比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

USD:一文了解Harvest Finance $2400萬被盜事件經過及補救方案

Author:

Time:1900/1/1 0:00:00

摘要:為您一文梳理Harvest黑客攻擊事件的經過、影響,以及后續補救措施。

10月26日,黑客利用閃貸從DeFi協議HarvestFinance的金庫中盜走了2400萬美元資金,盡管攻擊者事后歸還了大約250萬美元的資金,但Harvest用戶面臨的損失依舊超過了2000萬美元。對此,Harvest團隊發推稱承認編程漏洞屬于團隊責任,稱將按照快照將退還的部分資金返還給用戶,剩余被盜資金的賠償計劃還在研究中。同時請求黑客退還資金。

攻擊過程

整個攻擊過程持續了7分鐘,以下為慢霧安全團隊對此攻擊過程的簡要分析。

衍生品協議Nibiru以1億美元估值完成750萬美元種子輪融資:9月23日消息,衍生品協議Nibiru以1億美元估值完成750萬美元種子輪融資,此輪融資由Tribe Capital,Republic Crypto和Kraken參投。

據報道,Nibiru由TribeCapital合伙人Arjun Sethi與四位行業資深人士共同創立,該協議試圖構建第一個主流去中心化多鏈解決方案。預計該協議于今年晚些時候推出公共測試網,并于2023年一季度推出主網。[2022/9/23 7:17:16]

1.攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費

2.攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT

3.攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小

Cardano生態NFT借貸協議Aada Finance推出漏洞賞金計劃:9月11日消息,Cardano首個NFT借貸協議Aada Finance將于9月13日在Cardano主網上推出V1版本產品。在產品推出之前,Aada Finance啟動漏洞賞金計劃,關鍵智能合約漏洞的獎勵規模為25000美元,將使用AADA代幣進行支付。[2022/9/11 13:22:19]

4.隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:

amount.mul(totalSupply).div(underlyingBalanceWithInvestment);

印度加密貨幣會議強調下一輪牛市的構建:8月29日消息,本周五,印度加密貨幣會議Unfold 2022于班加羅爾舉行,會議展示了印度加密行業的巨大信心,以及推動Web3革命的發展動力,并強調為下一個牛市做好加密行業建設。

CoinDCX首席執行官Sumit Gupta依舊看好印度的加密行業的發展,表示印度有望成為Web3開發人員數量最多的國家,這也將鼓勵更多該行業的初創公司的出現。(Blockworks.)[2022/8/29 12:55:57]

計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC

美國輕奢品牌蔻馳將在日本推出限量版NFT:6月20日消息,美國知名輕奢品牌蔻馳(COACH)和Web3工作室1BLOCK達成合作,將推出限量版NFT。據悉,1BLOCK推出的MetaSamuria項目由漫畫和武士宇宙啟發的8888個獨特NFT組成,每個NFT具有不同的屬性,例如眼睛顏色、面具和武器等。Coach將與其聯合推出10款限量版NFT,并在Coach日本官方網站上公布。(Ritzherald)[2022/6/20 4:40:11]

5.之后再通過Curve把USDC換成USDT將失衡的價格拉回正常

6.最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC

7.隨后攻擊者開始重復此過程持續獲利

事件影響

受此次安全事件影響,Harvest平臺代幣FARM幣價暴跌50%,截至發稿達112美金。

同時,由于操作需求,此次安全事件也為數個DeFi平臺帶來了可觀的交易手續費收入。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

DeFi愛好者jiecut在推特上發表,受本次Harvest安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的流動性提供者收入近600萬美元,平臺交易量從1.48億美元暴增到昨日的21.1億美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

補救措施方案

10月27日,HarvestFinance發表文章公布了針對此次安全事件的補救措施。

HarvestFinance團隊目前正在評估潛在的補救方案,并且將在接下來的版本中提現在新版本中的設計中,我們將在新金庫中加入升級功能以及替代基于時間鎖的投資策略,我們也會在新版本發布之前公布解決方案。

補救方法有以下幾種可能:

1.實施存款承諾與披露機制。廢除在單筆交易中執行存款與取款的功能,以此防止閃電貸攻擊。從用戶的角度來說,這意味著他們的代幣將通過單一一筆交易被轉入Harvest中。用戶也需要在另一筆交易中取出其份額。這會導致用戶體驗發生變化,因為有可能用戶需要支付更高、但仍能接受的Gas費。

2.加強對策略中的現有存款套利檢查配置。當前的閾值為3%,但這不足以使金庫免受攻擊。一個更高的閾值能提高這類攻擊的經濟成本。但是也有可能導致在自然的無常損失影響下存款受限制。周日的事件只持續了7分鐘,也就是說這種措施還沒辦法完全防止攻擊,只能作為其他手段的補充。

3.基礎資產提現。當用戶把錢存入使用共享池的金庫,他們的個人資產就被轉為共享池中資產。如果用戶只是提現基礎資產,他們就可以根據當前的市場情況將其兌換為組合資產。如果市場被操縱,交易也會跟著被操縱,這就能使得攻擊方無法獲取利潤。從一個普通用戶的角度來看,提取yCRV之后,用戶可以通過另一筆交易將其轉換為穩定幣。盡管用戶體驗會改變,但這也可以解決滑點的問題,因此對協議有利。這種方法的缺點是,它會將金庫提現機制和當前正在使用的策略綁定起來:如果將策略切換到一個不使用共享基礎池或使用不同池的其它策略,提現的幣種也會改變。

4.使用預言機來決定資產價格。雖然外界預言機如ChainLink或者Maker可以決定資產價值的大概值,這個值和真實的價格還有一定的聯系。如果DeFi項目內部的底層資產價格和預言機的報價出現差值,金庫就又面臨著投機和閃貸攻擊。所以,這并不是Harvest的理想解決方案。但是,Harvest還是會考慮在系統設計和補救措施中使用預言機。

Tags:USDUSDCSDCUSD幣USD價格USDC幣USDC價格SDC價格SDC幣

Gate交易所
LBR:「中考真題解析」廣西崇左說明文閱讀《消化一塊口香糖要多久》

7.本文的說明對象是。 A.口香糖B.口香糖的消化問題C.口香糖膠基的消化問題D.口香糖的組成部分解析:本題考查辨析說明對象。從標題看,文章應該是介紹口香糖的消化問題.

1900/1/1 0:00:00
數字貨幣:成都數字人民幣與網絡支付的區別有哪些,了解下?

近期確定了在深圳、蘇州、雄安新區、成都及未來的冬奧場景進行“數字人民幣”的內部封閉試點測試。但是很多人對數字人民幣與網絡支付產生了誤導,那么這兩者有什么區別呢? 成都市區別一:網絡性.

1900/1/1 0:00:00
比特幣:從異化到物化:馬克思的現代性社會關系批判

人的本質是一切社會關系的總和這一規定,奠定了社會關系在馬克思現代性批判中的本體論地位。正是把現實性的社會關系理解為人的本質規定性,以之取代了抽象的類本質,馬克思才實現了從異化到物化的邏輯轉換.

1900/1/1 0:00:00
數字人:鏈游玩家:數字人民幣來啦!手機沒信號也能支付成功?

導語:本文將帶你了解,數字人民幣有什么特點,它與比特幣又有什么區別。隨著數字經濟的快速發展,我們對數字貨幣研究的腳步從未停止,而在2020疫情的影響下,人們對于數字化生活的需求更是日益提高,在這.

1900/1/1 0:00:00
EOS:MEETONE「出走」EOS后大漲,前途無量

前兩天TP錢包在以太鏈發行代幣、然后上架uniswap大漲6倍,昨天說要發布公告做業務調整;加上之前的MEETONE自己要做一個中心化交易所的消息.

1900/1/1 0:00:00
區塊鏈:Qtum量子鏈聯合創始人&CEO帥初:區塊鏈是支撐金融業走向深度數字化的先進和高級工具

來源:華夏時報 華夏時報記者吳敏北京報道10月23日,由《華夏時報》、水皮雜談、華夏時報金融研究院以及Cointelegraph中文共同主辦的“探索變革.

1900/1/1 0:00:00
ads