買比特幣 買比特幣
Ctrl+D 買比特幣
ads

DAI:閃電貸攻擊:曾經的 DeFi 之王YFI也未能幸免_泰達幣USDT官網

Author:

Time:1900/1/1 0:00:00

引言:關于DeFi的安全問題,從2020年2月份到現在,損失數億美元,各路專家已有無數文章來解析DeFi樂高的風險,直到現在這類問題依然沒有引起開發者們的高度重視,在市場持續狂熱以及鎖倉規模不斷推高的環境中,人們似乎已經忘了,那個深埋在狂歡大陸土地下的隱患,并沒有消失......

曾經的DeFi之王YFI協議未能幸免

2021年第一次閃電貸攻擊事件,發生在了2020年的DeFi王者——YearnFinance協議身上,當然,這是偶然事件還是開年先拿王者開刀,來嘲諷DeFi的無能,我們暫且不論,也無從洞察“攻擊者”的心境,這里,我們來看一下發生了什么。

根據慢霧科技的情報,遭受攻擊的是YearnFinance協議的DAI策略池,具體情況如下:

QuickSwap因閃電貸攻擊損失22萬美元,將暫時關閉借貸市場:10月24日消息,據QuickSwap官方推特表示,暫時關閉借貸市場QuickSwap Lend,目前已因閃電貸攻擊損失22萬美元。本次攻擊是通過Curve預言機漏洞實現的,只有Market XYZ借貸市場遭受影響,QuickSwap合約仍是安全的。

此外,QuickSwap表示,由于該市場由QiDAO提供資金,故沒有用戶的資金受到損失。[2022/10/24 16:37:18]

1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH

2.攻擊者使用從第1步借出的ETH在Compound中借出DAI和USDC

Cream Finance:已對閃電貸功能做出調整,以適應EIP-3156提案:8月23日,CreamFinance官方發布公告,稱平臺對閃電貸相關功能進行了調整,以適應改進提案EIP—3156。公告顯示,CreamFinance的閃電貸功能與AAVEV1非常相似,但有3個主要區別:1.Cream的閃電貸使用者將與flashLoanLender合約進行交互,而不是借貸池。2.Cream部署了兩個符合EIP-3156的flashLoanLenders合約,一種用于Lending,一種用于IronBank。3.Cream閃電貸的手續率更低,為0.03%。[2021/8/23 22:31:44]

3.攻擊者將第2步中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CurveDAI/USDC/USDT的大部分流動性

DeFi協議ApeRocket官方:閃電貸共造成126萬美元損失,將在BSC上發布V2以重啟:官方消息,DeFi收益挖礦聚合和優化器ApeRocket發布閃電貸攻擊詳情和補償方案,ApeRocket的BSC版本和Polygon版本分別在4:30 AM和8:00 AM(UTC)遭遇閃電貸攻擊,分別損失26萬美元和100萬美元。ApeRocket表示,將嘗試補償所有受問題影響的用戶以及在攻擊前持有SPACE / pSPACE的用戶。對于BSC版本,ApeRocket正在開發V2,計劃很快在這個新版本下重新啟動網站。ApeRocket將開放一個清算池,還計劃建立回購和銷毀來提高價格。對于Polygon版本,因為發布比較匆忙,沒有其他解決方案,只能設置一個新代幣,并將此新代幣分配給所有持有pSPACE的用戶。ApeRocket還將使用Aperocket V2在Polygon中累積的績效費用,采用積極的回購策略。

此前消息,據PeckShield派盾預警顯示,Aperocket.finance遭到閃電貸攻擊,代幣Space閃跌75%,請用戶注意風控。[2021/7/15 0:53:42]

4.?攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值

UniLend閃電貸將70%的費用作為質押獎勵分配,并提供空投功能:3月11日,去中心化現貨交易和借貸協議UniLend發文介紹其無需許可的閃電貸技術,要點如下:

1. UniLend的閃電貸將支持所有代幣,不像其他熱門產品只支持20-30種資產。

2. 從UniLend閃電貸中收取的費用的70%將作為質押獎勵進行分配。

3. UniLend閃電貸將支持新的創新代幣技術,如彈性代幣和合成資產。

4. UniLend的自動質押獎勵池將在多個區塊鏈中保持更統一的獎勵分配。

5. “空投”功能將允許任何人立即向所有池參與者空投代幣。[2021/3/12 18:40:15]

5.攻擊者第3步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣

6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復

7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例提現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中

8.由于第3步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者

9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利

攻擊者利用閃電貸進行這一循環套利,使得YearnFinance損失高達千萬美元!

根源不是閃電貸,而是脆弱的價格機制

YFI和Curve之間的組合,利用LP的不同凈值來計算份額,通過池子里的份額來決定價格,這是典型的價格操控!

我們把現在的各DeFi協議當作是各個國家,每個國家制定不同的政策規則,商人通過政策規則之間的組合,尋找突破口,來獲取利差。這是光明正大的賺取合理收益,無法責怪攻擊者,因為,你的機制告訴了別人,怎么來操控我的價格進行套利。

關于閃電貸攻擊的問題,我們已經闡述過多次,《解讀|Compound遭受價格預言機操縱攻擊事件始末》,這篇文章里有詳細描述。

價格操控的背后所暴露的問題,才是我們更應該去思考和研究的方向。

現如今的DeFi協議開發者,往往把快速、高效放在第一位,對區塊鏈的本質充耳不聞,大家都求快,不愿去解決本質問題的根源。因為幾乎所有人都正在這樣做,睜一只眼閉一只眼。

比特幣的設計,是讓所有節點一起對正在廣播的交易進行驗證,所有人都同意的廣播,這筆交易才作數。其本身就是一個冗余的復雜系統,比特幣并非是為了在“可用性”方面做出創新,而是在“可信性”方面給出了一個完美的解決方案,解決了去中心化過程中的安全問題。比特幣網絡的算力規模越大,網絡越安全,但其處理交易的效率并沒有提高。

如果一個價格機制可以簡單的利用所謂的“可信”節點上傳到鏈上或者通過LP份額的方式來簡單決定,而使用這個價格的DeFi協議或者用戶無法對你的價格進行無需許可的有效驗證,那么你給出的價格就是你說的算,并不是共識過的價格,并不是大家一起說的算;進而,基于這套價格體系的鏈上經濟體的安全系數,也必然不會隨著規模的擴大而增強。簡單來講,這與區塊鏈本質背道而馳,舍本逐末。

堅定去中心化的安全之路

NESTProtocol堅持以無需許可,可被任何人驗證的無套利空間的價格同步在鏈上生成,供DeFi協議調用,隨著NEST報價礦工/驗證者參與規模的增長,其在鏈上生成的價格數據質量也會同步提高,這是一個非合作博弈系統所應該表現出來的基礎屬性,可累積博弈。

在有效市場下,這種報價礦工之間的博弈、報價礦工與驗證者之間的博弈,以及協議與二級市場之間的博弈,多維度非合作博弈生成的鏈上價格才是我們應該去追求的安全之根。

堅持區塊鏈本質,堅定去中心化精神,是區塊鏈行業發展的第一準則。

撰文|NESTFANS.知魚

Tags:DAIUSDUSDCSDTPrime DAIATUSD價格AUSDC幣泰達幣USDT官網

fil幣價格今日行情
區塊鏈:特拉斯向比特幣投資15億美元,比特幣爆拉創新高_馬斯克什么星座

2月8日晚間,特斯拉在提交給監管機構的文章中表示,預計在不久的將來開始接受比特幣作為支付產品的一種形式,將受適用法律的約束,并且最初將基于有限基礎.

1900/1/1 0:00:00
馬斯克:特斯拉投資比特幣后,傳統投資機構有話要說_狗狗幣最新消息5月12

在2月8日特斯拉對外公布投資比特幣并將開始接受以比特幣作為支付方式后,比特幣價格一路上漲并刷新了歷史紀錄,最高突破48,000美元.

1900/1/1 0:00:00
ANC:金色DeFi日報 | Uniswap居一月份DEX交易量榜首_EVAL DEFI

DeFi數據 1.DeFi總市值:560.93億美元 市值前十幣種漲跌幅,金色財經制圖,數據來源Coingecko2.過去24小時去中心化交易所的交易量:20.5億美元 交易量排名前十的DEX數.

1900/1/1 0:00:00
KEN:我是如何在Twitter上買特斯拉股票的?_SmartCredit Token

上周五凌晨2點半,舍友上廁所見我在電腦前守著,“你不睡覺干啥呢”“今兒有9折特斯拉股票”這就是我倆昨晚的“肝人”對話,我從未想過我的第一次買美股竟是在Twitter上.

1900/1/1 0:00:00
USH:Sushiswap正在超越 Uniswap?_SWAP

當我們談論去中心化交易所(DEX)時,我們無法避免SushiSwap和UniSwap。這兩個非常相似并且相互競爭。這種相似性不是巧合。畢竟SushiSwap是UniSwap的一個模仿者.

1900/1/1 0:00:00
EVMOS:區塊鏈世界還有“新大陸”嗎?_MOS

今天是2021年農歷大年初一,回想起去年這個時候,我們還在和疫情奮戰,而今年的這個時候雖然疫情還在,但是已經沒有去年那種陰霾.

1900/1/1 0:00:00
ads