宇宙链 宇宙链
Ctrl+D收藏宇宙链

Harvest Finance攻击事件全复盘:如何用20个ETH的成本撬动3000万美元收益?

作者:

时间:1900/1/1 0:00:00

作者:秦晓峰

来源:Odaily星球日报

今天上午,DeFi聚合协议HarvestFinance针对昨天闪电贷攻击发布声明。

根据公告,本次攻击损失共计3380万美元,约占攻击发生前协议中锁仓总价值的3.2%;攻击者退回的247万多美元,将根据快照按比例分配给受影响的储户;未来HarvestFinance将对存款实行“提交-披露”机制,减少闪电贷攻击,使用预言机来确定资产价格,并提高存款arb配置(当前阈值设置为3%)。

昨天上午10点,推特用户爆料称,攻击者通过闪电贷依靠20ETH的成本在Curve协议y池进行套利获得无常损失,而Curve.fiY池正是Harvest金库投资的地方。攻击者随后将资金转换为renBTC并套现,Harvest也因此损失数百万美元,不少参与者称损失了15%~20%以上的资金。

受此影响,HarvestFinance治理代币FARM价格从237美元一度暴跌至78美元,最大跌幅接近70%;截至今天发稿,FARM价格回升至110美元左右;Harvest协议锁仓量,也从11.1亿美元量已骤降至4.5亿美元,最大跌幅60%。

21Shares 推出 21Shares Stacks Staking ETP:金色财经报道,交易所交易产品(ETP)发行商 21Shares 宣布推出 21Shares Stacks Staking ETP,旨在提供对 Stacks 的风险投资敞口。Stacks 是一个比特币智能合约平台,使开发人员能够在比特币网络上构建智能合约和去中心化应用程序。[2023/4/4 13:44:31]

不过,Curve协议却并未受到影响,其治理代币CRV价格在过去24小时不断攀升,一度升至0.44USDT,最大涨幅接近30%。

事件回顾:闪电贷套利

HarvestFinance,是一个DeFi收益聚合器,其主要功能是向其它DeFi池提供流动性来为自己的流动性提供者赚取收益。在攻击发生前,HarvestFinance主要在Curve协议y池提供流动性。

攻击者是如何实现攻击,完成套利的?

先为大家捋一下本次攻击的逻辑,简单来说分三步,即「借贷-正向操作价格-逆向操纵价格」:

攻击者通过闪电贷借出大量USDT以及USDC;

在Y池将大量USDT兑换成USDC,导致USDC价格升高;由于Harvest池内USDC价格参考Y池,也跟着上涨;此时再用USDC在?Harvest池兑换更多的fUSDC;

在Y池对上述过程逆向操作,将大量USDC兑换成USDT,导致USDC价格降低;此时?Harvest池内USDC价格也跟着下降;再用fUSDC可以兑换出比原来更多的USDC,完成套利。

公链项目Shardeum宣布完成500万美元战略融资:金色财经报道,WazirX CEO Nischal Shetty 创立的 Layer 1 公链项目 Shardeum 正寻求以 2.5 亿美元估值完成 500 万美元战略融资。[2023/3/8 12:50:04]

当然,为了使得链上交易能在极短的时间内进行,因此每笔交易都给足了手续费。

HarvestFinance公告介绍了完整的攻击链条:

通过以太坊匿名转账平台Tornado.cash转入20ETH作为后续攻击手续费,攻击者钱包地址是0xf224ab004461540778a914ea397c589b677e27b,并部署了一个攻击合约0xc6028a9fa486f52efd2b95b949ac630d287ce0af。

通过UniswapV2闪电贷借出巨额USDT与USDC,注入攻击合约中;

该合约在Curve协议Y池内通过互换协议将17222012.640506USDT兑换成了USDC。互换的影响是,由于其它资产发生了无常损失,Y池内的USDC价值升高,获得了?17216703.208672USDC;此时,攻击者加上之前闪电贷款的本金,攻击持有约6721万USDC、108.65万的USDT。

攻击者将49,977,468.555526USDC存入Harvest的USDC金库,按照单价fUSDC/USDC=0.97126080216,兑换了51,456,280.788906fUSDC。攻击前单价为0.980007,现在单价0.9712环比下降大约1%,并没有触发Harvest套利策略设置的3%红线,因此交易有效且成功进行,没有被强制恢复。

Meta社交VR平台Horizo??n副总裁Vivek Sharma将离职:8月27日消息,Meta社交VR平台Horizo??n副总裁Vivek Sharma即将离职。Vivek Sharma在过去六年一直在Facebook母公司Meta任职,在市场和游戏领域担任高级职位,最近还在元宇宙相关新业务部门担任要职。

Meta发言人称,Horizo??n团队现在将直接向Meta元宇宙副总裁Vishal Shah汇报。

Meta首席执行官马克·扎克伯格在最近一期The Joe Rogan Experience播客中表示,该公司将在10月推出一款新的VR头戴设备。(CNBC)[2022/8/27 12:52:08]

攻击者通过y池,将剩余的17239234.653146USDC兑换回17,230,747.185604?USDT;由于无常损失效应的恢复,此时Y池中USDC价值下降,攻击者获得17,230,747.185604?USDT。

攻击者从Harvest的USDC金库中提币,由于此时Y池内的USDC价值下降,fUSDC/USDC单价升高至0.98329837664,攻击者将此前全部的fUSDC的股份交换回了50596877.367825USDC。并且,USDC完全由Harvest的USDC金库支付,完全不与Y池交互,也就不会影响Y池内USDC价格。

经过这么一次套利,攻击者的净利润为619408.812299?USDC。而后,攻击者同一笔交易中重复了几次该过程。

IOHK联合创始人Charles Hoskinson与布隆迪政府签署谅解备忘录:10月26日,Cardano创始人、IOHK联合创始人兼首席执行官Charles Hoskinson宣布,他已与布隆迪共和国政府签署一份谅解备忘录(MOU)。

据悉,谅解备忘录是“正式文件中概述的双方或多方之间的协议”。尽管不具有法律约束力,但它确实表明“双方愿意推进合同”。Charles Hoskinson在推特公布这一消息,并将推特头像改为自己与布隆迪总统évariste Ndayishimiye会面的照片,表示与其讨论布隆迪数字转型的未来。(Cryptoglobe)[2021/10/27 6:16:08]

在4分钟内,攻击者针对USDC金库执行了17笔攻击交易后,而后有用类似的方式对USDT金库发起攻击,并在3分钟内完成了13笔攻击交易。

北京时间10月26日11:01:48,攻击者将13,000,000USDC和11,000,000USDT从攻击合约中转移至地址0x3811765a53c3188c24d412daec3f60faad5f119b。

事件曝光后,攻击者向Harvest返还了部分资金,共计1761898.396474USDC和718,914.048541USDT。

攻击发生后,不少人在Harvest推特下留言称,损失了15%-20%的资金。众多KOL也建议用户先将资金从Harvest提出,以确保资金安全。

根据Harvest统计,用户损失情况不容乐观:USDC金库单价从0.980007跌至0.834953,USDT金库单价从0.978874跌至0.844812,跌幅分别为13.8%和13.7%;总计损失的价值约为3380万美元,约占攻击发生前协议中锁仓总价值的3.2%。

动态 | Zcash计划通过Harmony Mining计划来降低通货膨胀:据unhashed消息,Zcash已宣布计划降低其通胀率。目前,该代币正以每天0.1%的速度经历通货膨胀。这个比率从绝对意义上说,该网络每天向矿工发放价值40万美元的ZEC。通货膨胀显着降低了每个ZEC的价值,现在该代币的开发社区正计划对此问题采取措施。Zcash首席执行官Zooko Wilcox发推称:Zcash的Blossom升级中将包含一个名为Harmony Mining的新功能,它将改变代币分发给矿工的方式。基本上,Harmony Mining将使用两种不同的工作证明共识算法,确保每个人都能够在Zcash网络上挖掘。[2019/1/7]

官方态度:补救之外,攻击者还钱就行

事故发生后,Harvest团队发文表示,为了保护用户,已经采取措施阻止向稳定币和BTC金库存款,现有存款将继续赚取FARM。

根据今天上午公告,Harvest已经从共享池中撤出所有资金,包括DAI、USDC、USDT、TUSD以及WBTC和renBTC。这些资金目前存放在金库中,不会受到进一步的市场操纵。另外,这次攻击没有涉及到DAI、TUSD、WBTC和renBTC,这些金库的储户没有受到影响。

另外,关于用户补偿方面,Harvest表示,攻击者退回的247万多美元,将通过快照按比例分配给受影响的储户,其他补救方法将在治理中进行分析和表决。

此次事故,也暴露了Harvest系统机制所存在的弊病。

慢雾安全团队分析认为,此次攻击主要是fToken在铸币时采用的是Curvey池中的报价,导致攻击者可以通过巨额兑换操控预言机的价格来控制fToken的铸币数量。

针对报价问题,Harvest下一步将使用预言机来确定资产价格。

“虽然一个近似的资产价格可有效地从外部预言机中确定,但是它与实际价格的联系非常松散。如果底层DeFi协议内的资产价值与预言机报价不同,金库将面临自由套利和闪电贷攻击。这不是Harvest的解决方案,但是,在系统设计和可能的缓解策略中,我们将考虑使用预言机。”

并且,未来HarvestFinance将对存款实行“提交-披露”机制,减少闪电贷攻击,提高存款arb配置(当前阈值设置为3%)。此外,HarvestFinance原定于10月27日发布的智能合约改进计划也将被推迟,以便在攻击背景下再次评估其安全性。

对于攻击者,HarvestFinance公布了相关涉案地址,并发文表示,“除了持有被盗资金的BTC地址,我们现在还获取了大量关于攻击者的个人身份信息,他在加密社区颇为有名。”

不过,HarvestFinance似乎无意追查攻击者的身份信息。

“我们对公开攻击者个人信息不感兴趣,我们尊重你的技术和独创性,只要你把钱返还给用户。攻击者已经证明了他们的观点。如果他们能把这笔钱返还给用户,将会受到社会各界的高度赞赏,将资金返还给受影响的用户是重点。”

在公告中,HarvestFinance表示:

我们向第一个帮助我们找回资金的个人或团队提供10万美元的赏金。

如果是在接下来的36小时内完成退还,则赏金为40万美元。请不要在这个过程中人肉搜索攻击者,我们强烈建议将所有努力集中在确保用户资金成功返还给部署人员上。

由于攻击者一直在通过RenBTC进行变现。截止发稿时,HarvestFinance官方已宣布通过与RenProtocol合作,获取相关RenBTC提现地址,并公布了通过RenProtocol导出的BTC地址,现在正在寻求币安、火币、OKEx和Coinbase等交易平台的帮助,希望可以冻结相关地址。

深陷负面舆论的HarvestFinance

由于HarvestFinance对待攻击者态度较为「暧昧」,不少声音认为官方监守自盗,上演了一出贼喊捉贼的大戏。

加密KOL/img/20230515220437644198/1.jpg "/>

CoinTelegraph?援引安全团队Haechi审计报告报告称,HarvestFinance拥有一个管理密钥,可让持有者随意铸造代币并窃取用户的资金,该管理密钥可能由该项目背后的匿名开发者持有。

币印潘志彪表示,Harvest没有进入币印DeFi理财,最大的原因就是没有通过币印的风控,他们理论上甚至可以挪用客户资金,因为缺乏必要的Timelock、多签管理等保护措施,他们为提高资金使用效率,采用快速生效策略机制,但极大牺牲了安全性。

作为对外界质疑的回应,HarvestFinance在合约中引入了一个12小时的时间锁功能,但依然未能打消用户质疑。

经历了此次攻击风波,HarvestFinance链上锁仓量也从11.1亿美元量已骤降至4.5亿美元,最大跌幅60%。

未来,HarvestFinance将如何发展,Odaily星球日报也将持续关注。

标签:USDARVVESTEST泰达币usdt能升值吗LARVA币harvestfinanceNESTA价格

火币APP下载热门资讯
Filecoin到底藏了多少秘密?有人1万赚1000万?

本文将提及这段时间大家疑惑的部分,Filecoin这个项目到底还有多少秘密没有被我们知道。上线前云里雾里,上线后扑朔迷离.

1900/1/1 0:00:00
美国大选日比特币半小时涨2%,为什么?

据比推数据,周二美国大选日当天,市值最大的加密货币比特币在30分钟内上涨了2%。 FTX CEO:或在2024年美国大选期间花费超过 1 亿美元:金色财经报道,加密货币交易所 FTX 首席执行官 Sam Bankman-Fried (.

1900/1/1 0:00:00
IMF呼吁加快跨境支付改革,数字货币将会扮演什么角色?

本文来源:澎湃新闻,作者:蒋梦莹全球央行数字货币研发正在如火如荼进行。当地时间10月19日,在国际货币基金组织年会的“跨境支付交易:展望未来”分会中,IMF总裁格奥尔基耶娃称,央行发行的数字货币可能将加大“货币替代”压力,即外币替代本.

1900/1/1 0:00:00
代币化所有权与通证经济是未来的发展模式吗?

标题:《亚马逊Prime会员资格本应是一种代币化资产》作者:JeffDorman 编译:晗光去中心化的货币很重要,但是像今天这样,代币化所有权可能是一个更大,更重要的概念.

1900/1/1 0:00:00
Galaxy Digital首席执行官:比特币的投资风险越来越低

10年前,向比特币投入大笔资金伴随着巨大的不确定性。现在,根据前对冲基金经理Novogratz的说法,比特币的投资风险越来越低.

1900/1/1 0:00:00
比特币散户投资飙升至历史新高 巨鲸数量稳步增长

据Cryptopotato10月27日报道,Glassnode数据显示,比特币钱包地址的数量创历史新高,达到3100万。随着比特币估值上涨,加密货币散户投资者猛增,处于历史最高水平.

1900/1/1 0:00:00