以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

USD:一文了解Harvest Finance $2400萬被盜事件經過及補救方案

Author:

Time:1900/1/1 0:00:00

摘要:為您一文梳理Harvest黑客攻擊事件的經過、影響,以及后續補救措施。

10月26日,黑客利用閃貸從DeFi協議HarvestFinance的金庫中盜走了2400萬美元資金,盡管攻擊者事后歸還了大約250萬美元的資金,但Harvest用戶面臨的損失依舊超過了2000萬美元。對此,Harvest團隊發推稱承認編程漏洞屬于團隊責任,稱將按照快照將退還的部分資金返還給用戶,剩余被盜資金的賠償計劃還在研究中。同時請求黑客退還資金。

攻擊過程

整個攻擊過程持續了7分鐘,以下為慢霧安全團隊對此攻擊過程的簡要分析。

InsurAce:已重新獲得Discord控制權,正在追蹤黑客:8月3日消息,DeFi保險協議InsurAce官方在社交媒體上發文表示,已重新獲得Discord控制權。此外,團隊已向有關當局報告此次事件,并正在追蹤黑客。

此前報道,8月2日,DeFi保險協議InsurAce官方在社交媒體上發文表示,其Discord服務器目前存在安全漏洞。[2023/8/3 16:16:17]

1.攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費

2.攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT

3.攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小

Galaxy Digital CEO:投資者應該購買比特幣以應對美聯邦利息支出的飆升:金色財經報道,加密貨幣投資者兼Galaxy Digital首席執行官Mike Novogratz表示,投資者應該購買比特幣,以應對美國聯邦政府對其主權債務的利息支出迅速增長。

據報道,美聯儲開始貨幣緊縮周期并將基準利率從0.25%上調至5.25%后,利息成本開始飆升,它還繼續出售國債和機構抵押貸款支持證券,推高短期國庫券利率。市場分析師Joe Consorti表示,美國政府目前每年支付 9700 億美元的利息,比第二季度增加了 410 億美元。這是有史以來利息支出最高的一次,Consorti 預計利息成本很快將達到 1 萬億美元。[2023/7/29 16:05:18]

4.隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:

灰度比特幣信托負溢價率擴大至46.08%:金色財經報道,鏈上數據顯示,當前灰度總持倉量達187.3億美元,主流幣種信托溢價率如下:BTC,-46.08%;ETH,-54.69%;ETC,-68.44%;LTC,-57.97%;BCH,-41.59%。[2023/2/11 12:00:52]

amount.mul(totalSupply).div(underlyingBalanceWithInvestment);

計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC

美股三大股指集體高開 道指漲約450點:行情顯示,美股三大股指集體高開,道指漲約450點,納指、標普500指數漲約1.2%。[2022/7/15 2:16:38]

5.之后再通過Curve把USDC換成USDT將失衡的價格拉回正常

6.最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC

7.隨后攻擊者開始重復此過程持續獲利

事件影響

受此次安全事件影響,Harvest平臺代幣FARM幣價暴跌50%,截至發稿達112美金。

同時,由于操作需求,此次安全事件也為數個DeFi平臺帶來了可觀的交易手續費收入。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

DeFi愛好者jiecut在推特上發表,受本次Harvest安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的流動性提供者收入近600萬美元,平臺交易量從1.48億美元暴增到昨日的21.1億美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

補救措施方案

10月27日,HarvestFinance發表文章公布了針對此次安全事件的補救措施。

HarvestFinance團隊目前正在評估潛在的補救方案,并且將在接下來的版本中提現在新版本中的設計中,我們將在新金庫中加入升級功能以及替代基于時間鎖的投資策略,我們也會在新版本發布之前公布解決方案。

補救方法有以下幾種可能:

1.實施存款承諾與披露機制。廢除在單筆交易中執行存款與取款的功能,以此防止閃電貸攻擊。從用戶的角度來說,這意味著他們的代幣將通過單一一筆交易被轉入Harvest中。用戶也需要在另一筆交易中取出其份額。這會導致用戶體驗發生變化,因為有可能用戶需要支付更高、但仍能接受的Gas費。

2.加強對策略中的現有存款套利檢查配置。當前的閾值為3%,但這不足以使金庫免受攻擊。一個更高的閾值能提高這類攻擊的經濟成本。但是也有可能導致在自然的無常損失影響下存款受限制。周日的事件只持續了7分鐘,也就是說這種措施還沒辦法完全防止攻擊,只能作為其他手段的補充。

3.基礎資產提現。當用戶把錢存入使用共享池的金庫,他們的個人資產就被轉為共享池中資產。如果用戶只是提現基礎資產,他們就可以根據當前的市場情況將其兌換為組合資產。如果市場被操縱,交易也會跟著被操縱,這就能使得攻擊方無法獲取利潤。從一個普通用戶的角度來看,提取yCRV之后,用戶可以通過另一筆交易將其轉換為穩定幣。盡管用戶體驗會改變,但這也可以解決滑點的問題,因此對協議有利。這種方法的缺點是,它會將金庫提現機制和當前正在使用的策略綁定起來:如果將策略切換到一個不使用共享基礎池或使用不同池的其它策略,提現的幣種也會改變。

4.使用預言機來決定資產價格。雖然外界預言機如ChainLink或者Maker可以決定資產價值的大概值,這個值和真實的價格還有一定的聯系。如果DeFi項目內部的底層資產價格和預言機的報價出現差值,金庫就又面臨著投機和閃貸攻擊。所以,這并不是Harvest的理想解決方案。但是,Harvest還是會考慮在系統設計和補救措施中使用預言機。

Tags:USDUSDCSDCUSD幣USD價格USDC幣USDC價格SDC價格SDC幣

酷幣下載
ONE:一首涼涼!iPhone11繼續被人追捧,華為的國產芯片之路渺茫

華為的芯片事件我想大部分的網友應該都知道了,現在國內諸多單位都在積極地攻關光刻機技術,很多網友也在為華為出謀劃策.

1900/1/1 0:00:00
TOP:澳大利亞經濟到底有多發達?

澳大利亞,全稱為澳大利亞聯邦,是一個發達的資本主義國家。1788年至1900年,曾經是英國殖民地。1901年,殖民統治結束,成為一個獨立的聯邦國家.

1900/1/1 0:00:00
加密貨幣:人民銀行法將修訂,為發行數字人民幣提供法律依據

摘要:央行立法禁止制作和發售數字代幣;PayPal將提供比特幣等加密貨幣買賣和支付服務,且有意收購幾家相關企業;人民網發布人民鏈技術白皮書;惠州偵破全國首例利用USDT經營跑分平臺的案件.

1900/1/1 0:00:00
GDP:為什么美國害怕中國崛起,卻不害怕印度的崛起?

這是一個很嚴肅的問題,也是一個十分現實的問題,甚至是已經影響到我們生活方方面面的大事了,所以我要回答的嚴謹一點.

1900/1/1 0:00:00
FIU:Tiktok創始人張一鳴,面對絕境,他會用啥來破解?

導讀: 2020年8月6日,特朗普以威脅國家安全為名,簽署行政命令,將在45天后禁止任何美國個人或實體與抖音海外版(TikTok)進行任何交易。這是美國繼華為之后,又一起對中國科技企業的打壓.

1900/1/1 0:00:00
人工智能:為什么需要發展人工智能?

一、互聯網的衰退讓人工智能成為新的風口第一,互聯網流量紅利基本已經消失。PC和移動互聯網的紅利早已消失,手機出貨量每年都在下降.

1900/1/1 0:00:00
ads