宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 币赢 > 正文

闪电贷攻击:曾经的 DeFi 之王YFI也未能幸免

作者:

时间:1900/1/1 0:00:00

引言:关于 DeFi 的安全问题,从 2020 年 2 月份到现在,损失数亿美元,各路专家已有无数文章来解析 DeFi 乐高的风险,直到现在这类问题依然没有引起开发者们的高度重视,在市场持续狂热以及锁仓规模不断推高的环境中,人们似乎已经忘了,那个深埋在狂欢大陆土地下的隐患,并没有消失......

曾经的 DeFi 之王 YFI 协议未能幸免

2021 年第一次闪电贷攻击事件,发生在了 2020 年的 DeFi 王者 —— Yearn Finance 协议身上,当然,这是偶然事件还是开年先拿王者开刀,来嘲讽 DeFi 的无能,我们暂且不论,也无从洞察“攻击者”的心境,这里,我们来看一下发生了什么。

根据慢雾科技的情报,遭受攻击的是 Yearn Finance 协议的 DAI 策略池,具体情况如下:

Ara项目遭到闪电贷攻击:金色财经报道,据CertiK官方推特发布消息称,Ara项目遭到闪电贷攻击。攻击者疑似获利约12.4万美元的BUSD。攻击者地址:0xF84efA8a9F7E68855CF17EAaC9c2f97A9d131366。[2023/6/19 21:46:43]

1. 攻击者首先从 dYdX 和 AAVE 中使用闪电贷借出大量的 ETH

2. 攻击者使用从第 1 步借出的 ETH 在 Compound 中借出 DAI 和 USDC

3. 攻击者将第 2 步中的所有 USDC 和 大部分的 DAI 存入到 Curve DAI/USDC/USDT 池中,这个时候由于攻击者存入流动性巨大,其实已经控制 Curve DAI/USDC/USDT 的大部分流动性

BSC链上DeFi协议AutoShark Finance遭闪电贷攻击:5月25日消息,PeckShield派盾预警显示,BSC链上 DeFi 协议AutoShark Finance遭到闪电贷攻致使其币价闪崩,跌至0.01美元,跌幅达到 99% 以上,PeckShield派盾提示用户谨慎投资。[2021/5/25 22:40:43]

4.?攻击者从 Curve 池中取出一定量的 USDT,使 DAI/USDT/USDC 的比例失衡,及 DAI/ (USDT&USDC) 贬值

5. 攻击者第 3 步将剩余的 DAI 充值进 yearn DAI 策略池中,接着调用 yearn DAI 策略池的 earn 函数,将充值的 DAI 以失衡的比例转入 Curve DAI/USDT/USDC 池中,同时 yearn DAI 策略池将获得一定量的 3CRV 代币

慢雾发布Value DeFi协议闪电贷攻击简要分析:据慢雾区消息,Value DeFi遭遇闪电贷攻击的分析如下:

1.攻击者先从Aave中借出8万个ETH;

2.攻击者使用8万个ETH在Uniswap WETH/DAI池中用闪电贷借出大量DAI和在Uniswap WETH/DAI兑换大量USDT;

3.用户调用ValueMultiVaultBank合约的deposit合约使用第2步中小部分DAI进行充值,该合约中一共有3种资产,分别是3CRV、bCRV、和cCRV。该合约在铸币时会将bCRV, cCRV转换成以3CRV进行计价,转换完成后,Value Defi合约根据总的3CRV价值和攻击者充值的DAI数量计算mVUSD铸币的数量;

4.攻击者在Curve DAI/USDC/USDT池先使用第二步中剩余的大部分DAI和USDT兑换USDC,拉高USDC/3CRV的价格;

5.攻击者发起3CRV提现,这时会先将合约中的bCRV, cCRV转换成以3CRV计价,由于USDC/3CRV价格已被拉高,导致bCRV, cCRV能换算成更多的3CRV;

6.攻击者使用3CRV换回DAI,并在Uniswap中兑换回ETH,然后归还Aave的闪电贷 。

总结:由于 Value Defi 合约在铸币过程中将合约资产转换成 3CRV 时依赖 Curve DAI/USDC/USDT 池 中 USDC/3CRV的价格,导致攻击者可以通过操控 Curve DAI/USDC/USDT 池 中 USDC/3CRV 的价格来操控 mVUSD/3CRV 的价值,从而获利。[2020/11/15 20:52:09]

6. 攻击者将第 4 步取走的 USDT 重新存入 Curve DAI/USDT/USDC 池中,使 DAI/USDT/USDC 的比例恢复

BiKi闪电贷将于8月4日18:00上线DMCH:据BiKi官方消息,BiKi闪电贷将于8月4日18:00上线DMCH,支持质押DMCH借贷USDT,可登陆APP查看借贷详情。

Darma Cash(DMCH)是一个高速区块链,它在门罗(XMR)的基础上集成了最新的隐私技术,以实现真正的私有地址,隐藏的财务数据,掩盖的身份,无追踪的IP,私有智能合约和基于Oracle和原子的DeFi交换技术。Darma Cash是新一代匿名区块链的尖端技术。[2020/8/4]

7. 攻击者触发 yearn DAI 策略池的 withdraw 函数,由于 yearn DAI 策略池存入时用的是失衡的比例,现在使用正常的比例提现,DAI在池中的占比提升,导致同等数量的 3CRV 代币能取回的 DAI 的数量变少。这部分少取回的代币留在了 Curve DAI/USDC/USDT 池中

8. 由于第 3 步中攻击者已经持有了 Curve DAI/USDC/USDT 池中大部分的流动性,导致 yearn DAI 策略池未能取回的 DAI 将大部分分给了攻击者

9. 重复上述 3-8 步骤 5 次,并归还闪电贷,完成获利

攻击者利用闪电贷进行这一循环套利,使得 Yearn Finance 损失高达千万美元!

根源不是闪电贷,而是脆弱的价格机制

YFI 和 Curve 之间的组合,利用 LP 的不同净值来计算份额,通过池子里的份额来决定价格,这是典型的价格操控!

我们把现在的各 DeFi 协议当作是各个国家,每个国家制定不同的政策规则,商人通过政策规则之间的组合,寻找突破口,来获取利差。这是光明正大的赚取合理收益, 无法责怪攻击者,因为,你的机制告诉了别人,怎么来操控我的价格进行套利。

关于闪电贷攻击的问题,我们已经阐述过多次,《解读 | Compound 遭受价格预言机操纵攻击事件始末》,这篇文章里有详细描述。

价格操控的背后所暴露的问题,才是我们更应该去思考和研究的方向。

现如今的 DeFi 协议开发者,往往把快速、高效放在第一位,对区块链的本质充耳不闻,大家都求快,不愿去解决本质问题的根源。因为几乎所有人都正在这样做,睁一只眼闭一只眼。

比特币的设计,是让所有节点一起对正在广播的交易进行验证,所有人都同意的广播,这笔交易才作数。其本身就是一个冗余的复杂系统,比特币并非是为了在“可用性”方面做出创新,而是在“可信性”方面给出了一个完美的解决方案,解决了去中心化过程中的安全问题。比特币网络的算力规模越大,网络越安全,但其处理交易的效率并没有提高。

如果一个价格机制可以简单的利用所谓的“可信”节点上传到链上或者通过 LP 份额的方式来简单决定,而使用这个价格的 DeFi 协议或者用户无法对你的价格进行无需许可的有效验证,那么你给出的价格就是你说的算,并不是共识过的价格,并不是大家一起说的算;进而,基于这套价格体系的链上经济体的安全系数,也必然不会随着规模的扩大而增强。简单来讲,这与区块链本质背道而驰,舍本逐末。

坚定去中心化的安全之路

NEST Protocol 坚持以无需许可,可被任何人验证的无套利空间的价格同步在链上生成,供 DeFi 协议调用,随着 NEST 报价矿工/验证者参与规模的增长,其在链上生成的价格数据质量也会同步提高,这是一个非合作博弈系统所应该表现出来的基础属性,可累积博弈。

在有效市场下,这种报价矿工之间的博弈、报价矿工与验证者之间的博弈,以及协议与二级市场之间的博弈,多维度非合作博弈生成的链上价格才是我们应该去追求的安全之根。

坚持区块链本质,坚定去中心化精神,是区块链行业发展的第一准则。

撰文 | NESTFANS.知鱼

标签:USDDAICRVUSDCNUSDpDAI3CRVAave USDC

币赢热门资讯
比特币价格逼近5万美元 山寨币价格却下跌 为什么?

2月14日,比特币(BTC)的价格创下了历史新高,超过了49000美元,随后山寨币大幅下跌。山寨币市场回落的时机值得注意,因为它在比特币上涨时进行了修正,而这种情况通常不会发生.

1900/1/1 0:00:00
金色观察 | Pantera Capital合伙人谈加密货币原生银行Vauld

加密货币原生银行 2021年早些时候,Pantera领投了面向亚太地区的加密货币原生银行Vauld种子轮,其中包括许多顶级投资者.

1900/1/1 0:00:00
特斯拉投资比特币已大赚10亿美金 机构称副业“吸金”或超过主业

尽管特斯拉入局比特币没多久,但投资收益已经相当可观。据投行Wedbush Securities估计,特斯拉在过去一个月中已大赚约10亿美元.

1900/1/1 0:00:00
OKLink链上周报:市值破万亿美元 比特币巨鲸们仍在增持

比特币市场 2021年的第八周,比特币的向上势头仍在延续。在周一小幅回调后,比特币开始向上攀升,并在周三突破五万美元整数关口,市值也达到万亿美元规模,正式成为资产列表中的组成部分.

1900/1/1 0:00:00
区块链股大涨 BTC年底前或涨至10万美元 这些A股矿机公司将受益

春节期间,全球各类资产均大幅上涨,比特币价格势如破竹,价格站上52000美元再创新高,2月累计涨幅高达60%,总市值超越腾讯.

1900/1/1 0:00:00
火热的比特币 也是美元的“火灾报警器”

摘要:瞄准美元、千帆竞发的热情,一旦唤起,便不再容易平息。过去一周,比特币保持强劲上涨势头,连破多项纪录:就币值而言,16日首破5万美元大关,此后继续一路走高,截至19日单周上涨约14%,年内上涨近八成;就市值而言,19日达到1万亿美.

1900/1/1 0:00:00