木星链 木星链
Ctrl+D收藏木星链

EST:DeFi项目Harvest Finance造成用户损失超2000万美元,知名KOL提醒用户撤离

作者:

时间:1900/1/1 0:00:00

10月26日消息,锁定资金量超10亿美元的DeFi项目HarvestFinance被曝遭黑客攻击,据称已造成大约2400万美元的损失,很多参与者自称损失了15%以上的资金,受此消息影响,Harvest的治理代币FARM一度暴跌70%以上。

而Harvest项目方则发布推文解释称:

“这次攻击和其他套利经济攻击一样,缘于一笔大额的闪电贷,攻击者多次操纵curvey池以提取fUSDT和fUSDC资金,随后将资金转换成renBTC,并退出为BTC。”此外,Harvest项目方还表示:

“我们正致力于减轻对稳定币和BTC池的攻击,一旦有更多细节可用,我们将会进行实时更新。”而据DeFi之道提供的最新消息显示,黑客以USDT和USDC的形式归还了大约247.8万美元的资金,约占到被盗资金量的10%,而Harvest项目方则表示随后会将这些资金归还给受影响的用户。?

DeFi社区炸锅,知名KOL提醒用户应撤离Harvest

目前,关于这次Harvest攻击的信息依旧非常有限,而DeFi社区的知名参与者则发出提醒称,Harvest用户应尽快将其资金从该项目的合约中提取出来。

Hashkey Exchange拟数周内发布首个零售用户APP:金色财经报道,HashKey Group获准向零售用户买卖后现已正式开放预注册,将在数周内发布首个零售用户交易平台应用程式(App),上线后散户通过KYC(认识你的客户)认证即可进行交易。HashKey Group首席营运官翁晓奇(Livio Weng)表示,随着香港持牌交易所的落地和监管框架的进一步明确,整个行业将变得更加透明,投资者的信心也会大幅提升,目前Hashkey Exchange还未确定对散户开放的币种,但根据香港证监会新框架,在稳定币于香港受到规管前,不应获纳入以供零售买卖。[2023/8/7 21:29:29]

截至发稿时,Harvest合约锁定的资金已骤降至5.9亿美元,较24小时之前下滑42.41%。

而在这次攻击发生的前一天,DeFi观察者ChrisBlec则揭示了Harvest项目所存在的巨大风险,其提到称,Harvest项目合约所锁定的10多亿美元资金,完全受匿名开发者的控制,并且开发团队存在刻意隐瞒这一事实的嫌疑。

以下是译文内容:

DeFi的发展太快,要跟上它的节奏实在太难,即使是我也是如此。

此前花费64 ETH Gas费的巨鲸地址已浮盈269 ETH,收益达1.8倍:金色财经报道,据链上分析师余烬监测,此前购入137亿枚FOUR的“fadedface.eth”的巨鲸地址已经出售87亿枚FOUR换回277枚ETH;目前还持有50亿枚FOUR,价值140 ETH。

此前该地址于5月8日以84 ETH买进137亿枚FOUR,付了64 ETH的Gas,以此计算,该地址两天赚了269 ETH(约50万美元),收益达1.8倍。[2023/5/10 14:54:14]

但这并不意味着我们无法保证安全,并且我们不必成为开发者就可以做到这一点。

在这篇文章中,我将分享自己发现HarvestFinance存在高危管理密钥风险的步骤,而这一事实危及到了用户的资金。

就在昨天,当我查看DeFiPulse,并看到排行榜中排名第四的项目HarvestFinance时,其锁定的资金量已超过了10亿美元,但我发现自己对这个项目并不了解。

我第一次听说HarvestFinance,是他们为许多GitcoinGrants参与者捐款50,000美元,当时其宣布这一消息时,我确实有关注到它。

高盛:对支撑加密货币的技术的潜在投资提出了\"更合理的\"估值:金色财经报道,高盛数字资产主管Mathew McDermott表示,FTX在2022年底的崩溃以及消灭其他加密货币公司的多米诺骨牌效应,促使传统金融机构,如高盛,对支撑加密货币的技术的潜在投资提出了\"更合理的\"估值。\"许多与加密货币市场有关的公司的估值出现了这种断崖式的下跌,\"麦克德莫特说。\"但实际上我们一直关注的领域,即区块链基础设施,我们继续看到一些管理良好的企业的真正有趣的机会。\"McDermott指出,高盛已经在数字资产领域进行了投资,主要关注区块链基础设施,该银行\"在那里看到了一些有趣的估值机会,看起来更加合理。\"高盛在其投资组合中拥有11家加密货币企业,包括CoinMetrics、基础设施公司Blockdaemon和该银行最近的投资TRM Labs。[2023/2/11 12:00:34]

两天前,我突然注意到一条关于Harvest锁定资金量突破10亿美元的推文。

看到这一点,我记下了要检查的内容。Harvest是目前市场上众多的收益农耕项目之一,我还没有时间去研究每一个,但是突破10亿美元的项目,无疑会让我产生兴趣。

《金融时报》:推特计划支持加密货币支付:金色财经报道,据《金融时报》援引知情人士的话称,推特正在申请进入支付业务的监管许可,并正在设计将支付功能引入推特平台所需的软件,这是马斯克将推特变成“超级应用程序”计划的一部分。据报道,推特将“首先”集中在法币支付选项上,但未来也将支持加密货币支付。EstherCrawford和一个小团队负责监督该计划。马斯克自接手推特以来一直表示,希望推特能够提供此类功能,因为他希望让公司的收入来源多样化。[2023/1/31 11:37:23]

我的第一站就是看他们的网站,找到它并不难,他们的官方Twitter介绍里就有链接。

这是一个典型的收益农耕用户界面,在点击了一段时间后,我发现他们接受了多个代币存款,包括UniswapLP代币,我开始想知道,这个项目的去中心化程度到底有多高。

这一部分实际上非常重要,因为很少有DeFi用户会这么干。任何时候,当一个智能合约接受存款时,你首先要问的问题是“这个产品的去中心化程度如何?资金是如何被持有的?有管理密钥吗?如果有的话,它能够做什么?”

一旦这些问题出现在你的脑海中,那你就需要在存款之前得到答案。如果你在没有答案的情况下就存款,那你就是在。

火币成为澳大利亚的交易所提供商,专注于提供OTC服务:8月1日消息,总部位于直布罗陀的加密货币交易所火币于今日在澳大利亚交易报告和分析中心 (AUSTRAC) 注册为数字货币兑换提供商,这意味着火币现在可以在澳大利亚提供法币和加密货币兑换服务。该公司最初表示将在获得注册后专注于提供OTC服务。(Cointelegraph)[2022/8/1 2:51:31]

我开始点击他们的FAQ和Wiki标签,直到找到一些线索。首先,我看到Harvest的“技术资料”里提到了时间锁。

如你所见,在“技术资料”中没有提及关于管理密钥的其他内容。

什么是时间锁?它是一种智能合约,它为以太坊管理密钥调用的任何交易添加延迟,从而让用户有时间检查交易,并及时取出自己的资金。

也就是说,如果没有某种密钥,那就根本用不到时间锁。

所以当我看到时间锁这个词,而技术资料中没有提及管理密钥或它能够做什么时,我知道我必须更深入地调查这个项目。

在他们的Wiki页面上,我发现了一个名为“HarvestSecurity”的链接。通常,当你在DeFi产品网站上看到一个叫做“Security”的页面时,你一定会找到一些审计报告。而我确实也看到了。

HarvestFinance在其网站上提供了两份审计报告,这两项审计都是在9月份完成的,分别由知名的安全公司Peckshield和HaechiLabs所提供。

首先,我点击Peckshield审计的链接,然后我看到的是这个:

显然,这不是什么好事。

我只花了3秒钟就注意到URL是不正确的,以及“https://github.com…”之前的所有内容都应被删除。

在继续之前,让我问你,作为一名非开发人员,你会在这里停下来放弃吗?还是说,你会花点时间查看URL并尝试找出问题所在?

我不知道这是否是Harvest团队无意犯的错误,还是其故意阻止他人查看审计报告的一种方式。但是,我确实知道,用户必须要勤奋地寻找他们需要的信息,以作出明智的决定-即使这些信息被隐藏了起来!

所以,我修改了URL,并得到了Peckshield的实际审计报告:https://github.com/harvest-finance/harvest/blob/master/audits/PeckShield-Harvest.pdf

看起来很吓人,不是吗?

好吧,不一定如此,你无需成为开发者即可查看审计报告,并获得一些非常重要的,有关智能合约系统的线索。

打开审计报告时,我要做的第一件事,就是搜索提及管理密钥或“治理”的内容。

这很容易就能找到。

让我们看第42页的内容,如你所见,Peckshield使用了通俗易懂的英语,其向读者表明,Harvest项目的治理职责高度中心化且非常不稳定。

“当前由一个EOA账户所控制,这引起了社区的必要关注。”简单说,Harvest项目的资金,完全是由一个单一的以太坊账户所控制的,它并不涉及什么DAO,也没有多重签名。

在审核结果中,Peckshield给出了一个表,其中所有的资金都是由同一个地址所控制

阅读审计报告时,请务必记住,项目方通常要为审计公司支付费用,而当你在审计报告中看到类似这种表时,实际上代表审计公司在通知你,该项目实际存在一些非常真实的危险,审计公司希望在不完全激怒客户的情况下尽可能地诚实。接下来,查看HaechiLabs的审计报告:https://github.com/harvest-finance/harvest/blob/master/audits/Haechi-Harvest.pdf

我再次扫描了目录,然后看到了这个重要的提醒:

让我们再仔细看看。

这意味着,这些智能合约中所持有的10亿美元资金,开发者可随时将它们转移走。

管理密钥对于DeFi来说并不是什么新现象,而且HarvestFinance并不是唯一使用它的项目。但是,对于一个掌握10亿美金巨额资金的项目而言,管理密钥的存在是令人感到害怕的。

因此,我问自己的下一个问题是:

“是谁拥有这个功能非常强大的管理密钥?让我们和那个人谈谈。”我回到了HarvestFinance网站和他们的Wiki页面,然后找到了“常见问题”部分内容,这给了我答案。

不,上帝,请不要告诉我,这个掌握着11亿美元资金管理密钥的人竟然是一个匿名开发者。

上帝:对不起,这是事实。

该死的。

这个事实让我感到震惊,10亿美元由一个管理密钥控制已经够糟糕了,更糟糕的是,掌握这个密钥的人是在未知国家/地区的陌生人,这一事实将其推向了另一个新高度。

所以,我要大声告诉大家:

如你所见,我确实了解到,由于审计报告已经完成,Harvest匿名开发者添加了一个前面所提到的时间锁,这是一个只有12个小时的时间锁,它不足以为用户提供提供安全保护。

在找到此信息之后,合理的下一步是尝试从HarvestFinance社区和开发者那获取更多的信息,但情况不是很好,我因为询问谁持有管理密钥而遭到语言攻击。HarvestFinance团队禁止我加入他们的Discord社区,并在Twitter上将我屏蔽。

现在,我不仅知道HarvestFinance所持有的资金处于非常危险和不安全的境地,而且我也知道他们的匿名开发者对质疑声持抵制态度,这些对于投资者来说都是不利因素。

这种情况将来会改变吗?如果有一天该项目的匿名开发者充分地分散了当前的管理密钥,那么它可能再值得一看。

但在那之前呢?这是一个不可接触的DeFi产品。

将以上这些步骤应用到你感兴趣的每一个DeFi产品上,你将能够作为一个非开发人员而生存下来,祝你好运!

标签:ESTVESTARVVEScelestial币还有希望吗CovestingLARVA价格InvestroAI

比特币行情热门资讯
SOL:龙腾说币10.27:比特币高位整理——后续还能继续上涨?

BTC行情分析????小时布林带收线已站稳中轨位置,近期大饼补涨比较强势,后期爆发,技术指标中,macd红色动能死叉开始缩量,KDJ三线高位平行,下方支撑关注:12890位置.

1900/1/1 0:00:00
区块链:王峰:我们今天依然处于区块链1.0时代

火币于10月27日~10月28日正式举办“无限未来——2020年区块链大航海时代”行业峰会暨火币集团七周年线上峰会.

1900/1/1 0:00:00
佳予解币 : 比特币破位新高 后市还会延续么?

今日资讯:近日,清华大学经济管理学院中国金融研究中心主任何平在接受采访时表示,来很多的交易都会是由传统的中心化的金融机构和以区块链为代表的分布式平台合作来完成,所以说整个产业链条会进行重构.

1900/1/1 0:00:00
RBI:10-27 实操带单 以太坊强劲获益 完美斩获19个点位 停滞不前 再短的路也难以到

做投资,如果你的能力不足以支撑你现在的状况,那么需要一位军师助你操控大局,一次选择,就是一次转折;一次尝试,就是一次机会;最快的脚步不是跨越,而是继续,最慢的步伐不是缓慢,而是徘徊.

1900/1/1 0:00:00
NFT:投资教育当授之以渔 赋思头环改善专注力加强学习能力

???如今做父母对于教育投资从不手软,各种教学工具纷纷往家里搬。但实际上,如果不能够解决孩子专注力问题,这些花费巨大的教学工具绝大部分也只会沦落为闲置品.

1900/1/1 0:00:00
INC:分时秘籍篇五

说话得体,是明智;沉默得当,也是明智。因此懂得沉默与懂得说话是一样的。话说得多而合乎法度,便是圣人.

1900/1/1 0:00:00