消息显示,11月11日(周四)晚9时,稳定币交易协议Curve因USDM稳定币协议Mochi的“治理攻击”而导致提供了USDM流动性的用户面临4,600万美元的损失,事情发生后,Curve已紧急处理避免了更大范围的损失。
此前Mochi项目方通过购买Convex的CVX代币,投票增加USDM池的奖励以增加 USDM与其他资产的流动性,然后在流动性提升后将项目方自己拥有的大量USDM代币兑换成DAI,该团队总共将4,600万枚USDM换成了DAI。
欧科云链链上天眼团队获悉后,第一时间进行了跟进,并对整个事件做了详细梳理,以下为具体分析过程。
链上天眼团队目前初步分析为项目方合约owner内部作案。
USDM合约owner铸币权限地址:
0x9cadb2c8735a120c4d3292dca2b7f03d5f7dd6b4;
操作地址:
0x0c3a1a43392f06347aa8fea1852b4ba068443a0d;
USDM团队多签地址1:
0x6DDB204dF5980b122fa89f928fd741F35584AC0B;
USDM团队多签地址2:
0xdc71417E173955d100aF4fc9673493Fff244514C;
1.USDM合约owner铸币权限地址[0x9cad]给操作地址[0x0c3a]凭空mint 46,000,000 USDM稳定币;
OKT突破230美元关口 日内涨幅为6.56%:欧易OKEx数据显示,OKT短线上涨,突破230美元关口,现报230.03美元,日内涨幅达到6.56%,行情波动较大,请做好风险控制。[2021/4/15 20:21:35]
图片来源:OKLink
2. 操作地址的ETH Gas来自Coinbase交易所的提现;
3. 操作地址在Curve的USDM池抛售USDM换成该池其他用稳定币添加流动性用户的稳定币46,004,689 DAI(本次用户资金损失为4,600万美元,只影响curve USDM池添加流动性用户,其他Curve池不受影响);
图片来源:OKLink
4. 操作地址将DAI全换成9,875 ETH,其中1,720 ETH配对该团队发行的另一个空气代币添加Uniswap流动性,LP转给该团队持有的多签地址1 [0x6DDB];
5. 其余8,155 ETH全部换成1,050,285个CVX代币并转账给该团队控制的另一个多签地址2 [0xdc71](注:该地址同时为USDM协议手续费收款地址,另CVX是加速Curve挖矿的创新DeFi项目Convex Finance的代币);
韩国散户投资者今年持续向加密货币等高风险资产注入更多资金:周日的数据显示,由于去年的强劲市场反弹和目前的超低利率环境,韩国散户投资者今年持续向加密货币和股票等高风险金融产品注入更多资金。当地主要银行的活期存款较1月份减少了近10万亿韩元(约合89.5亿美元)。据当地银行称,截至1月底,新韩银行、国民银行、友利银行、韩亚银行和农协银行的贷款总额为637.86万亿韩元。此外,根据CoinMarketCap的数据,随着投资者对高风险、高回报投资的偏好增加,加密货币交易所Upbit在周二24小时内的交易量为6.02万亿韩元,远高于大约三个月前的6282亿韩元。加密货币交易所Bithumb上个月的投资者存款也比前一个月飙升了36%。(The Korea Herald)[2021/2/7 19:07:51]
6. 多签地址2 [0xdc71]将CVX全部锁定到CVX项目进行锁仓挖矿(注:全部锁在了CVX锁仓合约,多签地址2 [0xdc71]可以在之后取回所有CVX代币)。
链上天眼团队将密切监控上述多签地址以及持有多签地址的多个私人地址的资金动向,并将于第一时间向社区披露,请持续关注链上天眼团队的最新动态。
本次攻击系USDM稳定币协议Mochi利用规则漏洞对Curve发起的治理攻击,以下为整起事件的攻击逻辑。
官方资料显示,Mochi是一个跨链自治算法借贷协议,可以实现无门槛、基于特定条件的抵押资产上市。Mochi 用户可以通过 Mochi Vault 智能合约,利用列出的抵押品来铸造 USDM 稳定币。
11月11日00:40(HKT),Mochi项目方推出其治理代币Mochi Inu(MOCHI),并对其USDM/3pool的流动性进行激励。有必要一提的是,MOCHI没有铸造上限或代币经济模型,而且其价格预言机实际上只是一个热钱包设置的数字,也就意味着Mochi团队可以铸造任意数量的MOCHI且没有时间锁,再抵押生成USDM,并通过其流动性池子将USDM兑换成其他有实际支撑的稳定币,前提是需要有足够的流动性。
更糟糕的一点是,Mochi的头寸使用NFT表示,Mochi Vaults通过检查用户的NFT所有权来验证用户的头寸所有权,但Vaults本身并不存储NFT地址,相反它查询的是MochiEngine[0x860E]合约,在这种情况下,项目方的治理钱包可以随时更改NFT地址,并提取所有铸造USDM的抵押物。
接着,Mochi项目方利用其持有的大量MOCHI印出4,600万枚USDM,然后去Curve上兑换出4,600万枚DAI,此时项目方没有选择立刻套现,而是通过DAI购买了大量Convex Finance的治理代币CVX。
这里需要补充一下Curve的机制,以及CVX在其中的作用。作为针对稳定币设计的去中心化交易池,Curve大受欢迎源于两个因素,一是Curve的流动性提供者(LPs)面临的无常损失风险较低;二是其收益率喜人,Curve的LPs除了能从每笔交易的交易费中获得50%的交易费奖励,以及从Compound和Aave等接入Curve的外部协议中获得贷款利息外,还能赚取CRV耕作激励,每个Curve流动性池都使用CRV通胀来激励 LPs。
除了持有CRV外,持币者还可以将他们的CRV锁定在Curve DAO中,在Curve DAO中锁定CRV一段时间后可以获得投票所需的veCRV代币,锁定CRV,持有veCRV的用户可以获得:
治理权,比如投票决定CRV的增发在不同Curve流动性之间的分配;
50%的协议交易费(Curve的每笔交易费,50%分配给所有LPs,另50%分配给veCRV持有者);
加速的CRV奖励;
对于LPs能赚取的CRV数量而言,加速起到了乘积的作用,最多可以将LP的CRV奖励增至2.5倍。Convex Finance就是一种旨在帮助Curve LPs和CRV代币持有者实现收益最大化,即该协议试图获得尽可能多的CRV,以便能够将更多的CRV锁定换取veCRV,这样就能获得CRV加速奖励,从而为存款人带来更高的收益。
那么Mochi团队在买入大量CVX后,就可以利用手里的CVX驱使Convex的海量veCRV为自己的池子投票,获得大量的CRV补贴,这样挖矿APR就会持续上涨,从而吸引到更多的LPs参与到USDM流动性池中。
进行到这一步,大家就明白了,Mochi手中持有大量的MOCHI,MOCHI可以全部铸造成USDM,而USDM流动性池子变深厚后,项目方就可以轻而易举地通过Curve将原先流动性极差的USDM兑换成USDT、DAI等真金白银,完成收割。事发后,Curve关闭了USDM gauge,使其立即停止接收CRV产出,以避免更大范围的损失。
截至发稿,据CoinGecko数据显示,MOCHI 24小时最高跌幅达到了65%,目前价格为0.00002508美元。
香港时间2020年12 月 1 日晚 8点,以太坊2.0启动创世区块,阶段0(信标链)正式上线。按照既定规则,在信标链启动之前,以太坊2.0存储合约最低需要存入524,288ETH,即至少16,384个验证者,为此以太坊的创始人Vitalik Buterin(中文译为维塔利克·布特林)先期存入了3,200个ETH来支持以太坊发展历程中的这一里程碑事件。
在美国怀俄明州西北角,有一块大约40英亩(约161874平方米)的土地。从卫星地图俯瞰,土地的地势较高,周围没有什么绿色植被。 11月2日,一个名为“CityDAO”的去中心化自治组织发推文宣布购买了这块土地的所有权,并且还把组织旗帜插在上面。
分布式自治组织(DAO)——在全球范围内进行线上协作的最有效方式。 分布式自治组织的概念最早由美国作家奥里·布莱福曼(Ori Brafman)在一本名为《海星和蜘蛛》的书中提出。他在书中将中心化组织比喻为蜘蛛,把分布式组织比喻为海星。书中写道: 蜘蛛是中心化(细胞)组织,如果把它的头切掉后(整个组织)就无法生存了。
小红书的数字艺术平台 R-SPACE 正式上线了。这是在国内继阿里、腾讯之后又一家涉足 NFT 领域的行业巨头。 与幻核、蚂蚁链粉丝粒略有不同的是,R-SPACE 并非是一个独立的应用,用户可以直接在小红书应用内部购买数字藏品。
什么是Web3? 虽然有各式各样的定义,但人们一般会把它视作“下一代互联网”,并带有几个关键特征: 开放+去中心化:Web3平台构建在无需第三方信任的开放协议上。 所有权:参与者拥有他们的数据和内容,甚至获得平台的所有权。 要创造一个新版本的互联网,需要人们参与进来,公司参与进来,以及资本的参与。
印度反对党国民大会党(INC)的发言人 Randeep Singh Surjewala 和 Gourav Vallabh 周六声称,卡纳塔克邦出现了“印度最大的比特币局”,而执政党印度人民党(BJP)政府似乎专注于“比特币局掩盖行动”,而不是进行公平调查。