月亮链 月亮链
Ctrl+D收藏月亮链
首页 > ICP > 正文

EFI:闪电贷攻击的本质,其实是 Oracle 攻击?_DEF

作者:

时间:1900/1/1 0:00:00

作者?|?AdelynZhou

翻译|?Olivia??

自今年年初以来,去中心化金融生态系统已经迅速发展到锁定总价值超过120亿美元。随着这种指数级的增长,恶意行为者操纵和攻击脆弱的DeFi协议的动机增加了,并且这通常以牺牲普通用户为代价。

最近在许多DeFi攻击中使用的工具之一是闪电贷--这是一种新型的金融原始工具,它允许用户开立无抵押贷款,唯一的规定是贷款必须在同一个区块中偿还,否则就会被收回。这与传统的DeFi贷款有很大的不同,传统的DeFi贷款往往要求用户在前期对贷款进行超额抵押。

闪电贷的新奇之处在于,它可以让世界上任何一个人暂时成为资金非常充裕的交易者,具有突然操纵市场的潜力。在最近的一连串攻击中,我们看到恶意行为者利用闪电贷瞬间借入、交换、存入并再次借入大量的Token,这样他们就可以人为地在一个DEX里操纵Token的价格。这个操作序列本身是合规的,因此它也就允许攻击者利用该DEX进行异常定价。

BSC链上项目xWin 遭到闪电贷攻击:北京时间 6月25日,PeckShield派盾预警显示,DeFi 协议 xWin遭到闪电贷攻击。[2021/6/25 0:05:15]

当闪电贷被用作操纵协议并窃取资金的恶意计划的一部分时,"闪电贷攻击"一词就会成为本周的热门加密术语。媒体机构和推特的大V都很关注闪电贷的运作,剖析恶意行为者在一次交易中从一个Token跳转到另一个Token以及从一个协议跳转到另一个协议的每一步。

但"闪电贷攻击"这个词并没有抓住问题的全部。闪电贷不会在DeFi内部产生漏洞--它们只是揭示了已经存在的漏洞。"闪电贷攻击"往往只是对Oracle的攻击,其中Oracle是连接链上DeFi应用和链下数据的中间件,比如某项资产的公平市场价格。DeFi生态系统中真正的系统性风险是围绕着中心化的Oracle,而不是闪电贷。

Bogged Finance 团队确认因闪电贷攻击损失 300 万美元,目前漏洞已被封锁:DeFi 协议 Bogged Finance 官方表示,黑客对 BOG 代币合约质押功能漏洞进行了闪电贷攻击,从流动性池中抽出了 300 万美元资金,黑客利用 Pancake Pair Swap 代码,在合约验证完成前即提取了质押收益。官方团队表示,目前流动性池中剩余的 800 万美元是安全的,黑客利用的漏洞已经被封锁,目前已无法被重复利用,Bogged Finance 所提供的工具仍可安全使用,团队正在修复前端显示问题。[2021/5/23 22:33:49]

对于看着攻击发生的旁观者来说,闪电贷有一些迷人的地方。任何人都可以突然控制巨额资金,并以新奇的甚至恶意的方式进行配置,这一想法展示了这项技术如何赋予个人权力并解锁全新的金融工具。我们没有分析闪电贷的最终功能和目标,而是惊叹于其创造者的独创性和攻击的复杂性。因此,闪电贷越来越被定性为一种危险的DeFi创新。

Warp Finance:拟定计划追回闪电贷攻击损失中的550万美元:12月18日,Warp Finance针对遭到的闪电贷攻击发布声明。据称,闪电贷攻击者最多可盗走价值770万美元的稳定币,不过Warp Finance团队已拟定计划来追回仍在抵押金库中的价值约550万美元的稳定币,这550万美元将按比例分给遭受损失的用户。此外,团队也已制定另外的计划来补偿受损用户。此前报道,12月18日,Warp Finance在推特表示,正在调查最近一小时内被借出的违规稳定币贷款,建议用户不要再存入稳定币,直到官方查明情况为止。随后Defiprime评论称,DeFi协议Warp Finance遭遇闪电贷攻击,约800万美元被盗。[2020/12/18 15:39:32]

正如DeFi协议Aave的马克·泽勒(MarcZeller)所言,闪电贷只是一种工具:它们允许你在交易期间像鲸鱼一样行动。任何通过闪电贷执行的攻击也可以在没有闪电贷的情况下由资金雄厚的持有者执行。闪电贷所能做的就是让世界上的任何人暂时成为一个资本充足的持有者,因为获得闪电贷是不需要任何许可的,也没有预先抵押品的要求。

动态 | 0x研发人员提出将闪电贷集成到代币合约中的方法:去中心化交易所协议0x的研发人员RemcoBloemen提出将闪电贷直接集成到代币合约中的方法,他把这种扩展了ERC-20的合约称之为FlashERC20。他表示,让我们直接在代币的合约中创建免费无限的闪电贷款,这就是FlashERC20。有人评论到,这将是对ERC-20和ERC-777的扩展,让我们把它标准化吧。RemcoBloemen在评论中讨论是将该逻辑优先支持DAI或wETH。[2020/2/17]

当然,公开获得这种资金,大大增加了可以进行这种攻击的人数。但即使在一个没有闪电贷的世界里,采用更多区块链的技术会为我们继续提供更快的渠道以及获得更多流动资金的机会。

关注问题所在

我们需要关注这些恶意行为者究竟在用他们新获得的资金做什么。一个明显的模式已经出现:恶意方利用闪电贷来操控依赖于单一去中心化交易所(DEX)作为协议唯一价格Oracle的DeFi协议。他们利用闪存贷来操纵和扭曲DEX上一种或多种资产的价格,导致使用该基于DEX的价格Oracle向DeFi应用程序提供不准确的价格数据。

然后,恶意攻击者就会乘机而入,以直接损害普通用户的利益为代价获取产生利润。在沉迷于利用过程中使用的特定工具时,我们的行业忽视了这些攻击的真正教训:依赖于从单个交易场所获取数据的价格预言的DeFi协议可能被拥有大量资金的参与者破坏。

这些都是Oracle攻击,其攻击载体不仅已经被预测到而且以前也已经发生过。对闪电贷的关注分散了我们对一个更大问题的注意力,即拥有数亿甚至有时高达10亿美元TVL的DeFi协议仍然依赖于单一交易所的价格反馈Oracle。正如我们所看到的,单一交易所可能会受到各种各样的成交量变化和鲸鱼操纵。对于另一个依赖中心化价格反馈的协议,其后果是显而易见的。

如今,TVL的众多顶级DeFidApp都使用了去中心化的Oracle网络,在多个不同的交易中异步核算多个交易所的交易量和流动性差异,这使得它们对闪电贷资金的操控不敏感。随着越来越多的用户被这个生态系统的金融便利性和机会所吸引以及DeFi协议从全球市场吸收着越来越多的价值,这些协议的维护者有责任采用去中心化的Oracle解决方案,以保护用户免受目前已被熟知的、可预防的攻击。

因此,当你下次听到"闪电贷攻击"这个词时,请三思而行。闪电贷很可能是用来针对系统中的一个特定漏洞:一个没有市场覆盖的价格Oracle。Oracle应该是一个协议的权威真相来源--关于资产的价格,关于市场的状态。正如我们所看到的,谁能操纵这个源头,谁就能获得巨大的利益。闪电贷攻击背后的真相:他们的资金来源是闪电贷,但他们是价格Oracle攻击。

标签:EFIDEFDEFIORASquidGameDeFiDeFi.chVerify DeFiDAOrayaki

ICP热门资讯
比特币:Visa首席执行官:加密货币的未来是稳固的_手机可以安装Unisat钱包嘛

Visa的首席执行官AlfredKelly正在考虑未来几个月比特币的发展方向。 Real Vision创始人:ETH正迅速成为数字世界的货币,目前是表现更好的资产配置:前高盛高管、Real Vi.

1900/1/1 0:00:00
EFI:AC“不讲武德”? 多个项目接连翻车,新作能否耗子尾汁_Scarcity DeFi

文:Nancy?编辑:Tong?出品:PANews作为当之无愧的去中心化金融第一网红,AndreCronje的一举一动都在镁光灯之下,围绕着他的话题一直都不少,关于他的争议也从未断绝.

1900/1/1 0:00:00
WEB:大饼吸血上涨,避险情绪加剧_web3.0币龙头

作者|哈希派分析团队华为申请注册GPT相关商标“HUAWEI NETGPT”:4月27日消息,天眼查App显示,近日,华为技术有限公司申请注册“HUAWEI NETGPT”商标.

1900/1/1 0:00:00
数字货币:李礼辉:至少在未来十年数字人民币不会取代微信和支付宝_数字货币交易员招聘局

澎湃新闻记者蒋梦莹来源:澎湃新闻数字人民币到底能否取代支付宝和微信支付,成为主要的电子化支付工具?11月25日.

1900/1/1 0:00:00
比特币:比特币继续宽幅调整,是双顶还是震荡?_DIG

作者|哈希派分析团队Galaxy Digital资本管理公司:比特币拥有60倍的市场扩张潜力:Galaxy Digital资本管理公司(Galaxy Digital Capital Manage.

1900/1/1 0:00:00
OIN:德意志银行:从长远来看,央行数字货币将取代现金_Demetracoin

德国最大的银行机构德意志银行相信,央行数字货币将在未来取代现金。德意志银行的研究部门DeutscheBankResearch发布了一份有关经济评估和提议的新报告,以帮助受冠状病大流行冲击的全球.

1900/1/1 0:00:00