木星链 木星链
Ctrl+D收藏木星链
首页 > OKB > 正文

MAN:Mango Market黑客事件与预言机的局限性

作者:

时间:1900/1/1 0:00:00

来源:Medium

编译:比推BitpushNewsDerrickChen

预言机是将有关某些链上或链下事件的信息传输到区块链上的工具。这可以是任何东西,从价格到数量再到天气,尽管在本文中我们将讨论价格的预言。在DeFi中,价格预言机用于在链上发布加密货币价格数据,这是智能合约的关键数据输入。通过价格预言获取的最粗略的数据将包括一个没有异常值管理的单一交易工具。在最强大的情况下,各种数据提供者从各种交易所获取输入的值,应用异常值检测,并将聚合提供给像Chainlink或Pyth这样的预言机,然后根据他们从许多数据提供者那里收到的值广播一个总价值。

价格和预言机操纵

价格操纵漏洞是DeFi中最早和最常见的漏洞。在2020年夏天,随着DeFi的腾飞,在预言机被广泛使用之前,由于攻击者会抬高流动性不足的代币的价格,导致大量协议的资金流失,从而导致膨胀他们自己头寸的价值,并使用这个膨胀的价值来提取更多“有价值”的代币,比如ETH或USDC。在早期,协议通常会使用来自单个DEX的直接价格馈送,使得价格操纵相对容易。当协议会在推特上发布对漏洞利用的事后分析时,他们的回复中会充满“Chainlink得修复此问题”,而且通常情况下,他们是对的。

Mango联合创始人:被盗资金返还计划很快将完成审核:10月20日消息,此前遭受黑客攻击的Mango Markets将很快开始返还追回的被盗资金。Mango Labs联合创始人Daffy Durairaj发推称,存款人资金返还计划正在审核中,明天早上应该就能完成。非常感谢为实现这一目标而不懈努力的所有Mango贡献者。

据此前报道,10月16日,Mango发推称,黑客已经按照约定将6700万美元的加密资产归还给DAO。UTC时间周一15:00,社区将在Mango Discord讨论如何处理这些资产。一些开发人员已经开始负责并研究一种算法来确定相关账户的退还金额;此次还研究一个单独的程序,以重新分配资金。Mango表示将进行多次DAO投票,以就确切的程序和金额达成一致。其中一些投票的时间将长达72小时。(CoinDesk)[2022/10/20 16:31:57]

预言机为应对此类攻击提供了一层保护,尽管并没有使攻击成为不可能。例如,看看借贷协议InverseFinance发生了什么,该协议今年受到了两次打击,首先是在Sushiswap上对INV-ETH进行了相对简单的操作。

EOS网络基金会发布由社区主导的EOS Mandel v3.1-rc1 版本:金色财经报道,EOS网络基金会发布EOS Mandel v3.1-rc1 版本。EOS网络基金会创始人和首席执行官Yves La Rose表示,4 年前EOS网络启动时创造了历史。另一个历史里程碑刚刚实现,因为EOS随着 Mandel 3.1 RC1 的发布,实现了重大飞跃,这是第一个由社区主导版本。[2022/6/15 4:28:21]

所需要的只是以很大的ETH交换INV来操纵价格,InverseFinance的预言机发现了这一点,从而使攻击者可以耗尽资金。在Sushiswap上,价格达到了近4,000美元的高位;在UniswapV2上,超过15,000美元;在Coinbase上,它达到了490美元的高位。不幸的是,Inverse使用的Keep3r预言机完全依赖于DEX价格数据。更强大的预言机可能会限制来自DEX的明显错误值的影响,并在价格变动期间更多地依赖Coinbase和其他CEX。

Himanshu Kumar:比特币对于尼日利亚这样的国家来说非常重要:6月12日消息,加密货币专家Himanshu Kumar称,在萨尔瓦多采用比特币作为法定货币之后,现在许多小国和发展中国家将合法化或至少制定有关加密货币的规则。使用比特币作为一种合法的支付方式将赋予尼日利亚人民权力,并将帮助他们从世界各地获取资金,而无需向银行支付大笔资金。使用比特币,将权力还给人民,尤其是对尼日利亚这样的国家而言,这非常重要。(nairametrics)[2021/6/12 23:32:42]

但是,这里的预言机并没有任何责任。预言机只是为协议提供数据的工具。在这种情况下,预言机完全按照设计运行:它使用较短的TWAP跟踪DEX上的INV价格,并且没有异常值检测。只要预言机提供者有足够的透明度,DeFi协议就有责任了解他们使用的预言机是如何运作的,以及如何操纵用作输入的价格馈送。对于在少数或没有中心化交易所提供的非流动性和/或小市值代币,价格操纵和预言机操纵相对容易;协议应认识到这一点并采取措施减轻其影响。

Manta Network 聘请Coinbase法律顾问Pual Hastings开展隐私DeFi合规:Manta Network Victor Ji在近期的活动中表示,Manta一直密切关注隐私和DeFi领域监管环境,并认识到遵守法规的重要性,相信这样做不会以牺牲隐私为代价; 因此Manta选择了从Coinbase初创开始就为其提供法律咨询的Pual Hastings解决外部的合规性和监管问题。

Pual Hastings是全球顶尖律师事务所之一,在金融科技方面有非常丰富的经验。曾于协助Coinbase在美国北卡罗来纳州通过了House Bill 86法案,最终修订了虚拟货币的法律定义,推进美国政府对加密货币业务的态度更加友好。[2021/4/14 20:18:08]

预言机的局限性

预言机不是灵丹妙药,它有两个主要限制:

Nervos CKB 推出开发工具 Mandrake,可实现通过 UI 拖拽完成 dApp 开发:Nervos于近日推出开发工具Mandrake,利用Mandrake,开发者可实现通过简单的UI拖拽来完成dApp开发。MandrakeGUI编辑器的对象是一棵AnimagusAST树,可以通过拖拽进行编辑操作。AST树根包含Call节点和Stream节点两种点。

Mandrake支持跨平台使用,目前支持Web,macOS和Windows(Alphaquality)。构建AST并生成Animagus所需的ProtocolBuffers格式的文件,可供各种编程语言和框架使用。在Nervos发布的Q4Roadmap中,Nervos将在第四季度全面推进DeFi、基础设施和Layer2、开发者体验以及研究等方向。[2020/9/28]

1.他们无法实施风险管理来限制协议市场操纵措施的影响

2.输出只能与输入一样好。

第一点是诙谐的,但比以往任何时候都更相关;去中心化永续期货交易所的爆炸式增长——由Avalanche和Solana等L1和Arbitrum等以太坊Layer2上更便宜的交易带来——使反市场滥用措施的重要性成为人们关注的焦点。例如,大约一个月前,一位交易员利用了GMX的预言机定价——它允许用户以预言机价格开大头寸而没有滑点——以及精简AVAX订单簿以从不自然的价格变动中获利。

MangoMarkets最近的漏洞利用证明了第二点。简而言之,攻击者开立了MNGO永续期货多头头寸,推高了MNGO-PERP所基于的预言机价格,并使用了未实现且短暂的“利润”从Mango借款超过4亿美元,耗尽了所有资金——价值超过1亿美元。

这个时间线有什么启示?对我来说,整个过程相对容易。无论出于何种原因,很少有CEX提供MGNO,只有FTX、AscendEX和BingX是具有任何有意义交易量的唯一交易所。在漏洞被利用之前,FTX订单薄得令人难以置信。

在价格变动前的几个小时内,每个方向距离中点1%的总市场深度刚刚超过2万美元。在UTC晚上10:45,卖出深度为957美元,买入深度仅为743美元。

Mango使用的PythMNGO-USD预言机反映了0.155美元的高价。在检查每个发布者时,有趣的是他们的收集和异常值检测方法有何不同:一个发布者达到了0.829美元的高位,而另一个达到了0.07美元的高位。

预言机按设计运行,Mango团队承认这一点,并表示预言机提供者没有过错。代币的流动性太差了,预言机的输出只和它的输入一样好。

接下来是什么?

希望DeFi协议已经意识到,仅仅使用Chainlink或Pyth价格预言机并不能免除他们的风险管理。如前所述,去中心化期货交易所是此类攻击的主要目标,因为它们本质上是借贷协议的杠杆版本,通常是这些攻击的标志。

正如FTX首席执行官SamBankman-Fried所详述的那样,FTX的风险引擎使用自己的异常值检测形式,并对较大的头寸收取更高百分比的保证金,等等检查。其他人则建议,可以根据预言机提供的流动性衡量标准来建立头寸限制。这可能会给攻击增加一定程度的难度,但我的直觉是,一个老练且资本充足的攻击者将能够流动性,尤其是在仅在少数交易所提供代币的情况下。

值得一提的是,参与Mango漏洞利用的一名攻击者在推特上表示,借贷协议应存储24小时滚动预言机价格,并要求新头寸在当前预言机价格和滚动价格下均有效。这实际上似乎是一个很好的解决方案

随着熊市的拖延,我预计会看到更多、资本化程度更高的利用这种方式的尝试。上面提到的同一位攻击者详细介绍了AaveV2的理论利用,使用1亿美元的启动资金来抽取REN,并可能从协议中消耗5亿美元。

解决方案的组合——使用预言机、限制对非流动性代币的杠杆作用、使用更长的滚动价格来开设新头寸等等——对于防止未来此类攻击至关重要。

标签:MANMANGOEFIDEFSpoody Manmango币是什么东西Pyrrho DeFiDeFiHorse

OKB热门资讯
EGO:瑞士信贷和三箭资本的共同点

本文来自CD,原文作者:DavidZ.MorrisOdaily星球日报译者|Moni 根据摩根大通最新发布的一项分析显示,到2024年,瑞士信贷的资金缺口可能会达到80亿美元——是的,你没看错.

1900/1/1 0:00:00
NFT:金色Web3.0日报 | 推特正式宣布测试NFT磁吸功能NFTTweetTiles

DeFi数据1、DeFi代币总市值:460.5亿美元 DeFi总市值及前十代币数据来源:coingecko2、过去24小时去中心化交易所的交易量29.

1900/1/1 0:00:00
区块链:我们为什么投资公链 Shardeum:分片的另一种可能

作者:Beam2022年9月15日,以太坊合并。这是一个历史性的时刻,以太坊为此准备了5年、推迟了6次,由于反复的调试与长期的开发、万众瞩目的晕轮效应,很多人误以为合并会自然而然地带来更高的可扩.

1900/1/1 0:00:00
数字货币:联储最大噩梦来临:另一些离转向越来越近的因素

原文作者:David,W3.Hitchhiker??进入九月以来,地缘、金融市场的风险次第展开,全球市场在美联储超级鹰派政策的带领下走向越来越未知的领域.

1900/1/1 0:00:00
以太坊:EVM 深入探讨 Part 2

点击阅读:EVM深入探讨Part1导语在第1部分中,我们探讨了EVM如何通过被调用的合约函数知道需要运行哪个字节码,其中我们了解了调用栈、calldata、函数签名和EVM操作码指令.

1900/1/1 0:00:00
LUNA vs. LUNC: 哪个是更糟糕的投资

Luna于2018年推出,最初被开发为Terra的第一个本土代币。他们把它称为LUNA。它的目的是作为一种补充代币,吸收加密货币基于智能合约的稳定币terraUSD的任何价格波动.

1900/1/1 0:00:00