从已知的信息来看,过去一周,已经发生了4起闪电贷攻击,包括ValueDeFi、CheeseBank、Akropolis以及今天的OUSD。
我们特意查看了一下记录,发现自今年年初以来基本每个月都要发生几起闪电贷攻击。说明闪电贷攻击已经不是一种偶然事件了。
此前的一次闪电贷攻击
最近的一次是OUSD。攻击方案的核心就是闪电贷+重入攻击。大概的流程是。
1.攻击者先用闪电贷借了一大笔ETH这样的主流资产,然后注入到各类DeFi协议中,进行类似铸币、流动性挖矿这样的操作。
2.然后由于攻击者手上有一大笔资金,它们可以操控价格并利用某些设计上的漏洞操控系统的判断。
币圈仲达:牛市或到中后期阶段,该是时候考虑是否落袋为安:据官方消息,Gate.io直播专访节目《分析是道》20210416期已结束,本期Gate.io合伙人酒儿直播邀请到微博KOL币圈仲达,和大家分享了最近的市场行情以及各大主流币的趋势。仲达认为,市场现阶段的走势对比年初稍显疲软,或预示此轮牛市已到中后期阶段,BTC后市上涨空间很可能不会超过30%;前10主流币于此轮牛市的表现都可圈可点,但仍受制于大盘涨跌;平台币价值稳定性高;“次主流”与“老主流”代币仍有补涨机会;而算力币有炒作过实之嫌;市场机会繁多,止盈后是否落袋为安的标准在于你是想屯币还是屯钱。并且仲达还认为,牛市不会戛然而止,但可能会在不知不觉中慢慢来到,不建议在牛市中做空。[2021/4/16 20:28:43]
3.最后的结果就是由于这样的操作会导致系统会付给攻击者远高于初始资产的收益,最后攻击者会重复这些操作,最后在合约中取回或者在DEX卖掉获得的超额资产。
证券日报:币圈交易平台频爆雷 加强虚拟币监管势在必行:6月1日,证券日报发文《币圈交易平台频爆雷 加强虚拟币监管势在必行》称,近日的币圈并不平静。仅在上周,就有“披萨狗”PIEXGO、UEX、LMEX、FUBT等数家虚拟币交易平台被质疑“跑路”。尽管各家平台纷纷澄清,称只是因技术原因、黑客攻击等因素暂时停止提现,但币圈套路之深已是众所周知的事,仅靠一纸澄清恐怕很难打消投资者的疑虑。在这种形势下,从政策法规层面加强对虚拟币的监管力度势在必行。对于投资者而言,应及时认清虚拟币交易虚假繁荣背后的真相,不要盲目参与虚拟币交易活动及相关投机行为,以避免钱财损失。[2020/6/1]
4.然后攻击者再拿着一部分钱去还之前在闪电贷中借到的钱,就结束了整个攻击过程。
声音 | 牛币圈创始人 三一:BTC减半等三因素刺激BTC可能突破1.5万美金:2月20日,第3期“Bibox兔子小姐直播间-大咖来了”AMA中,牛币圈创始人三一表示:BTC近期回调是因为涨多了,中长期来看,个人对BTC减半带来的上涨行情比较乐观,因为BTC自己的减半行情还未完全发力。从静态看,减半直接令BTC产出减少。从动态看,减半会形成币价上涨预期,刺激矿工增加矿机数量,造成全网算力上升,进一步推高挖矿成本。从历史角度看,每次减半都涨。产出减少,挖矿成本上升,由于历史走势,这三个因素使BTC减半获得了超出以往的关注度。对于BTC价格,今年可能突破1.5万刀。同时建议大家投资基本面好、跟上热点、估值合理的平台币。[2020/2/21]
本质上这些攻击的核心逻辑就是借助巨额资金来进行非正常的套利操作。
闪电贷不是漏洞,但是扩大了漏洞的风险
在这其中我们发现,虽然近期的几次事件都把“闪电贷”这个概念作为关键词,但是闪电贷本身和攻击事件本身并没有直接的关联。
在攻击发生的前一天,ValueDeFi项目方还在宣称自己是最安全的协议
但不可否认的是,闪电贷成为了其中极其重要的攻击工具。用一句话来形容它的作用:“它允许你在交易期间像巨鲸一样的行动”,最可怕的是,如果说那些资金雄厚的人更容易成为攻击的来源,闪电贷可以让一个一无所有,甚至没有基本信用的人在短时间内变成一个手握重金的巨鲸,最重要的是这些人不需要任何许可、不需要良好的信用凭证也不需要付出等额或者超额的抵押品作为代价,完全是空手套白狼。
闪电贷本身不是一种漏洞,但它无形之中扩大了那些漏洞被攻击的风险,因为第一攻击者不需要任何代价,第二攻击的来源大大增加,它可能会被任何一个洞悉漏洞的人作为攻击的工具。
危险的创新:闪电贷错在哪里?
事实上闪电贷在遭受非议之前被认为是DeFi最伟大的创新之一。闪电贷概念最早由Marble协议于2018年提出,当时开发者的想法是通过智能化合约完成的零风险贷款。智能合约平台一次性处理交易,如果借款人不能偿还贷款,整个交易就会回滚,就像贷款根本没发生一样。
重点是区块链交易回滚这个特性,用户和合约发起一笔交易,合约借给用户一笔钱,然后同样的用户在这个交易里还回借出的金额和相应的利息就可以了。如果没还那么这个交易就会被判定不生效,然后被回滚,也就不存在借款转移的事情了。这在传统观念来说是完全不可思议的事情,因为借贷既不需要信用也不需要抵押品。
其实一开始闪电贷的用途是给那些套利者提供便捷的套利资金工具,例如分散交易所之间的额套利、清算多个借贷平台的贷款或者进行再融资等这些操作,最简单的就是,闪电贷可以帮助交易者从Marble银行贷款,在一家去中心化交易所DEX中买币,然后在另一家DEX以较高价格卖出代币,然后获得差价收益。这样的目的是正常的,传统金融中也会出现这样的场景。唯一的区别就是闪电贷的零门槛零代价。
但是很不幸的是,我们能够封堵漏洞,但永远防不住人心。黑客或者潜在的攻击者会发现闪电贷完全可以为攻击提供充足的启动资金,这其中产生的另外一个后果就是,由于黑客的钱是借来的,所以钱和黑客本身并没有直接的关联,他们的身份也更加地难以追踪。
因此一句话总结:闪电贷减小了攻击者的风险,攻击会更加随意。
闪电贷+:另一种潜在攻击用途
作为工具,闪电贷的用途是我们永远不能想象和预测的。我们完全不能低估“科学家”的智慧,除了经济上的攻击,闪电贷又被发现可以应用到别的领域的攻击上,例如操纵去中心化社区的治理。
近期,Maker基金会智能合约开发团队检测到一起发生在MakerDAO治理提案中的投票违规行为,大体意思是,社区的一次提案需要持有治理代币的用户投票,然后有一个人就利用闪电贷借出总资产,然后用来作为抵押品在借贷平台拿到大量的治理代币,去参与投票,投完票然后再还回去。
听到这里可能很多人会惊出一身冷汗,因为如果这次通过的是一项有利于攻击者的战略性提案,那造成的后果远比一次套利攻击要严重的多,而且这样的攻击显然更加隐秘。
闪电贷本身在这次风波中并没有任何过错,它反而是一种让人眼前一亮的创新,我们通过闪电贷这样的产物看到了DeFi的想象空间是有多大。但基于当前DeFi正处在一个实验性阶段,因此大量的漏洞和攻击者会将闪电贷用到各种非法用途上,所以很多人认为闪电贷是一种极为危险的创新,换个角度来说也正式因为闪电贷的存在,使得各项目方更加重视安全,这也是一种价值。
来源:金色财经
标签:EFIDEFDEFIDEXBrainaut Defidefi币有哪些DeFireXInverse Bitcoin Volatility Index Token
ETH行情分析: 从4小时图来看,以太受大饼联动,早间强势拉升破位最高来到495一线受压回调,最低回调到457一线受阻开始震荡反弹,后处于高位宽幅震荡,现币价运行在475一线,从附图上看.
11月14日,大同世界值班爱心天使龙爱明和刁匀晶,在广州总部大厅荣誉榜前,向贵宾讲述大同世界十年发展的光辉历程,并分享自己学习大同世界文化的心得.
????以太坊日内行情一路阴跌,从午间冲高495一线位置后跳水触及日内低点457一线位置后收到支撑走出反弹,跌幅近40点.
金生有币,11.19ETH午间分析与操作建议因为近期以太坊一直都是跟随大饼,所以以太坊大幅跳水,高位一路上探至495一线,随后承压回调,短期行情进入一个区间震荡局面.
以太昨日傍晚回踩至465附近然后遇支撑反弹到478,到今日凌晨又开始回踩至468后反弹到高点488附近。目前的行情已经成功突破480的多空反转位,行情趋势已经有企稳480上方的迹象.
:一样的风景不一样的天,鲜花盛开的春天,风和日丽适合春游,如果阴雨绵绵你只能猫起来躲雨,风景没变但是时境变了就会带来不一样的感觉;同样的行情,不一样的操作.