月亮链 月亮链
Ctrl+D收藏月亮链
首页 > Gateio > 正文

DAI:闪电贷攻击:曾经的 DeFi 之王YFI也未能幸免_2DAI.io

作者:

时间:1900/1/1 0:00:00

引言:关于DeFi的安全问题,从2020年2月份到现在,损失数亿美元,各路专家已有无数文章来解析DeFi乐高的风险,直到现在这类问题依然没有引起开发者们的高度重视,在市场持续狂热以及锁仓规模不断推高的环境中,人们似乎已经忘了,那个深埋在狂欢大陆土地下的隐患,并没有消失......

曾经的DeFi之王YFI协议未能幸免

2021年第一次闪电贷攻击事件,发生在了2020年的DeFi王者——YearnFinance协议身上,当然,这是偶然事件还是开年先拿王者开刀,来嘲讽DeFi的无能,我们暂且不论,也无从洞察“攻击者”的心境,这里,我们来看一下发生了什么。

根据慢雾科技的情报,遭受攻击的是YearnFinance协议的DAI策略池,具体情况如下:

Blend自5月1日推出以来,已完成2.25亿美元的贷款:金色财经报道,据 Nansen 报告,Blur 旗下 NFT 借贷协议 Blend 自 5 月 1 日推出以来,已促成了近 16,000 笔贷款,总计 123,500 ETH,即 2.25 亿美元。[2023/5/27 9:45:18]

1.攻击者首先从dYdX和AAVE中使用闪电贷借出大量的ETH

2.攻击者使用从第1步借出的ETH在Compound中借出DAI和USDC

3.攻击者将第2步中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,这个时候由于攻击者存入流动性巨大,其实已经控制CurveDAI/USDC/USDT的大部分流动性

Blur借贷合约已是“胖企鹅”Pudgy Penguins NFT第三大持有者:5月26日消息,据区块链分析公司Nansen首席执行官Alex Svanevik在社交媒体披露数据显示,当前Blur借贷合约在已是“胖企鹅”Pudgy Penguins NFT的第三大持有者,数据显示该合约内总计持有60枚Pudgy Penguins NFT,仅次于“Metadrop:Wrapped Penguins”(82枚)和“Big Brain Holdings”(68枚)。[2023/5/26 10:41:22]

4.?攻击者从Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)贬值

数据:20多个地址共计持有PEPE总供应量近12%:4月19日消息,据 0xScope 监测显示,当前市场上最火的 meme 币之一 PEPE 在 Uniuswap 建池 5 分钟内,有 20 多个地址花费不超过 0.02 ETH 购买大量 PEPE 代币。 0xScope 将这些地址汇集并统计持仓后发现,其总计持有 50 兆枚 PEPE 代币,约占总供应量的11.9%,当前总价值超 1700 万美金。由于买入时间相当早,且这些地址的资金多来自 Fixedfloat 等能隐匿资金流的非托管交易平台,0xScope 表示不排除这些地址属于内部人士。[2023/4/19 14:13:41]

5.攻击者第3步将剩余的DAI充值进yearnDAI策略池中,接着调用yearnDAI策略池的earn函数,将充值的DAI以失衡的比例转入CurveDAI/USDT/USDC池中,同时yearnDAI策略池将获得一定量的3CRV代币

外媒:Coinbase高管已放缓出售该公司股票,仅CEO自11月以来出售股票获利400万美元:1月18日消息,Coinbase高管在2022年进行的股票销售随着该交易所的股价大幅下跌而急剧下降。通过对监管公告的分析,Coinbase联合创始人兼首席执行官Brian Armstrong自11月以来通过出售股票获得了400万美元。Coinbase的发言人回应称,Armstrong最近的售股是一个标准、预先安排的计划的一部分,“与最近的市场事件无关”。

此前华尔街日报曾报道Coinbase四位高管从2021年4月Coinbase上市之日起至2022年1月底通过出售股票获得约12亿美元收益。据分析,除Armstrong外,其他三人在那之后就没有出售过股票。

报道称,Coinbase的股价几乎从开始交易后就一直在下跌。该股在2022年下跌超过80%,去年年底的收盘价约为35美元。Armstrong最近几次出售股票的价格从每股35.01美元到58.16美元不等。上周五,该股收于49.98美元。(华尔街日报)[2023/1/18 11:18:33]

6.攻击者将第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢复

7.攻击者触发yearnDAI策略池的withdraw函数,由于yearnDAI策略池存入时用的是失衡的比例,现在使用正常的比例提现,DAI在池中的占比提升,导致同等数量的3CRV代币能取回的DAI的数量变少。这部分少取回的代币留在了CurveDAI/USDC/USDT池中

8.由于第3步中攻击者已经持有了CurveDAI/USDC/USDT池中大部分的流动性,导致yearnDAI策略池未能取回的DAI将大部分分给了攻击者

9.重复上述3-8步骤5次,并归还闪电贷,完成获利

攻击者利用闪电贷进行这一循环套利,使得YearnFinance损失高达千万美元!

根源不是闪电贷,而是脆弱的价格机制

YFI和Curve之间的组合,利用LP的不同净值来计算份额,通过池子里的份额来决定价格,这是典型的价格操控!

我们把现在的各DeFi协议当作是各个国家,每个国家制定不同的政策规则,商人通过政策规则之间的组合,寻找突破口,来获取利差。这是光明正大的赚取合理收益,无法责怪攻击者,因为,你的机制告诉了别人,怎么来操控我的价格进行套利。

关于闪电贷攻击的问题,我们已经阐述过多次,《解读|Compound遭受价格预言机操纵攻击事件始末》,这篇文章里有详细描述。

价格操控的背后所暴露的问题,才是我们更应该去思考和研究的方向。

现如今的DeFi协议开发者,往往把快速、高效放在第一位,对区块链的本质充耳不闻,大家都求快,不愿去解决本质问题的根源。因为几乎所有人都正在这样做,睁一只眼闭一只眼。

比特币的设计,是让所有节点一起对正在广播的交易进行验证,所有人都同意的广播,这笔交易才作数。其本身就是一个冗余的复杂系统,比特币并非是为了在“可用性”方面做出创新,而是在“可信性”方面给出了一个完美的解决方案,解决了去中心化过程中的安全问题。比特币网络的算力规模越大,网络越安全,但其处理交易的效率并没有提高。

如果一个价格机制可以简单的利用所谓的“可信”节点上传到链上或者通过LP份额的方式来简单决定,而使用这个价格的DeFi协议或者用户无法对你的价格进行无需许可的有效验证,那么你给出的价格就是你说的算,并不是共识过的价格,并不是大家一起说的算;进而,基于这套价格体系的链上经济体的安全系数,也必然不会随着规模的扩大而增强。简单来讲,这与区块链本质背道而驰,舍本逐末。

坚定去中心化的安全之路

NESTProtocol坚持以无需许可,可被任何人验证的无套利空间的价格同步在链上生成,供DeFi协议调用,随着NEST报价矿工/验证者参与规模的增长,其在链上生成的价格数据质量也会同步提高,这是一个非合作博弈系统所应该表现出来的基础属性,可累积博弈。

在有效市场下,这种报价矿工之间的博弈、报价矿工与验证者之间的博弈,以及协议与二级市场之间的博弈,多维度非合作博弈生成的链上价格才是我们应该去追求的安全之根。

坚持区块链本质,坚定去中心化精神,是区块链行业发展的第一准则。

撰文|NESTFANS.知鱼

来源:金色财经

标签:DAIUSDUSDCUSDT2DAI.ioBEP2 TrueUSDAUSDC泰达币USDT官网

Gateio热门资讯
DEF:DeFiner 三周年,剑指去中心化借贷领域的 Uniswap_XDEFI

三年前,DeFiner在美国明尼苏达阿波利斯初创成立,立志成为加密世界的去中心化银行,为中小企业和普通消费者提供数字资产金融服务,那时DeFi还默默无闻;三年后.

1900/1/1 0:00:00
WSB:“共识”引导大众:散户VS机构对撞出加密货币的新世界_WSBT币

投资,一直被认为是庄家游戏。散户作为被收割的存在,只能在不断挥舞的镰刀中小心游走,拾取一点点生存物资.

1900/1/1 0:00:00
BTC:一凡谈币:首富引领资本进币圈(20210208行情分析)_MCASH价格

SpaceX、特斯拉汽车创始人埃隆·马斯克在推特表示,DOGE应该是通货膨胀的,但这个指标并不是那么有意义,而BTC可以说是通缩得过分了。理想情况下,DOGE的交易速度应该比BTC快几个数量级.

1900/1/1 0:00:00
FIL:Filecoin的分叉机制对矿工有什么影响?_OIN

区块链一篇文?零门槛?解疑答惑?读懂区块链Filecoin作为IPFS分布式存储网络上的激励层,通过发行代币FIL,吸引人们贡献存储资源、检索服务、带宽资源到IPFS网络中.

1900/1/1 0:00:00
VEN:“Hopex每日辣评” 趋势性周期未走完、需保持足够的耐心_ZENX

趋势性周期未走完,需保持足够的耐心今天CME合约ETH上线开始正式交易,近一个月,大盘走出一个超级深V,形成大牛市以来第一个双顶,市场投资者看多情绪降温,当前大盘走进了一个多空都可的迷雾之中.

1900/1/1 0:00:00
DAO:新项目新机遇DAO Maker带来了不一样的回报_Masterpiece Maker

最近币圈市场在牛市的推动下机会不断,很多投资者都赚钱了,我本人也赚了一点,不过比起那些大佬来说还真微不足道,一方面本金有限,另一方面期间错过了很多好时机,于是我没事的时候总在想.

1900/1/1 0:00:00