以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

EFI:刀尖上的創新:閃電貸做錯了什么嗎?

Author:

Time:1900/1/1 0:00:00

從已知的信息來看,過去一周,已經發生了4起閃電貸攻擊,包括Value DeFi(540萬美元)、Cheese Bank(330萬美元)、Akropolis(200萬美元)以及今天的OUSD(700萬美元)。

我們特意查看了一下記錄,發現自今年年初以來基本每個月都要發生幾起閃電貸攻擊。說明閃電貸攻擊已經不是一種偶然事件了。

此前的一次閃電貸攻擊

最近的一次是OUSD。攻擊方案的核心就是閃電貸+重入攻擊。大概的流程是。

1.攻擊者先用閃電貸借了一大筆ETH這樣的主流資產,然后注入到各類DeFi協議中,進行類似鑄幣、流動性挖礦這樣的操作。

分析:7月通脹數據不太可能會推動比特幣上漲:8月9日消息,市場已經預計美聯儲今年不會進一步加息,并已開始消化2024年降息的預期。周四上午,美國勞工統計局將發布7月份消費者價格指數(CPI)報告,比特幣多頭希望美國通脹方面能繼續傳來好消息。經濟學家預計,環比增幅為0.2%,與6月份的增幅相同。同比增長預期為3.3%,高于6月份預測的3%。未經季節性因素調整的整體通脹率(包括經常波動的食品和能源價格)在2022年6月達到9.1%的峰值,去年7月達到8.5%。剔除波動較大的食品和能源成本的核心CPI預計將在7月份達到0.2%,與6月份持平。年度核心CPI增速預計將從4.8%下滑至4.7%。核心CPI在2022年3月達到6.5%的峰值,一年前的7月,年水平為5.9%。從某種程度上說,美聯儲的緊縮政策在一定程度上導致了比特幣的價格暴跌,而緊縮政策的放緩,甚至可能是結束,也被視為比特幣溫和復蘇的一個因素。盡管周四公布的低CPI數據可能會強化這種觀點,但短期利率交易員已經消化了美聯儲今年不會再加息的預期。CMEGroup對明年的預期顯示,交易員預計美聯儲最早可能在2月份降息。[2023/8/10 16:16:26]

2.然后由于攻擊者手上有一大筆資金,它們可以操控價格并利用某些設計上的漏洞操控系統的判斷。(很多合約都是基于價格或者資產價值比例來作為特定行為的判定依據)

Animoca Brands推出首款基于NFT和ERC-20代幣的元宇宙游戲Life Beyond:金色財經報道,Animoca Brands宣布推出首款基于NFT和ERC-20代幣的元宇宙科幻類游戲Life Beyond,每個游戲玩家化身都搭配NFT夾克外套,首批“Agent Zero Jacket” NFT已經完成鑄造,持有者可以體驗質押并獲得游戲白名單權限。[2022/12/23 22:03:52]

3.最后的結果就是由于這樣的操作會導致系統會付給攻擊者遠高于初始資產的收益,最后攻擊者會重復這些操作,最后在合約中取回或者在DEX賣掉獲得的超額資產。

4.然后攻擊者再拿著一部分錢去還之前在閃電貸中借到的錢,就結束了整個攻擊過程。

以太坊L2網絡總鎖倉量為37.8億美元,近7日下跌20.77%:金色財經消息,據L2BEAT數據顯示,截至目前,以太坊Layer2上總鎖倉量為37.8億美元。近7日下跌20.77%,其中鎖倉量最高的為擴容方案Arbitrum,約19.1億美元,占比50.23%。其次是dYdX,鎖倉量7.23億美元,占比19.11%。Optimism占據第三,鎖倉量6.62億美元,占比17.51%。[2022/6/19 4:37:49]

本質上這些攻擊的核心邏輯就是借助巨額資金來進行非正常的套利操作。

閃電貸不是漏洞,但是擴大了漏洞的風險

在這其中我們發現,雖然近期的幾次事件都把“閃電貸”這個概念作為關鍵詞,但是閃電貸本身和攻擊事件本身并沒有直接的關聯。

STEPN回應部分用戶被識別為Bot:服務器遭遇DDOS:金色財經報道,針對近日APP版本更新后部分真實用戶被識別為Bot一事,STEPEN官方發表回應表示,在極短時間內,服務器遭受了超過2500萬的DDOS 和龐大的數據量而使得網絡堵塞,AI收不到用戶的數據而默認用戶為Bot。目前已經恢復了網絡并加強了服務器,數據傳輸已經重新開放并保持穩定。同時改進了規則,對于網絡堵塞而造成的用戶數據延時制定了處理識別方案。用戶不需要擔心再次被識別為Bot。[2022/6/5 4:02:37]

在攻擊發生的前一天,Value DeFi項目方還在宣稱自己是最安全的協議

但不可否認的是,閃電貸成為了其中極其重要的攻擊工具。用一句話來形容它的作用:“它允許你在交易期間像巨鯨一樣的行動”,最可怕的是,如果說那些資金雄厚的人更容易成為攻擊的來源,閃電貸可以讓一個一無所有,甚至沒有基本信用的人在短時間內變成一個手握重金的巨鯨,最重要的是這些人不需要任何許可、不需要良好的信用憑證也不需要付出等額或者超額的抵押品作為代價,完全是空手套白狼。

閃電貸本身不是一種漏洞,但它無形之中擴大了那些漏洞被攻擊的風險,因為第一攻擊者不需要任何代價,第二攻擊的來源大大增加,它可能會被任何一個洞悉漏洞的人作為攻擊的工具。

危險的創新:閃電貸錯在哪里?

事實上閃電貸在遭受非議之前被認為是DeFi最偉大的創新之一。閃電貸概念最早由Marble協議于2018年提出,當時開發者的想法是通過智能化合約完成的零風險貸款。智能合約平臺一次性處理交易,如果借款人不能償還貸款,整個交易就會回滾,就像貸款根本沒發生一樣。

重點是區塊鏈交易回滾這個特性,用戶和合約發起一筆交易,合約借給用戶一筆錢,然后同樣的用戶在這個交易里還回借出的金額和相應的利息就可以了。如果沒還那么這個交易就會被判定不生效,然后被回滾,也就不存在借款轉移的事情了。這在傳統觀念來說是完全不可思議的事情,因為借貸既不需要信用也不需要抵押品。

其實一開始閃電貸的用途是給那些套利者提供便捷的套利資金工具,例如分散交易所之間的額套利、清算多個借貸平臺的貸款或者進行再融資等這些操作,最簡單的就是,閃電貸可以幫助交易者從Marble銀行貸款,在一家去中心化交易所DEX中買幣,然后在另一家DEX以較高價格賣出代幣,然后獲得差價收益。這樣的目的是正常的,傳統金融中也會出現這樣的場景。唯一的區別就是閃電貸的零門檻零代價。

但是很不幸的是,我們能夠封堵漏洞,但永遠防不住人心。黑客或者潛在的攻擊者會發現閃電貸完全可以為攻擊提供充足的啟動資金,這其中產生的另外一個后果就是,由于黑客的錢是借來的,所以錢和黑客本身并沒有直接的關聯,他們的身份也更加地難以追蹤。

因此一句話總結:閃電貸減小了攻擊者的風險,攻擊會更加隨意。

閃電貸+:另一種潛在攻擊用途

作為工具,閃電貸的用途是我們永遠不能想象和預測的。我們完全不能低估“科學家”的智慧,除了經濟上的攻擊,閃電貸又被發現可以應用到別的領域的攻擊上,例如操縱去中心化社區的治理。

近期,Maker基金會智能合約開發團隊檢測到一起發生在MakerDAO治理提案中的投票違規行為,大體意思是,社區的一次提案需要持有治理代幣的用戶投票,然后有一個人就利用閃電貸借出總資產,然后用來作為抵押品在借貸平臺拿到大量的治理代幣,去參與投票,投完票然后再還回去。

聽到這里可能很多人會驚出一身冷汗,因為如果這次通過的是一項有利于攻擊者的戰略性提案,那造成的后果遠比一次套利攻擊要嚴重的多,而且這樣的攻擊顯然更加隱秘。

閃電貸本身在這次風波中并沒有任何過錯,它反而是一種讓人眼前一亮的創新,我們通過閃電貸這樣的產物看到了DeFi的想象空間是有多大。但基于當前DeFi正處在一個實驗性階段,因此大量的漏洞和攻擊者會將閃電貸用到各種非法用途上,所以很多人認為閃電貸是一種極為危險的創新,換個角度來說也正式因為閃電貸的存在,使得各項目方更加重視安全,這也是一種價值。

Tags:DEFIEFIDEFCPIXDEFI Governance TokenWEFIN幣Definexcpi幣價格

中幣交易所
ECH:分析證明:中本聰給哈爾·芬尼發郵件時的時區并非UTC+8

今年 11 月 27 日,Coindesk 報道了一則消息,內容是中本聰和已故比特幣早期開發者的哈爾·芬尼 (Hal Finney) 的早期通過電子郵件進行了友好的溝通.

1900/1/1 0:00:00
DAI:DeFi周刊 | 7日數據顯示排名前10 DeFi幣種普跌

DeFi周刊是金色財經推出的一檔每周DeFi領域的總結欄目,內容涵蓋本周重要的DeFi數據、DeFi項目動態等.

1900/1/1 0:00:00
加密貨幣:金色觀察丨拜登入主白宮對加密貨幣行業會更友好嗎?

金色財經 區塊鏈11月1日訊? 加密社區對于下屆美國總統一直保持著密切關注,畢竟最后的結果很可能會對區塊鏈和數字貨幣行業產生不小的影響.

1900/1/1 0:00:00
以太坊:以太坊的價格為什么持續飆升?

昨天上午,以太坊2.0已達到最低質押數(524299枚ETH)要求,12月1日將完成創世區塊,且質押數還在持續上升,目前已超70萬枚以上.

1900/1/1 0:00:00
ETN:我嫌交易手續費太高 男朋友直接給我開了家交易所

大家好 我們是張姨楊姨 兩個區塊鏈創業者 號外!一天八個變的姐妹,又大變樣了!單也沒盈利,幣也沒提出來,卡也沒解凍的姐妹,又出視頻啦!Nomad橋或遭受攻擊.

1900/1/1 0:00:00
COIN:BCH又硬分叉了 這次卻沒多少人關心

據 Coin Dance,比特幣現金(BCH)已于北京時間 11 月 15 日約 22:22 分叉(網絡升級)成功,區塊 661648 由 AntPool 挖出.

1900/1/1 0:00:00
ads