL一天上漲40% 一根大陽線,千軍萬馬來相見,是股市的常態。幣市同理,FIL一天上漲40%,交易量火幣僅次于比特幣和以太坊,大批量的關注者也看過來了.

1900/1/1 0:00:00
USD:火幣 USDT 本位永續合約將于 10 月 26 日上線,首批上線支持 10 個幣種_SDT

鏈聞消息,火幣USDT本位永續合約將于10月26日正式上線,屆時用戶可通過Web端和API端參與交易,最高支持125倍數.

1900/1/1 0:00:00
TBI:Hotbit 定于11月03日上線 DFGL (Defi Gold)_Bitcointry Token

尊敬的用戶: Hotbit即將開啟DFGL(DefiGold)數字資產服務。 具體安排如下: 充值時間:2020年11月03日16:00交易時間:2020年11月03日17:00(香港時間)提現.

1900/1/1 0:00:00
ads