月亮链 月亮链
Ctrl+D收藏月亮链
首页 > ADA > 正文

EST:一文梳理 Harvest Finance 闪电贷安全事件_ARVO

作者:

时间:1900/1/1 0:00:00

HarvestFinance此次遭受闪电贷攻击主要是由于fToken在铸币时采用Curvey池中的报价,攻击者可以通过巨额兑换操控预言机价格来控制fToken的铸币数量,从而获利。

撰文:阿得

10月26日中午12时左右,DeFi热门项目HarvestFinance被曝遭黑客攻击。据推特网友发现,疑似有黑客借用闪电贷,使用20ETH从HarvestFinance中套现超400万美元。

消息扩散后,HarvestFinance项目的FARM代币价格在短时间内下跌近60%,同时HarvestFinance和Curve的锁仓量大幅减少。截至目前,Curve锁仓量为8.53亿美元,较昨天减少25.92%;HarvestFinance锁仓量为5.85亿美元,较昨天减少47.27%。

链闻对相关信息进行梳理,简析HarvestFinance本次安全事件的要点。

到底发生了什么?

据慢雾安全团队分析,HarvestFinance项目此次遭受闪电贷攻击主要是HarvestFinance的fToken(fUSDC、fUSDT...)在铸币时采用的是Curvey池中的报价(即使用Curve作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制HarvestFinance中fToken的铸币数量,从而使攻击者有利可图。

报告:加密货币和区块链行业Q2投资额为23.2亿美元,是2020年Q4以来新低:金色财经报道,Galaxy Research发布了2023年Q2加密货币和区块链风险投资报告。加密货币和区块链行业在2023年第二季度的投资额为23.2亿美元,创下了新的周期低点,也是2020年第四季度以来的最低水平。

2023年第二季度,美国公司筹集了所有加密货币风险投资资金的45%,其次是英国(7.7%)、新加坡(5.7%)和韩国(5.4%)。

加密货币或区块链风险投资交易的投前估值中位数降至1793万美元,为2022年第一季度以来的最低水平。

交易、交易所、投资和借贷初创公司在2023年第二季度筹集了最多的风险投资资金(4.73亿美元,占已部署资本的20%)。Web3、NFT、游戏、DAO和元宇宙初创公司筹集了第二多资金,达4.42亿美元,占2023年第二季度部署的所有风险投资的19%。[2023/7/15 10:55:58]

攻击者通过Tornado.cash转入20ETH作为后续攻击手续费;

攻击者通过UniswapV2闪电贷借出巨额USDC与USDT;

攻击者先通过Curve的exchange_underlying函数将USDT换成USDC,此时CurveyUSDC池中的investedUnderlyingBalance将相对应的变小;

数据:Blur借贷协议Blend已贷出18,528 ETH:金色财经报道,据Dune数据信息,Blur借贷协议Blend已贷出18,528枚ETH,共撮合成交1405笔借贷。[2023/5/5 14:44:25]

随后攻击者通过Harvest的deposit将巨额USDC充值进Vault中,充值的同时Harvest的Vault将铸出fUSDC。而铸出的数量计算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());计算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的变化将导致Vault铸出更多的fUSDC。

之后再通过Curve把USDC换成USDT将失衡的价格拉回正常;

最后只需要把fUSDC归还给Vault即可获得比充值时更多的USDC;

随后攻击者开始重复此过程持续获利。

其他攻击流程与上诉分析过程类似参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

MicroStrategy:没有任何资产由Silvergate托管:金色财经报道,商业软件公司MicroStrategy(MSTR)周四表示,该公司没有由SilvergateCapital(SI)托管的资产,除了承诺在2025年偿还贷款外,与该银行没有任何其他财务联系。MicroStrategy在一条推文中表示,“市场对Silvergate的财务状况存在担忧”,指的是担心这家专注于加密货币的银行在不得不推迟其10-K申请后可能无法继续“持续经营”。

MacroStrategy于2022年3月通过其Silvergate Exchange Network(SEN)杠杆计划从Silvergate银行获得了2.05亿美元的贷款。该公司在其推文中写道,这笔贷款将于2025年第一季度到期,而且时间不会改变。[2023/3/3 12:39:22]

安全事件发生后,HarvestFinance初步调查后更新推特表示:

Vitalik Buterin与YC创始人已在社交媒体上互相取关:11月22日消息,以太坊联合创始人Vitalik Buterin与Y Combinator联合创始人Paul Graham已在社交媒体上互相取关。以太坊联合创始人Vitalik Buterin此前发推讽刺Paul Graham的小道消息推文,并表示过去一周发现难以忍受的一个现象:人们散布谣言,很多人转发它们,很多人开始根据这些谣言信息进行交易……总之,我认为我们不应该把“Trustme”的谣言交易合法化。这为操纵市场提供了成熟的空间,甚至可能造成波动。另一个更深层次的问题是,加密领域有一段悠久的历史,人们利用谣言来诱导价格朝着有利于他们的方向波动。故意操纵市场并获取收益并不符合加密金融文化。[2022/11/22 7:55:26]

就像其他套利经济攻击,本次攻击源于一笔巨额闪电贷。攻击者多次操纵一个资金池的价格,以耗尽另一个资金池里的资金,随后再将资金转换为renBTC并套现。

Trustless Media完成325万美元种子轮融资,Alameda Research领投:金色财经消息,Web3媒体公司Trustless Media获得Alameda Research领投的325万美元种子轮融资,该轮融资还有Ava Labs和Red DAO参与。

Trustless与内容创作者和组织合作,帮助他们使用不可伪造的代币或NFT将其电视节目代币化。节目可以使用NFT模式,部分用于众筹制作,持有者可以获得观看代币门槛内容的权限,并可以通过链上投票参与制作。(Coindesk)[2022/7/27 2:41:45]

此外,HarvestFinance官方还表示:

此次攻击是通过Curvey池进行。为了保护用户,HarvestFinance已经将y池和BTCCurve策略资金存入Vault中。目前为止,所有稳定币和BTC资金都在Vault中。其他池不受影响。

HarvestFinance还通过与RenProtocol合作,并相关的10个BTC地址,希望币安、火币、OKEx和Coinbase等交易平台对其进行冻结。其进一步称:

除了持有被盗资金的BTC地址,我们现在还掌握了大量关于攻击者的个人身份信息。他在加密社区颇为有名。

后续影响

由于本次安全事件涉及的金额较大,且影响较广,再次引发市场对DeFi项目安全性的担忧。Cobo联合创始人神鱼在微博表示,理论上凡是Harvest上的稳定币和BTC挖CRV的单币都有这个风险,大家抓紧提现。

在市场恐慌蔓延的情况下,Debank数据显示,DeFi市场总锁仓价值从10月25日的149.98亿美元下降至今日138.90亿美元。在锁仓量排名前十的项目中,已有Harvest、Curve、YFI、Aave四个项目下跌比例超过10%。其中Harvest从11.19亿美元的锁仓量下跌至5.85亿美元。

锁仓量的大幅下降却带动了Uniswap等去中心化交易所的交易量。据Uniswap官网显示,Uniswap的交易量今日突现猛增态势,从昨天的1.48亿美元增长到21.1亿美元,24小时增长1267.91%。

TheBlock研究总监LarryCermak对此发推称,这其中约92%的交易量来自USDT/ETH交易对和USDC/ETH交易对。他们为Uniswap的LP产生了576万美元的费用。

据DeFi发烧友jiecut总结的数据显示,在本次安全事件中,黑客在链上的操作为部分平台带来了比较可观的收入。其中Uniswap的LP收入近600万美元;CurveLP大约可获得100万美元;ETHGas费达10万美元;RenVM的手续费为2万美元。

据官方消息,目前攻击者已通过USDT和USDC的形式退回开发者247.9万美元,这笔资金将通过快照按比例分配给资金受损的存款人。HarvestFinance持续发推希望黑客归还被盗资金,并悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。

安全端倪早已显现

在攻击发生前,DeFi分析师ChrisBlec揭露了HarvestFinance存在的巨大风险。其指出,HarvestFinance拥有一个管理密钥,可让持有者随意铸造代币并窃取用户的资金。正如该项目的审计公司PeckShield和Haechi所指出的那样,其治理参数不是由具有明确定义规则的合约来设置的。该管理密钥可能由该项目背后的匿名开发者持有。持有人可铸造无限数量的代币,并消耗代币的Uniswap池中的资金。

同时,ChrisBlec还表示,项目方或许有在试图向用户隐藏其审计报道。因为他发现:

Peckshield和HaechiLabs审计报告链接的URL都是不正确的,以及“

https://github.com…”之前的所有内容都应被删除。

而在ChrisBlec发现问题并试图联系HarvestFinance社区和开发者,以询问管理密钥的归属时,其还遭受到言语攻击,并被禁止加入HarvestFinance的Discord社区,在Twitter上被拉黑。

最新进展

在最新的推特中,官方表示将在接下来的16小时内发布事后报告,并针对未来的危机应对策略制定工作,包括评估保险方案以及赔偿策略。截止发稿前,Harvest代币FARM暂报101.35美元,24小时跌幅达56.7%。

标签:ESTVESTVESARViht-real-estate-protocolVesta ProtocolDoveSwap FinanceARVO

ADA热门资讯
比特币:单周增持15907个BTC,Grayscale见证史上最大机构投资者涌入_gbt币在哪些交易所

截至10月29日当周,全球加密资产管理公司灰度的灰度比特币基金创下了单周最大的资金流入,约为2.15亿美元。资金流入上升表明传统金融参与者对加密货币的持续需求.

1900/1/1 0:00:00
比特币:链上指标表明:比特币矿工对价格的影响正在减弱_METRO价格

链上分析提供商CoinMetrics的一份新报告表明,矿工对比特币网络的巨大影响正在逐渐减弱。这项研究分析了矿工和矿池的地址和支出,以确定它们对整个网络的影响是否随时间而改变.

1900/1/1 0:00:00
FIL:Filecoin两天暴涨近91%,空头惨遭血洗_DIFILITECOIN

过去几天,尽管比特币在1.3万美元的价格区间停滞不前,但Filecoin却经历了大幅上涨。根据qkl123.com的数据显示,仅在过去24小时,FIL对美元的汇率就上涨了48.13%.

1900/1/1 0:00:00
ATM:数据:2020年全球加密ATM机数量大幅增长_oiocoin

2013年,一家名为Robocoin的公司在温哥华的一家咖啡店放置了一台机器,世界上首次出现了比特币ATM机.

1900/1/1 0:00:00
LAR:身价从370亿美元跌至27亿美元,他依然是全球加密货币首富_SHIBADOLLARS币

刚满60岁、刚刚从新冠病中康复的ChrisLarsen,他晒出了一张自己献血的照片,并借此呼吁那些感染了新冠病并且已经治愈的人们可以“考虑捐血来帮助进行抗体移植”.

1900/1/1 0:00:00
BTC:2020Q3 区块链行业研究报告-Part2 加密货币市场_比特币目前市值总额

一、市场概览1.1市场表现图1-1市场表现 来源:QKL123上图为比特币自第二季度末以来的市场走势,整体可划分为四个阶段:第一阶段,方向选择.

1900/1/1 0:00:00