HarvestFinance此次遭受闪电贷攻击主要是由于fToken在铸币时采用Curvey池中的报价,攻击者可以通过巨额兑换操控预言机价格来控制fToken的铸币数量,从而获利。
撰文:阿得
10月26日中午12时左右,DeFi热门项目HarvestFinance被曝遭黑客攻击。据推特网友发现,疑似有黑客借用闪电贷,使用20ETH从HarvestFinance中套现超400万美元。
消息扩散后,HarvestFinance项目的FARM代币价格在短时间内下跌近60%,同时HarvestFinance和Curve的锁仓量大幅减少。截至目前,Curve锁仓量为8.53亿美元,较昨天减少25.92%;HarvestFinance锁仓量为5.85亿美元,较昨天减少47.27%。
链闻对相关信息进行梳理,简析HarvestFinance本次安全事件的要点。
Bit Pay允许Verifone客户使用加密货币支付:10月2日消息,Bit Pay和Verifone正在合作,允许Verifone的客户使用数字货币支付商品和服务,Bit Pay希望推动BTC向前发展。Bit Pay的联合创始人兼首席执行官Stephen Pair在一份声明中解释说:Verifone 的商家基础包括许多世界上最大和最知名的品牌,它们希望进入不断增长的加密市场。这种伙伴关系使这些企业能够轻松安全地接受加密支付,并从被压抑的消费者使用加密货币的需求中受益。(livebitcoinnews)[2021/10/2 17:20:33]
到底发生了什么?
据慢雾安全团队分析,HarvestFinance项目此次遭受闪电贷攻击主要是HarvestFinance的fToken(fUSDC、fUSDT...)在铸币时采用的是Curvey池中的报价(即使用Curve作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制HarvestFinance中fToken的铸币数量,从而使攻击者有利可图。
动态 | BitPay第三次入选乔治亚州创新技术公司40强:金色财经报道,区块链支付服务提供商BitPay今天宣布,乔治亚州技术协会(TAG)将其列为该州最具创新力的40家科技公司之一,这已经是BitPay第三次入选该榜单。TAG是乔治亚州致力于促进科技产业和经济发展的主要协会。[2020/2/26]
攻击者通过Tornado.cash转入20ETH作为后续攻击手续费;攻击者通过UniswapV2闪电贷借出巨额USDC与USDT;攻击者先通过Curve的exchange_underlying函数将USDT换成USDC,此时CurveyUSDC池中的investedUnderlyingBalance将相对应的变小;随后攻击者通过Harvest的deposit将巨额USDC充值进Vault中,充值的同时Harvest的Vault将铸出fUSDC,而铸出的数量计算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());计算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的变化将导致Vault铸出更多的fUSDC之后再通过Curve把USDC换成USDT将失衡的价格拉回正常;最后只需要把fUSDC归还给Vault即可获得比充值时更多的USDC。;随后攻击者开始重复此过程持续获利。
动态 | Paydex加大了对用户隐私的保护:据官方消息,Paydex支付公链系统中,利用恒星底层技术的同时,也加大了对用户隐私的保护。用户通过paydex,可以在不将个人隐私信息通过给商家的情况下,实现将付款金额直接发送至商家,能确保数据来源的正确性,保障数据在传输过程中不被人拦截;并可通过分布式网络对其交易最终状态进行验证及记录,而paydex不可篡改和去中心化的数据存储方式也使其成为数据记录的最佳载体,从而提升交易网络的整体安全性。[2020/2/20]
其他攻击流程与上诉分析过程类似参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877
安全事件发生后,HarvestFinance初步调查后更新推特表示:
就像其他套利经济攻击,本次攻击源于一笔巨额闪电贷。攻击者多次操纵一个资金池的价格,以耗尽另一个资金池里的资金,随后再将资金转换为renBTC并套现。
消息称马斯克想把收购价格压低30% 但被推特拒绝:10月6日消息,据报道,四位知情人士今日称,在特斯拉CEO埃隆·马斯克宣布继续履行以440亿美元收购推特交易之前,马斯克曾试图压低收购价格,但被推特拒绝。这些知情人士称,在宣布继续收购推特之前的几周里,马斯克的代表曾多次接触推特,希望以更低的价格重新达成收购交易。其中三位知情人士表示,马斯克最初要求的折扣高达30%,这意味着收购价格将从之前的约440亿美元值降至约310亿美元,但推特拒绝了这一提议。在过去的一周里,马斯克又将折扣缩小到了约10%,即以396亿美元收购推特。但最终,双方的讨价还价没有取得进展。截至本周三,推特(TWTR.N)的市值约为392亿美元。[2022/10/6 18:41:00]
此外,HarvestFinance官方还表示:
此次攻击是通过Curvey池进行。为了保护用户,HarvestFinance已经将y池和BTCCurve策略资金存入Vault中。目前为止,所有稳定币和BTC资金都在Vault中。其他池不受影响。
Cardano 5月开发活动提交次数位居首位:6月28日消息,Cardano 5月份开发活动提交次数超过350,领先于Kusama和Polkadot等项目,其他开发活动较高的项目包括以太坊和Solana(超过270次提交)。自2022年初以来,Cardano一直在推出大量新项目、更新和解决方案。(U.Today)[2022/6/28 1:36:50]
HarvestFinance还通过与RenProtocol合作,并相关的10个BTC地址,希望币安、火币、OKEx和Coinbase等交易平台对其进行冻结。其进一步称:
除了持有被盗资金的BTC地址,我们现在还掌握了大量关于攻击者的个人身份信息。他在加密社区颇为有名。
后续影响
由于本次安全事件涉及的金额较大,且影响较广,再次引发市场对DeFi项目安全性的担忧。Cobo联合创始人神鱼在微博表示,理论上凡是Harvest上的稳定币和BTC挖CRV的单币都有这个风险,大家抓紧提现。
在市场恐慌蔓延的情况下,Debank数据显示,DeFi市场总锁仓价值从10月25日的149.98亿美元下降至今日138.90亿美元。在锁仓量排名前十的项目中,已有Harvest、Curve、YFI、Aave四个项目下跌比例超过10%。其中Harvest从11.19亿美元的锁仓量下跌至5.85亿美元。
锁仓量的大幅下降却带动了Uniswap等去中心化交易所的交易量。据Uniswap官网显示,Uniswap的交易量今日突现猛增态势,从昨天的1.48亿美元增长到21.1亿美元,24小时增长1267.91%。
TheBlock研究总监LarryCermak对此发推称,这其中约92%的交易量来自USDT/ETH交易对和USDC/ETH交易对。他们为Uniswap的LP产生了576万美元的费用。
据DeFi发烧友jiecut总结的数据显示,在本次安全事件中,黑客在链上的操作为部分平台带来了比较可观的收入。其中Uniswap的LP收入近600万美元;CurveLP大约可获得100万美元;ETHGas费达10万美元;RenVM的手续费为2万美元。
据官方消息,目前攻击者已通过USDT和USDC的形式退回开发者247.9万美元,这笔资金将通过快照按比例分配给资金受损的存款人。HarvestFinance持续发推希望黑客归还被盗资金,并悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。
安全端倪早已显现
在攻击发生前,DeFi分析师ChrisBlec揭露了HarvestFinance存在的巨大风险。其指出,HarvestFinance拥有一个管理密钥,可让持有者随意铸造代币并窃取用户的资金。正如该项目的审计公司PeckShield和Haechi所指出的那样,其治理参数不是由具有明确定义规则的合约来设置的。该管理密钥可能由该项目背后的匿名开发者持有。持有人可铸造无限数量的代币,并消耗代币的Uniswap池中的资金。
同时,ChrisBlec还表示,项目方或许有在试图向用户隐藏其审计报道。因为他发现:
Peckshield和HaechiLabs审计报告链接的URL都是不正确的,以及“https://github.com…”之前的所有内容都应被删除。
而在ChrisBlec发现问题并试图联系HarvestFinance社区和开发者,以询问管理密钥的归属时,其还遭受到言语攻击,并被禁止加入HarvestFinance的Discord社区,在Twitter上被拉黑。
最新进展
在最新的推特中,官方表示将在接下来的16小时内发布事后报告,并针对未来的危机应对策略制定工作,包括评估保险方案以及赔偿策略。截止发稿前,Harvest代币FARM暂报101.35美元,24小时跌幅达56.7%。
尊敬的虎符用户 虎符根据目前HooPool单币池挖矿的参与情况,我们决定将HooPool单币池的btc/eth/eos/usdt/ucdc/dai挖矿下架.
以太坊有望成为首个年结算超1万亿美元的公链10月23日消息,据加密货币数据最新的报告显示,近期以太坊网络处理的交易量已超过比特币网络两倍多,预计今年以太坊网络总体交易处理量有望突破1万亿美元.
贝宝宣布加入了加密货币市场,从2021年初开始,PayPal客户还将能够使用加密货币在其网络上的2600万商户进行购物。咱们的市场应声而起,BTC一杆子插到13000,ETH也奔着400去了.
Gate.io全新理财福利产品——“天天理财”已于10月12日正式上线,每天中午12点至少一场理财福利,赚主流币理财收益.
容易忘记,比特币不是当前金融体系中的一项革命性资产,其最初创建的目的是在没有任何中介的情况下实现Peer-t0-Peer交易.
自Filecoin主网在10月15日上线以来,矿工热情与先前如火如荼参加太空竞赛时的情况相差甚远,而这一切与Filecoin经济模型有关.