木星链 木星链
Ctrl+D收藏木星链
首页 > Ethereum > 正文

USD:闪电贷攻击:曾经的 DeFi 之王YFI也未能幸免

作者:

时间:1900/1/1 0:00:00

引言:关于 DeFi 的安全问题,从 2020 年 2 月份到现在,损失数亿美元,各路专家已有无数文章来解析 DeFi 乐高的风险,直到现在这类问题依然没有引起开发者们的高度重视,在市场持续狂热以及锁仓规模不断推高的环境中,人们似乎已经忘了,那个深埋在狂欢大陆土地下的隐患,并没有消失......

曾经的 DeFi 之王 YFI 协议未能幸免

2021 年第一次闪电贷攻击事件,发生在了 2020 年的 DeFi 王者 —— Yearn Finance 协议身上,当然,这是偶然事件还是开年先拿王者开刀,来嘲讽 DeFi 的无能,我们暂且不论,也无从洞察“攻击者”的心境,这里,我们来看一下发生了什么。

根据慢雾科技的情报,遭受攻击的是 Yearn Finance 协议的 DAI 策略池,具体情况如下:

安全团队:EGD_Finance遭受黑客攻击,代币价格被闪电贷操控:8月8日消息,据慢雾区消息,BSC上的EGD_Finance项目遭受黑客攻击,导致其池子中资金被非预期的取出。慢雾安全团队进行的分析如下:

1.由于EGD_Finance合约中获取奖励的claimAllReward函数在计算奖励时会调用getEGDPrice函数来进行计算EGD的价格,而getEGDPrice函数在计算时仅通过pair里的EGD和USDT的余额进行相除来计算EGD的价格

2.攻击者利用这个点先闪电贷借出池子里大量的USDT,使得EGD代币的价格通过计算后变的很小,因此在调用claimAllReward函数获取奖励的时候会导致奖励被计算的更多,从而导致池子中的EGD代币被非预期取出

本次事件是因为EGD_Finance的合约获取奖励时计算奖励的喂价机制过于简单,导致代币价格被闪电贷操控从而获利。[2022/8/8 12:09:04]

1. 攻击者首先从 dYdX 和 AAVE 中使用闪电贷借出大量的 ETH

成都链安:Discover项目正在持续遭到闪电贷攻击:6月6日消息,据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,Discover项目正在持续遭到闪电贷攻击,攻击者通过闪电贷使用BSC-USD大量重复兑换Discover代币,其中一个攻击者0x446...BA277获利约49BNB已转入龙卷风,攻击交易:0x1dd4989052f69cd388f4dfbeb1690a3f3a323ebb73df816e5ef2466dc98fa4a4,攻击合约:0xfa9c2157cf3d8cbfd54f6bef7388fbcd7dc90bd6

攻击者地址:0x446247bb10B77D1BCa4D4A396E014526D1ABA277[2022/6/6 4:05:40]

2. 攻击者使用从第 1 步借出的 ETH 在 Compound 中借出 DAI 和 USDC

BSC链上自动做市商BurgerSwap再遭闪电贷攻击:6月5日凌晨消息,PeckShield派盾预警显示,BSC链上自动做市商BurgerSwap再次遭到闪电贷攻击,致使Dekbox ($DEK) 价格大幅下跌。[2021/6/5 23:14:01]

3. 攻击者将第 2 步中的所有 USDC 和 大部分的 DAI 存入到 Curve DAI/USDC/USDT 池中,这个时候由于攻击者存入流动性巨大,其实已经控制 Curve DAI/USDC/USDT 的大部分流动性

4.?攻击者从 Curve 池中取出一定量的 USDT,使 DAI/USDT/USDC 的比例失衡,及 DAI/ (USDT&USDC) 贬值

5. 攻击者第 3 步将剩余的 DAI 充值进 yearn DAI 策略池中,接着调用 yearn DAI 策略池的 earn 函数,将充值的 DAI 以失衡的比例转入 Curve DAI/USDT/USDC 池中,同时 yearn DAI 策略池将获得一定量的 3CRV 代币

Cream Finance推出闪电贷功能:金色财经报道,据官方消息,Cream Finance宣布推出闪电贷功能,可适用于Iron Bank、CREAM v1、CREAM BSC和CREAM Fantom。[2021/4/9 19:59:57]

6. 攻击者将第 4 步取走的 USDT 重新存入 Curve DAI/USDT/USDC 池中,使 DAI/USDT/USDC 的比例恢复

7. 攻击者触发 yearn DAI 策略池的 withdraw 函数,由于 yearn DAI 策略池存入时用的是失衡的比例,现在使用正常的比例提现,DAI在池中的占比提升,导致同等数量的 3CRV 代币能取回的 DAI 的数量变少。这部分少取回的代币留在了 Curve DAI/USDC/USDT 池中

8. 由于第 3 步中攻击者已经持有了 Curve DAI/USDC/USDT 池中大部分的流动性,导致 yearn DAI 策略池未能取回的 DAI 将大部分分给了攻击者

9. 重复上述 3-8 步骤 5 次,并归还闪电贷,完成获利

攻击者利用闪电贷进行这一循环套利,使得 Yearn Finance 损失高达千万美元!

根源不是闪电贷,而是脆弱的价格机制

YFI 和 Curve 之间的组合,利用 LP 的不同净值来计算份额,通过池子里的份额来决定价格,这是典型的价格操控!

我们把现在的各 DeFi 协议当作是各个国家,每个国家制定不同的政策规则,商人通过政策规则之间的组合,寻找突破口,来获取利差。这是光明正大的赚取合理收益, 无法责怪攻击者,因为,你的机制告诉了别人,怎么来操控我的价格进行套利。

关于闪电贷攻击的问题,我们已经阐述过多次,《解读 | Compound 遭受价格预言机操纵攻击事件始末》,这篇文章里有详细描述。

价格操控的背后所暴露的问题,才是我们更应该去思考和研究的方向。

现如今的 DeFi 协议开发者,往往把快速、高效放在第一位,对区块链的本质充耳不闻,大家都求快,不愿去解决本质问题的根源。因为几乎所有人都正在这样做,睁一只眼闭一只眼。

比特币的设计,是让所有节点一起对正在广播的交易进行验证,所有人都同意的广播,这笔交易才作数。其本身就是一个冗余的复杂系统,比特币并非是为了在“可用性”方面做出创新,而是在“可信性”方面给出了一个完美的解决方案,解决了去中心化过程中的安全问题。比特币网络的算力规模越大,网络越安全,但其处理交易的效率并没有提高。

如果一个价格机制可以简单的利用所谓的“可信”节点上传到链上或者通过 LP 份额的方式来简单决定,而使用这个价格的 DeFi 协议或者用户无法对你的价格进行无需许可的有效验证,那么你给出的价格就是你说的算,并不是共识过的价格,并不是大家一起说的算;进而,基于这套价格体系的链上经济体的安全系数,也必然不会随着规模的扩大而增强。简单来讲,这与区块链本质背道而驰,舍本逐末。

坚定去中心化的安全之路

NEST Protocol 坚持以无需许可,可被任何人验证的无套利空间的价格同步在链上生成,供 DeFi 协议调用,随着 NEST 报价矿工/验证者参与规模的增长,其在链上生成的价格数据质量也会同步提高,这是一个非合作博弈系统所应该表现出来的基础属性,可累积博弈。

在有效市场下,这种报价矿工之间的博弈、报价矿工与验证者之间的博弈,以及协议与二级市场之间的博弈,多维度非合作博弈生成的链上价格才是我们应该去追求的安全之根。

坚持区块链本质,坚定去中心化精神,是区块链行业发展的第一准则。

撰文 | NESTFANS.知鱼

标签:USDDAIUSDTSDT泰达币usdt钱包pDAICUSDT价格gusdt币最新消息

Ethereum热门资讯
BEE:Beeple的加密艺术作品将在佳士得拍卖 NFT浪潮即将席卷主流艺术圈

未来的艺术将由 NFT 赋能。而这就是为什么在将来的某一天拍卖行和博物馆会像过去处理实物作品一样定期处理 NFT。这些数字资产定会成为新的常态,虽然这将是一个缓慢的过程.

1900/1/1 0:00:00
ripple:律师刘扬:比94公告更狠的来了?

本来都准备睡了,深夜一则消息让我瞬间清醒了,《防范和处置非法集资条例》(以下简称“《条例》”)已经2020年12月21日国务院第119次常务会议通过,现予公布,自2021年5月1日起施行.

1900/1/1 0:00:00
区块链:金色趋势丨BTC大幅跳水 趋势是否终结?

在外围利空消息面的刺激下,短短两天不到的时间BTC价格出现大幅跳水,从58000美金上方一路跌至目前最低45000美金在回升,52万人爆仓,爆仓量超过312,市场一片惨烈.

1900/1/1 0:00:00
比特币:交易市场 做情绪的逆行者

狂人本着负责,专注,诚恳的态度用心写每一篇分析文章,特点鲜明,不做作,不浮夸!本内容中的信息及数据来源于公开可获得资料,力求准确可靠,但对信息的准确性及完整性不做任何保证,本内容不构成投资建议.

1900/1/1 0:00:00
区块链:金色早报 | 苏州将于今日再次发放3000万数字人民币红包

头条▌苏州将于今日再次发放3000万数字人民币红包2月4日消息,继去年12月苏州成功发放2000万元数字人民币消费红包后,苏州将于2月5日开启“数字人民币·苏州年货节京东专场”活动.

1900/1/1 0:00:00
比特币:春节荐读丨比特币更道德

法币没有道德,比特币更道德。从道德角度认识比特币,对比特币的论证会更牢固且持久。让比特币占领道德高地。比特币发展历程中一个很重要的部分是,怎么认识比特币来把人们链接起来.

1900/1/1 0:00:00