比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Ethereum > Info

一文了解Harvest Finance $2400萬被盜事件經過及補救方案_SDC

Author:

Time:1900/1/1 0:00:00

摘要:為您一文梳理Harvest黑客攻擊事件的經過、影響,以及后續補救措施。

10月26日,黑客利用閃貸從DeFi協議HarvestFinance的金庫中盜走了2400萬美元資金,盡管攻擊者事后歸還了大約250萬美元的資金,但Harvest用戶面臨的損失依舊超過了2000萬美元。對此,Harvest團隊發推稱承認編程漏洞屬于團隊責任,稱將按照快照將退還的部分資金返還給用戶,剩余被盜資金的賠償計劃還在研究中。同時請求黑客退還資金。

攻擊過程

整個攻擊過程持續了7分鐘,以下為慢霧安全團隊對此攻擊過程的簡要分析。

Laser Digital CEO:計劃再增加20名員工并正在東京設立辦事處:金色財經報道,野村控股旗下加密貨幣公司Laser Digital首席執行官Jez Mohideen表示,公司原本預計到2024年實現盈利,但由于數字資產價格的下跌,以及銷量下降、活動萎縮、監管等情況,公司實現盈虧平衡的時間可能會出現一些延誤。

Jez Mohideen稱,Laser Digital迄今為止已聘用了70名員工,并計劃隨著時間的推移再增加20名員工。野村證券的加密貨幣子公司正在東京設立辦事處,為其全球貿易業務提供支持。該公司將在東京辦事處雇用 4 至 6 名員工。[2023/9/8 13:26:31]

1.攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費

CNBC:美國銀行亦在考慮競標第一共和銀行:4月30日消息,美國監管機構已要求各銀行給出收購第一共和國的最佳和最終報價,希望此舉能平息市場情緒,并為地區銀行的不確定時期劃上句號。

據知情人士透露,摩根大通和 PNC 金融服務集團可能是第一共和銀行的競購者。其他公司可能也會跟進,CNBC 了解到,美國銀行是其他幾家正在考慮競購第一共和銀行的機構之一。[2023/4/30 14:35:18]

2.攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT

3.攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小

SEC專員:用來確定數字資產是否應歸類為證券的Howey測試具有局限性:12月19日消息,美國證券交易委員會(SEC)專員Hester Peirce表示,用來確定數字資產是否應歸類為證券的Howey測試具有局限性。她表示,“這些初始銷售中有很多看起來確實像證券發行,但問題是,那個代幣或者加密資產本身,是一種證券嗎?我認為人們對此的回答各不相同。”

據悉,Peirce于2018年加入SEC以來,她認為盡管進行了大量對話并努力更好地了解加密技術,但在加密監管方面“沒有真正的積極進展”,政府的不作為正在影響人們在加密領域的運作方式。(Decrypt)[2022/12/19 21:53:20]

4.隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:

MakerDAO聯合創始人提議創建meta-DAO,并將協議的資金轉移到以太坊上:金色財經報道,MakerDAO的聯合創始人Rune Christensen此前暗示計劃退出穩定幣DAI背后的DeFi協議的運行。Christensen提出一個讓 DAO 在沒有創始人的情況下實現自我維持的計劃。該計劃將把Maker的資金轉移到以太坊中,并創建可以對協議做出快速決策的meta-DAO。?[2022/9/27 5:55:22]

amount.mul(totalSupply).div(underlyingBalanceWithInvestment);

計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC

5.之后再通過Curve把USDC換成USDT將失衡的價格拉回正常

6.最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC

7.隨后攻擊者開始重復此過程持續獲利

事件影響

受此次安全事件影響,Harvest平臺代幣FARM幣價暴跌50%,截至發稿達112美金。

同時,由于操作需求,此次安全事件也為數個DeFi平臺帶來了可觀的交易手續費收入。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

DeFi愛好者jiecut在推特上發表,受本次Harvest安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的流動性提供者收入近600萬美元,平臺交易量從1.48億美元暴增到昨日的21.1億美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

補救措施方案

10月27日,HarvestFinance發表文章公布了針對此次安全事件的補救措施。

HarvestFinance團隊目前正在評估潛在的補救方案,并且將在接下來的版本中提現在新版本中的設計中,我們將在新金庫中加入升級功能以及替代基于時間鎖的投資策略,我們也會在新版本發布之前公布解決方案。

補救方法有以下幾種可能:

1.實施存款承諾與披露機制。廢除在單筆交易中執行存款與取款的功能,以此防止閃電貸攻擊。從用戶的角度來說,這意味著他們的代幣將通過單一一筆交易被轉入Harvest中。用戶也需要在另一筆交易中取出其份額。這會導致用戶體驗發生變化,因為有可能用戶需要支付更高、但仍能接受的Gas費。

2.加強對策略中的現有存款套利檢查配置。當前的閾值為3%,但這不足以使金庫免受攻擊。一個更高的閾值能提高這類攻擊的經濟成本。但是也有可能導致在自然的無常損失影響下存款受限制。周日的事件只持續了7分鐘,也就是說這種措施還沒辦法完全防止攻擊,只能作為其他手段的補充。

3.基礎資產提現。當用戶把錢存入使用共享池的金庫,他們的個人資產就被轉為共享池中資產。如果用戶只是提現基礎資產,他們就可以根據當前的市場情況將其兌換為組合資產。如果市場被操縱,交易也會跟著被操縱,這就能使得攻擊方無法獲取利潤。從一個普通用戶的角度來看,提取yCRV之后,用戶可以通過另一筆交易將其轉換為穩定幣。盡管用戶體驗會改變,但這也可以解決滑點的問題,因此對協議有利。這種方法的缺點是,它會將金庫提現機制和當前正在使用的策略綁定起來:如果將策略切換到一個不使用共享基礎池或使用不同池的其它策略,提現的幣種也會改變。

4.使用預言機來決定資產價格。雖然外界預言機如ChainLink或者Maker可以決定資產價值的大概值,這個值和真實的價格還有一定的聯系。如果DeFi項目內部的底層資產價格和預言機的報價出現差值,金庫就又面臨著投機和閃貸攻擊。所以,這并不是Harvest的理想解決方案。但是,Harvest還是會考慮在系統設計和補救措施中使用預言機。

Tags:USDUSDCSDCUSD幣USD價格USDC幣USDC價格SDC價格SDC幣

Ethereum
比特幣暴漲暴跌 知名投資者類比互聯網泡沫 當心“災難性破裂”_比特幣

FX168財經報社(倫敦)訊隨著加密貨幣市場從周一的暴跌中恢復過來,比特幣價格周二回升至36,000美元左右,但波動性仍然很高,超級巨星投資者馬克·庫班警告說,最近的上漲是“泡沫”.

1900/1/1 0:00:00
比特幣市值已接近黃金市值的7%,5年內價格可能漲到20萬美元?_比特幣

比特幣今天又刷新了歷史新高,比推數據顯示,撰寫本文時,比特幣市值約為7,698億美元左右,其市值已達到黃金市值的6.8%,接近7%.

1900/1/1 0:00:00
狗狗幣最高暴漲10倍!馬斯克發起投票,130萬人里有70%跟著“瘋”_狗狗幣

美國散戶的逼空戰火燒到了幣圈,這次他們的目標是狗狗幣。近日不少美國散戶稱,狗狗幣是下一個游戲驛站和比特幣,價格會達到1美元,并將顛覆加密市場。當時,狗狗幣價格只有0.007美元.

1900/1/1 0:00:00
8款最好用的幼兒啟蒙APP推薦!英語、數學、科學啟蒙一網打盡!_APP

近期我們推薦了一款大神級幼兒啟蒙APP——可汗兒童學院 這款APP提供了一站式啟蒙解決方案,滿足了孩子早期學習啟蒙的所有需求,囊括數學、英語、邏輯、社會情感等啟蒙內容! 而且永久免費.

1900/1/1 0:00:00
什么叫虛擬商品?_APP

基本介紹: 商品包括實物商品和虛擬商品,在虛擬商品中又包括數字商品和非數字商品。虛擬商品是無實物性質,網上發布時默認無法選擇物流運輸的商品.

1900/1/1 0:00:00
渦輪蜂巢礦機未來無可限量_community

馬克思關于資本論對19世紀和20世紀的一些預測,其實從今天來看他是預測不準確的,其實最主要的一個問題他沒有預測到科技的發展對人類產生如此巨大的影響,那也一是樣的.

1900/1/1 0:00:00
ads