9月30日,头部去中心化借贷协议Compound于官推表示,在今天通过并执行「治理提案062」后,升级合约内发错了一个BUG,致使COMP代币出现了异常分发情况。
具体来说,漏洞出现在升级后的「Compound:?Comptroller」合约内,原本应通过该合约缓慢分发给所有流动性提供者的COMP代币被错误释放,部分用户收到了远高于正常数量的COMP。如下图所示,仅0x2e4ae开头的地址一个地址就从「Compound:?Comptroller」合约内领取到了近30000枚COMP,代币,价值约900万美元。
漏洞影响评估
首先需要强调的是,从漏洞影响来看,本次?Compound事件只会直接影响到所有流动性提供者的预期收益,用户的存款、借款及仓位情况理论上不会受到任何干扰,所以不必太过恐慌。
加密货币服务提供商CompoSecure成为罗素2000和罗素3000指数成分股:6月27日消息,高级金融支付卡和加密货币存储和安全解决方案提供商CompoSecure宣布,被纳入富时罗素(FTSE Russell)旗下美国小盘股Russell 2000和Russell 3000指数,作为2022年罗素指数年度重组的一部分,自美国市场今天开盘后生效。(Business Wire)[2022/6/27 1:34:24]
此外,根据?Compound创始人?RobertLeshner的说法,「Compound:?Comptroller」合约内的COMP总量有限,用于挖矿分发的更多COMP代币其实是存在另一个合约「Compound:Reservoir」内,该合约仍在以每个区块0.5枚COMP的速度正常分发。最极端的情况下,也就是「Compound:?Comptroller」合约内的代币被提空时,将有约28万枚COMP受到影响,总价值约8000万美元。
Crypto.com 和 Arcade 宣布建立战略合作伙伴关系:金色财经报道,加密交易平台Crypto.com 和 Arcade 宣布建立战略合作伙伴关系。Crypto.com 将作为 Arcade 的主要支持者,Play-to-earn 加密游戏正变得非常流行。Arcade 首席执行官 Josh Poole 表示:“获得 Crypto.com Capital 作为主要支持者的支持对于 GameFi 的未来而言意义重大。作为世界领先的加密货币交易所和推动者之一,他们每天都在教育新人进入加密货币行业。”(cryptonewmedia)
Crypto.com 的医学博士 Bobby Bao 表示:“Arcade 正在为玩赚游戏带来全新的视角,它允许任何人访问游戏,甚至无需直接玩游戏或拥有资产。该公司很自豪能够通过领导 Arcade 的融资来支持这一创新项目。”[2022/3/7 13:41:00]
从链上状况来看,当前「Compound:?Comptroller」合约内已被提走了约17万COMP,还剩下约11万COMP,而「Compound:Reservoir」合约当前的运转并未出现异常情况,与?Leshner的说法相吻合。
Furucombo发布版本更新,现在已支持Synthetix协议集成:2月8日,可组合性DeFi平台Furucombo发布版本更新,现在已支持Synthetix协议,用户可以在Furucombo使用Synthetix的质押和申领等功能;同时Furucombo集成了更多Compound功能,包括智能借贷、智能还款和智能收取功能;并举办了Synthetix和Compound新合约集成的combo奖励大赛。[2021/2/8 19:13:01]
事件发生原因
本次漏洞的起因在于前文提到的「治理提案062」,该提案的目的旨在调节对不同流动性提供角色的COMP分配比例。
依照协议运转规则,Compound每天会向所有流动性提供者分发2880枚COMP代币,这些代币的一半将分配给借方,一半将分配给贷方。然而,在日常运行之中,Compound发现这种一半一半的分配方式并未充分考虑到市场需求状况,致使了市场出现了一些畸变。所以在9月22日,社区成员?TylerLoewen于?Compound治理模块内提交了改进提案,拟将这种一半一半的分配方式更改为依照利率状况动态调节。
历史上的今天丨世界银行和CommBank使用区块链技术记录债券交易:2019年5月17日,世界银行和澳大利亚联邦银行(CommBank)已联手使用区块链技术记录二级市场债券交易。CommBank创新实验室的实验和商业化主管Sophie Gilder评论道:“区块链有潜力简化融资和证券交易流程,提高运营效率,并加强监管。”
2019年5月17日,检察公益诉讼与计算法学联合实验室在清华大学正式挂牌成立。北京市人民检察院副检察长赵志刚表示,实验室将基于大数据、人工智能、云计算、区块链等新技术。[2020/5/17]
这一提案的出发点显然是正向的,社区对于提案的态度也是以支持为主,大概一周左右,也就是今天上午,该提案顺利通过并得到了执行。
遗憾的是,代码层面的BUG往往就是这么难以预料。尽管社区内其他一些成员也审查过?TylerLoewen的升级代码,且所有升级合约已在以太坊?Ropsten测试网上顺利运转了一个月的时间,但BUG还是出现了。
动态 | CryptoCompare与纳斯达克合作推出新的加密货币指数:据CryptoGlobe 6月11日消息,加密货币数据和指数提供商CryptoCompare与纳斯达克宣布达成战略合作伙伴关系,推出新的加密货币指数——Nasdaq/CryptoCompare综合指数。该指数将在纳斯达克拥有的Quandl平台上提供,使机构投资者监测新生的数字资产种类和使用受信任的数据源评估投资机会。[2019/6/11]
解决措施及流程
关于补救工作,Leshner本人在推特已表示:“没有任何管理控件或社区工具来打断COMP当前的异常分发,协议层面的任何更改都需要经过为期近一周的治理程序才可生效。CompoundLabs?和社区成员当前正在评估修复发行版的可能方法。”
如其所说,Compound有着一套既有的治理流程:
任何地址都可以锁定100枚COMP来发起自治提议,当提议积攒够至少?65000枚COMP的委托后将升级为治理提案,继而进入社区公投环节;
社区公投为期3天,当提案获得了至少40万枚COMP支持,且多数人投票赞成之时,即可通过公投环节。
通过公投的提案将排队进入时间锁,并在2天的时间锁后正式执行。
梳理治理的整个流程,可以看到,仅公投和时间锁环节就要求了至少5天的时间,算上最初的提议以及流程过渡工作所需的时间,Leshner所说的一周并不夸张。
关于「没有任何管理控件来打断COMP当前的异常分发」这一点,事实上,Compound协议内存在一个用于处理极端情况的监护地址,该地址此前一直由?CompoundLabs持有,但在8月份的「治理提案057」中已被转变为多签控制。不过,该监护地址的权限暂时仅规定了可在极端情况下暂停协议的存款、借款和清算,并未明确提及是否可用于当前发生的情况。
流程至此已厘清,但该采取什么样的补救措施,目前没有人给出具体方案。社区成员已在?Compound治理论坛中建立了一个主题讨论帖,拟通过「治理提案063」来执行修复。从已释放出的信息来看,大概率会先行暂停COMP的分发,直到可以测试完整的修复补丁。
经验教训总结
作为践行去中心化理治模式的先驱之一,Compound本次事件的起因及处理在一定程度暴露了DAO治理的B面。
我们的惯性认知中,去中心化往往意味着用效率来换取公平。在DeFi领域,当一款协议实现了完全的去中心化治理,没有任何单一主体能够随意对合约进行修改时,调动社区整体来共同参与治理决策往往极大的组织精力及时间成本,这也是为什么?Compound需要用七天的时间来修复一个明摆着会对协议造成极大负面影响的漏洞。实际上,在一众头部DeFi协议之中,Compound七天左右的治理周期并不算慢了,Uniswap走完全套治理流程的时间周期至少需要半个月之久。
话说回来,既然明知事后的补救需要如此高的成本,那么在事件发生之前,是否需要对重大合约升级采取更加严格的评估标准呢?这是在本次事件发生后,Compound社区所作出第一个的经验总结——社区成员PhazeJeff于治理论坛内发起了一个讨论帖,主题为「对重大代码更改执行更严格的审核」。
结合具体事件来看,在社区成员Loewen提交「治理提案062」后,参与测试工作的社区成员数量过少,最终导致BUG被遗漏和“放行”。因此,Jeff认为在协议进行重大更新时进行更细致的监测,并鼓励更多的社区成员参与到主网部署前的社区工作去。此外,Jeff还提到了需要进一步明确多签监护地址的具体权限,以允许其在出现类似紧急情况时快速相应。
当前,关于该话题的讨论仍在进行中,感兴趣的朋友可以直接访问帖子参与讨论。
9月30日,据thepaypers消息,总部位于瑞士的基于区块链的供应链技术公司Authena宣布完成了来自瑞士和英国的天使投资人的210万欧元种子轮融资.
1900/1/1 0:00:00撰文:Footprint分析师Bella@Footprint.network日期:2021年9月提到Solana大家可能并不陌生,其凭借着丰富多样的生态体系,吸引着越来越多的项目方和用户的青睐.
1900/1/1 0:00:00尊敬的XT用户:为了给用户提供更好的交易体验,优化产品性能,XT将于2021年09月26日10:00-9月26日12:00进行系统升级维护,在此期间将暂停网站一切功能.
1900/1/1 0:00:00亲爱的用户:HomiEx现已暂停BTC、ETH、USDT币种BEP20和HECO链的充提服务,并不再支持以上币种BEP20和HECO链的充提。用户可选择其他链进行充提.
1900/1/1 0:00:00亲爱的ZT用户:ZT创新板即将上线ORCA,并开启ORCA/USDT交易对。具体上线时间如下:充值:已开启;交易:2021年9月30日22:00?;ORCA项目简介:Orca是Solana上最人.
1900/1/1 0:00:00亲爱的用户:币安将支持IoTeX的网络升级和硬分叉,具体安排如下:币安预计将于东八区时间2021年10月12日05:00暂停IOTX代币的充值、提现业务.
1900/1/1 0:00:00