摘要:為您一文梳理Harvest黑客攻擊事件的經過、影響,以及后續補救措施。
10月26日,黑客利用閃貸從DeFi協議HarvestFinance的金庫中盜走了2400萬美元資金,盡管攻擊者事后歸還了大約250萬美元的資金,但Harvest用戶面臨的損失依舊超過了2000萬美元。對此,Harvest團隊發推稱承認編程漏洞屬于團隊責任,稱將按照快照將退還的部分資金返還給用戶,剩余被盜資金的賠償計劃還在研究中。同時請求黑客退還資金。
攻擊過程
整個攻擊過程持續了7分鐘,以下為慢霧安全團隊對此攻擊過程的簡要分析。
InsurAce:已重新獲得Discord控制權,正在追蹤黑客:8月3日消息,DeFi保險協議InsurAce官方在社交媒體上發文表示,已重新獲得Discord控制權。此外,團隊已向有關當局報告此次事件,并正在追蹤黑客。
此前報道,8月2日,DeFi保險協議InsurAce官方在社交媒體上發文表示,其Discord服務器目前存在安全漏洞。[2023/8/3 16:16:17]
1.攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費
2.攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT
3.攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小
Galaxy Digital CEO:投資者應該購買比特幣以應對美聯邦利息支出的飆升:金色財經報道,加密貨幣投資者兼Galaxy Digital首席執行官Mike Novogratz表示,投資者應該購買比特幣,以應對美國聯邦政府對其主權債務的利息支出迅速增長。
據報道,美聯儲開始貨幣緊縮周期并將基準利率從0.25%上調至5.25%后,利息成本開始飆升,它還繼續出售國債和機構抵押貸款支持證券,推高短期國庫券利率。市場分析師Joe Consorti表示,美國政府目前每年支付 9700 億美元的利息,比第二季度增加了 410 億美元。這是有史以來利息支出最高的一次,Consorti 預計利息成本很快將達到 1 萬億美元。[2023/7/29 16:05:18]
4.隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:
灰度比特幣信托負溢價率擴大至46.08%:金色財經報道,鏈上數據顯示,當前灰度總持倉量達187.3億美元,主流幣種信托溢價率如下:BTC,-46.08%;ETH,-54.69%;ETC,-68.44%;LTC,-57.97%;BCH,-41.59%。[2023/2/11 12:00:52]
amount.mul(totalSupply).div(underlyingBalanceWithInvestment);
計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC
美股三大股指集體高開 道指漲約450點:行情顯示,美股三大股指集體高開,道指漲約450點,納指、標普500指數漲約1.2%。[2022/7/15 2:16:38]
5.之后再通過Curve把USDC換成USDT將失衡的價格拉回正常
6.最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC
7.隨后攻擊者開始重復此過程持續獲利
事件影響
受此次安全事件影響,Harvest平臺代幣FARM幣價暴跌50%,截至發稿達112美金。
同時,由于操作需求,此次安全事件也為數個DeFi平臺帶來了可觀的交易手續費收入。
TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。
DeFi愛好者jiecut在推特上發表,受本次Harvest安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的流動性提供者收入近600萬美元,平臺交易量從1.48億美元暴增到昨日的21.1億美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。
補救措施方案
10月27日,HarvestFinance發表文章公布了針對此次安全事件的補救措施。
HarvestFinance團隊目前正在評估潛在的補救方案,并且將在接下來的版本中提現在新版本中的設計中,我們將在新金庫中加入升級功能以及替代基于時間鎖的投資策略,我們也會在新版本發布之前公布解決方案。
補救方法有以下幾種可能:
1.實施存款承諾與披露機制。廢除在單筆交易中執行存款與取款的功能,以此防止閃電貸攻擊。從用戶的角度來說,這意味著他們的代幣將通過單一一筆交易被轉入Harvest中。用戶也需要在另一筆交易中取出其份額。這會導致用戶體驗發生變化,因為有可能用戶需要支付更高、但仍能接受的Gas費。
2.加強對策略中的現有存款套利檢查配置。當前的閾值為3%,但這不足以使金庫免受攻擊。一個更高的閾值能提高這類攻擊的經濟成本。但是也有可能導致在自然的無常損失影響下存款受限制。周日的事件只持續了7分鐘,也就是說這種措施還沒辦法完全防止攻擊,只能作為其他手段的補充。
3.基礎資產提現。當用戶把錢存入使用共享池的金庫,他們的個人資產就被轉為共享池中資產。如果用戶只是提現基礎資產,他們就可以根據當前的市場情況將其兌換為組合資產。如果市場被操縱,交易也會跟著被操縱,這就能使得攻擊方無法獲取利潤。從一個普通用戶的角度來看,提取yCRV之后,用戶可以通過另一筆交易將其轉換為穩定幣。盡管用戶體驗會改變,但這也可以解決滑點的問題,因此對協議有利。這種方法的缺點是,它會將金庫提現機制和當前正在使用的策略綁定起來:如果將策略切換到一個不使用共享基礎池或使用不同池的其它策略,提現的幣種也會改變。
4.使用預言機來決定資產價格。雖然外界預言機如ChainLink或者Maker可以決定資產價值的大概值,這個值和真實的價格還有一定的聯系。如果DeFi項目內部的底層資產價格和預言機的報價出現差值,金庫就又面臨著投機和閃貸攻擊。所以,這并不是Harvest的理想解決方案。但是,Harvest還是會考慮在系統設計和補救措施中使用預言機。
華為的芯片事件我想大部分的網友應該都知道了,現在國內諸多單位都在積極地攻關光刻機技術,很多網友也在為華為出謀劃策.
1900/1/1 0:00:00澳大利亞,全稱為澳大利亞聯邦,是一個發達的資本主義國家。1788年至1900年,曾經是英國殖民地。1901年,殖民統治結束,成為一個獨立的聯邦國家.
1900/1/1 0:00:00摘要:央行立法禁止制作和發售數字代幣;PayPal將提供比特幣等加密貨幣買賣和支付服務,且有意收購幾家相關企業;人民網發布人民鏈技術白皮書;惠州偵破全國首例利用USDT經營跑分平臺的案件.
1900/1/1 0:00:00這是一個很嚴肅的問題,也是一個十分現實的問題,甚至是已經影響到我們生活方方面面的大事了,所以我要回答的嚴謹一點.
1900/1/1 0:00:00導讀: 2020年8月6日,特朗普以威脅國家安全為名,簽署行政命令,將在45天后禁止任何美國個人或實體與抖音海外版(TikTok)進行任何交易。這是美國繼華為之后,又一起對中國科技企業的打壓.
1900/1/1 0:00:00一、互聯網的衰退讓人工智能成為新的風口第一,互聯網流量紅利基本已經消失。PC和移動互聯網的紅利早已消失,手機出貨量每年都在下降.
1900/1/1 0:00:00