以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

VES:一文梳理 Harvest Finance 閃電貸安全事件

Author:

Time:1900/1/1 0:00:00

HarvestFinance此次遭受閃電貸攻擊主要是由于fToken在鑄幣時采用Curvey池中的報價,攻擊者可以通過巨額兌換操控預言機價格來控制fToken的鑄幣數量,從而獲利。

撰文:阿得

10月26日中午12時左右,DeFi熱門項目HarvestFinance被曝遭黑客攻擊。據推特網友發現,疑似有黑客借用閃電貸,使用20ETH從HarvestFinance中套現超400萬美元。

消息擴散后,HarvestFinance項目的FARM代幣價格在短時間內下跌近60%,同時HarvestFinance和Curve的鎖倉量大幅減少。截至目前,Curve鎖倉量為8.53億美元,較昨天減少25.92%;HarvestFinance鎖倉量為5.85億美元,較昨天減少47.27%。

鏈聞對相關信息進行梳理,簡析HarvestFinance本次安全事件的要點。

Yuga Labs已獲得CryptoPunks Wrapper所有權:金色財經報道,藍籌NFT項目CryptoPunks在社交媒體宣布,作為Punks修復項目的一部分,Yuga Labs目前已獲得了CryptoPunks Wrapper的所有權,@Robi_air和ArkGalleryDAO團隊也完成了相關移交工作,CryptoPunksWrapper的官方主頁也已遷移,用戶可以在其中找到與CryptoPunksNFT相關的信息和資源。[2023/4/20 14:14:34]

到底發生了什么?

據慢霧安全團隊分析,HarvestFinance項目此次遭受閃電貸攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

OKB短時突破45美元,創歷史新高:2月5日消息,據OKX行情數據顯示,OKB短時突破45美元,創歷史新高,現報價44.18美元。[2023/2/5 11:48:27]

攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小;隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC。;隨后攻擊者開始重復此過程持續獲利。

Reddit 在 Polygon 上推出免費 NFT 系列 Recap 2022:金色財經報道,據加密 KOL GiancarloChaux 推特消息,社交新聞論壇社區 Reddit 于 5 日前在 Polygon 上推出了另一款免費的 NFT 系列,名為 Recap 2022,目前,該 NFT 系列已有超 130 萬名所有者。[2022/12/21 21:57:24]

其他攻擊流程與上訴分析過程類似參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

安全事件發生后,HarvestFinance初步調查后更新推特表示:

就像其他套利經濟攻擊,本次攻擊源于一筆巨額閃電貸。攻擊者多次操縱一個資金池的價格,以耗盡另一個資金池里的資金,隨后再將資金轉換為renBTC并套現。

華爾街頂級監管機構對國會:賦予我們更多權力來監管比特幣:金色財經報道,美國最高金融監管機構希望國會賦予他們新的權力,直接監督比特幣的交易。?FSOC 在周一發布的 100 多頁報告中表示,國會還應賦予監管機構新的權力來權衡一系列主題,包括利益沖突、濫用交易行為、記錄保存要求、客戶資產隔離和網絡安全。監管機構表示,立法還應賦予機構更多的執法和審查權力。?

報告稱,美聯儲、財政部和其他主要金融監管機構的負責人表示,政府監管證券法未涵蓋的加密資產的能力有限。盡管許多代幣都屬于美國證券交易委員會的規定,但有些代幣,如比特幣,并不直接受任何聯邦機構的管轄。FSOC包括SEC主席和商品期貨交易委員會負責人,該委員會正在爭奪更大的加密監管行動。[2022/10/5 18:39:38]

此外,HarvestFinance官方還表示:

此次攻擊是通過Curvey池進行。為了保護用戶,HarvestFinance已經將y池和BTCCurve策略資金存入Vault中。目前為止,所有穩定幣和BTC資金都在Vault中。其他池不受影響。

薩爾瓦多的銀行平臺Galoy推出由比特幣支持的合成美元:金色財經報道,支持薩爾瓦多比特幣錢包的開源金融技術Galoy推出了Stablesats。此外,它宣布已成功籌集400萬美元資金,以支持其 GaloyMoney 比特幣銀行平臺的持續發展。通過利用衍生品合約來生產由比特幣支持并與美元掛鉤的合成美元,Stablesats尋求為目前的穩定幣網絡和常規銀行整合提供替代方案。[2022/8/3 2:56:54]

HarvestFinance還通過與RenProtocol合作,并相關的10個BTC地址,希望幣安、火幣、OKEx和Coinbase等交易平臺對其進行凍結。其進一步稱:

除了持有被盜資金的BTC地址,我們現在還掌握了大量關于攻擊者的個人身份信息。他在加密社區頗為有名。

后續影響

由于本次安全事件涉及的金額較大,且影響較廣,再次引發市場對DeFi項目安全性的擔憂。Cobo聯合創始人神魚在微博表示,理論上凡是Harvest上的穩定幣和BTC挖CRV的單幣都有這個風險,大家抓緊提現。

在市場恐慌蔓延的情況下,Debank數據顯示,DeFi市場總鎖倉價值從10月25日的149.98億美元下降至今日138.90億美元。在鎖倉量排名前十的項目中,已有Harvest、Curve、YFI、Aave四個項目下跌比例超過10%。其中Harvest從11.19億美元的鎖倉量下跌至5.85億美元。

鎖倉量的大幅下降卻帶動了Uniswap等去中心化交易所的交易量。據Uniswap官網顯示,Uniswap的交易量今日突現猛增態勢,從昨天的1.48億美元增長到21.1億美元,24小時增長1267.91%。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

據DeFi發燒友jiecut總結的數據顯示,在本次安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的LP收入近600萬美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

據官方消息,目前攻擊者已通過USDT和USDC的形式退回開發者247.9萬美元,這筆資金將通過快照按比例分配給資金受損的存款人。HarvestFinance持續發推希望黑客歸還被盜資金,并懸賞10萬美金獎勵首位成功和攻擊者取得聯系并幫助返還用戶資金的個人或團隊。

安全端倪早已顯現

在攻擊發生前,DeFi分析師ChrisBlec揭露了HarvestFinance存在的巨大風險。其指出,HarvestFinance擁有一個管理密鑰,可讓持有者隨意鑄造代幣并竊取用戶的資金。正如該項目的審計公司PeckShield和Haechi所指出的那樣,其治理參數不是由具有明確定義規則的合約來設置的。該管理密鑰可能由該項目背后的匿名開發者持有。持有人可鑄造無限數量的代幣,并消耗代幣的Uniswap池中的資金。

同時,ChrisBlec還表示,項目方或許有在試圖向用戶隱藏其審計報道。因為他發現:

Peckshield和HaechiLabs審計報告鏈接的URL都是不正確的,以及“https://github.com…”之前的所有內容都應被刪除。

而在ChrisBlec發現問題并試圖聯系HarvestFinance社區和開發者,以詢問管理密鑰的歸屬時,其還遭受到言語攻擊,并被禁止加入HarvestFinance的Discord社區,在Twitter上被拉黑。

最新進展

在最新的推特中,官方表示將在接下來的16小時內發布事后報告,并針對未來的危機應對策略制定工作,包括評估保險方案以及賠償策略。截止發稿前,Harvest代幣FARM暫報101.35美元,24小時跌幅達56.7%。

Tags:VESESTVESTARVves幣價格走勢圖harvestfinance幣發行價Decentralized Community Investment ProtocolLARVA價格

以太坊價格今日行情
幣贏CoinW于10月24日11:00上線SC

尊敬CoinW用戶: CoinW已在STO專區上線SC/USDT交易對,具體時間安排如下: 充值時間:已開啟 交易時間:已開啟 提幣時間:已開啟 幣贏CoinW首發項目 PET 24H漲幅超 6.

1900/1/1 0:00:00
LIF:豐田IT子公司將嘗試使用自己的私有數字貨幣

豐田汽車公司的全資IT子公司豐田系統今天宣布,它正在與日本加密貨幣交易所DeCurret進行新的試點項目,嘗試一種數字貨幣解決方案.

1900/1/1 0:00:00
CEL:日本首個推出房地產證券代幣?CellETF能為資產通證化帶來哪些?

房地產通證化 據Coinpost前日消息,代幣化證券發行和交易平臺SecuritizeJapan株式會社與LIFULL株式會社達成合作,推出日本首個針對一般個人投資者的房地產證券代幣.

1900/1/1 0:00:00
加密貨幣:40萬比特幣51億美金,灰度投資2020“戰功赫赫”,以太坊成香餑餑

資金只進不出、鎖倉6個月或12個月、半年買入比特幣挖礦總量的120%,ETHE最高溢價超過900%,套利......在這些標簽加持下,2020年的灰度投資成為加密領域最為亮麗的風景線.

1900/1/1 0:00:00
ANC:幣安賺幣上線ADA,充值贏100萬ADA,最高年化可達17.49%

親愛的用戶:幣安賺幣平臺將于2020年10月23日20:00上線ADA理財產品,并推出“充值ADA,瓜分1,000,000ADA獎勵”活動.

1900/1/1 0:00:00
TBI:Hotbit 定于10月27日上線 QLC (Qlink Token)

尊敬的用戶: Hotbit即將開啟QLC(QlinkToken)數字資產服務并開放QLC理財產品。預計年化收益:10%;計息:T1.

1900/1/1 0:00:00
ads