摘要:为您一文梳理Harvest黑客攻击事件的经过、影响,以及后续补救措施。
10月26日,黑客利用闪贷从DeFi协议HarvestFinance的金库中盗走了2400万美元资金,尽管攻击者事后归还了大约250万美元的资金,但Harvest用户面临的损失依旧超过了2000万美元。对此,Harvest团队发推称承认编程漏洞属于团队责任,称将按照快照将退还的部分资金返还给用户,剩余被盗资金的赔偿计划还在研究中。同时请求黑客退还资金。
攻击过程
整个攻击过程持续了7分钟,以下为慢雾安全团队对此攻击过程的简要分析。
动态 | 莱特币基金会获得的捐赠骤降,现已耗尽自2018年Q2以来募集的加密储备金总量的3/4:莱特币基金会一直通过莱特币创始人李启威的大量捐赠来维持运营。李启威于2017年12月份捐赠了价值约46.8万美元的莱特币,占自2017年6月以来该基金会捐赠总额的80%以上。但是从2019年Q1开始,莱特币基金会每月获得的捐赠都不到1000美元。到目前为止,莱特币基金已经耗尽了从2018年Q2以来募集加密货币储备金总量的四分之三,以支付运营费用,这使得莱特币基金会在2019年Q1的剩余储备金只有约96400美元了。[2019/8/17]
1.攻击者通过Tornado.cash转入20ETH作为后续攻击手续费
2.攻击者通过UniswapV2闪电贷借出巨额USDC与USDT
分析 | 分莱特币奖励减半能够产生的利好可能会让很多人失望:即将到来的莱特币减半事件被大肆宣扬为减少未来供应的催化剂,这使得今年的价格翻了两番多。但随着减半临近,投资者对第四大数字代币莱特币变得不满,上个月将其拉低18%。Messari研究总监Eric Turner表示,“在熊市中,许多交易员认为莱特币减半是一种良好的基本面交易,因此(网络)变得相当拥堵。现在减半将到来,一些投资者开始退出交易。减半往往会被计入价格,所以减半本身并不是许多人预期的积极催化剂。” 莱特币还有更基本的问题:代币开发者活动已经放缓。根据GitHub的数据,对莱特币的代码贡献数量处于2014年以来的最低水平。 加密对冲基金ProChain Capital总裁David Tawil表示,“投资莱特币的人认为这些技术举措已经不够重要了,需要进行更根本的发展。尽管从供需角度来看,这些技术活动在发行量等方面是有意义的,但归根结底,这种故事情节只能持续这么长时间。”(Bloomberg)[2019/8/3]
3.攻击者先通过Curve的exchange_underlying函数将USDT换成USDC,此时CurveyUSDC池中的investedUnderlyingBalance将相对应的变小
动态 | 莱特币新版本拟降低10倍手续费 回到2015年水平:莱特币官方宣布,即将发布的Litecoin Core 0.17将降低网络费用10倍。目前网络上的平均交易费用每KB为0.05美元,调整后将变每KB为0.005美元,并回到2015年的水平。核心首席开发人员Adrian Gallaghe表示,为了鼓励更多人使用Litecoin,我认为降低费用是件好事。[2018/10/20]
4.随后攻击者通过Harvest的deposit将巨额USDC充值进Vault中,充值的同时Harvest的Vault将铸出fUSDC,而铸出的数量计算方式如下:
amount.mul(totalSupply).div(underlyingBalanceWithInvestment);
动态 | 英国NatWest商业银行计划组建区块链技术联盟以简化购房流程:据福布斯消息,英国NatWest商业银行计划通过与物业软件提供商Coadjute等公司合作组建区块链技术联盟,以简化英国用户的购房流程,并提高效率。通常英国用户完成房屋购买过程大约需要三个月,通过使用分布式分类帐技术,此过程可能会缩短到三周。?[2019/11/29]
计算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的变化将导致Vault铸出更多的fUSDC
5.之后再通过Curve把USDC换成USDT将失衡的价格拉回正常
6.最后只需要把fUSDC归还给Vault即可获得比充值时更多的USDC
7.随后攻击者开始重复此过程持续获利
事件影响
受此次安全事件影响,Harvest平台代币FARM币价暴跌50%,截至发稿达112美金。
同时,由于操作需求,此次安全事件也为数个DeFi平台带来了可观的交易手续费收入。
TheBlock研究总监LarryCermak对此发推称,这其中约92%的交易量来自USDT/ETH交易对和USDC/ETH交易对。他们为Uniswap的LP产生了576万美元的费用。
DeFi爱好者jiecut在推特上发表,受本次Harvest安全事件中,黑客在链上的操作为部分平台带来了比较可观的收入。其中Uniswap的流动性提供者收入近600万美元,平台交易量从1.48亿美元暴增到昨日的21.1亿美元;CurveLP大约可获得100万美元;ETHGas费达10万美元;RenVM的手续费为2万美元。
补救措施方案
10月27日,HarvestFinance发表文章公布了针对此次安全事件的补救措施。
HarvestFinance团队目前正在评估潜在的补救方案,并且将在接下来的版本中提现在新版本中的设计中,我们将在新金库中加入升级功能以及替代基于时间锁的投资策略,我们也会在新版本发布之前公布解决方案。
补救方法有以下几种可能:
1.实施存款承诺与披露机制。废除在单笔交易中执行存款与取款的功能,以此防止闪电贷攻击。从用户的角度来说,这意味着他们的代币将通过单一一笔交易被转入Harvest中。用户也需要在另一笔交易中取出其份额。这会导致用户体验发生变化,因为有可能用户需要支付更高、但仍能接受的Gas费。
2.加强对策略中的现有存款套利检查配置。当前的阈值为3%,但这不足以使金库免受攻击。一个更高的阈值能提高这类攻击的经济成本。但是也有可能导致在自然的无常损失影响下存款受限制。周日的事件只持续了7分钟,也就是说这种措施还没办法完全防止攻击,只能作为其他手段的补充。
3.基础资产提现。当用户把钱存入使用共享池的金库,他们的个人资产就被转为共享池中资产。如果用户只是提现基础资产,他们就可以根据当前的市场情况将其兑换为组合资产。如果市场被操纵,交易也会跟着被操纵,这就能使得攻击方无法获取利润。从一个普通用户的角度来看,提取yCRV之后,用户可以通过另一笔交易将其转换为稳定币。尽管用户体验会改变,但这也可以解决滑点的问题,因此对协议有利。这种方法的缺点是,它会将金库提现机制和当前正在使用的策略绑定起来:如果将策略切换到一个不使用共享基础池或使用不同池的其它策略,提现的币种也会改变。
4.使用预言机来决定资产价格。虽然外界预言机如ChainLink或者Maker可以决定资产价值的大概值,这个值和真实的价格还有一定的联系。如果DeFi项目内部的底层资产价格和预言机的报价出现差值,金库就又面临着投机和闪贷攻击。所以,这并不是Harvest的理想解决方案。但是,Harvest还是会考虑在系统设计和补救措施中使用预言机。
近期,有网友咨询“奥陶ATT数字货币是不是非法活动?鹰鉴通过调查发现,ATT币不仅违法国家相关部门的规定在国内交易,影响了国家的金融安全,其前身还是曾经轰动一时的“匀加速”局.
大家好,这里是道合。 Fil上线已经一个多月了,看了前面的文,相信大家都应该知道怎么去查看这个Fil挖矿,效率、产量等一系列的了.
汽车改造商雷兹瓦尼近日发布了其最新Hercules6x6。福特F-150是全球最受欢迎的皮卡,但在几个关键方面却不能令人满意:F-150只有四个轮子,功率不到1000马力,没有防弹功能.
周一,比特币的价格高涨,在像Bitstamp这样的现货交易所上涨至13,250美元,然后在UTC17:00左右跌至12,773美元.
王爷说财经导读:本周,比特币再次进入“疯牛”模式,一举突破20000美元,随后又再次突破21000美元、22000美元以及23000美元.
近日,国际清算银行发布题为《央行数字货币崛起:动因、方法和技术》的报告,分析了中央银行数字货币的技术设计和政策立场.