以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

閃電貸攻擊的本質,其實是 Oracle 攻擊?_CLE:DEF

Author:

Time:1900/1/1 0:00:00

作者?|?AdelynZhou

翻譯|?Olivia??

自今年年初以來,去中心化金融生態系統已經迅速發展到鎖定總價值超過120億美元。隨著這種指數級的增長,惡意行為者操縱和攻擊脆弱的DeFi協議的動機增加了,并且這通常以犧牲普通用戶為代價。

最近在許多DeFi攻擊中使用的工具之一是閃電貸--這是一種新型的金融原始工具,它允許用戶開立無抵押貸款,唯一的規定是貸款必須在同一個區塊中償還,否則就會被收回。這與傳統的DeFi貸款有很大的不同,傳統的DeFi貸款往往要求用戶在前期對貸款進行超額抵押。

閃電貸的新奇之處在于,它可以讓世界上任何一個人暫時成為資金非常充裕的交易者,具有突然操縱市場的潛力。在最近的一連串攻擊中,我們看到惡意行為者利用閃電貸瞬間借入、交換、存入并再次借入大量的Token,這樣他們就可以人為地在一個DEX里操縱Token的價格。這個操作序列本身是合規的,因此它也就允許攻擊者利用該DEX進行異常定價。

Jimbos協議與美國國土安全部合作以幫助從閃電貸漏洞中收回資金:金色財經報道,基于Arbitrum的應用程序Jimbos Protocol的開發人員周三表示,他們已與美國國土安全部紐約分部立案,以逮捕上周末利用該協議獲利數百萬美元的攻擊者。除了與美國的執法部門合作外,該團隊目前還在其他司法管轄區立案,并向公眾提供價值約80萬美元的10%賞金,獎勵任何提供信息以抓獲剝削者和資金的人。[2023/6/1 11:51:30]

當閃電貸被用作操縱協議并竊取資金的惡意計劃的一部分時,"閃電貸攻擊"一詞就會成為本周的熱門加密術語。媒體機構和推特的大V都很關注閃電貸的運作,剖析惡意行為者在一次交易中從一個Token跳轉到另一個Token以及從一個協議跳轉到另一個協議的每一步。

Cream Finance遭到閃電貸攻擊原因系AMP代幣合約存在可重入漏洞:8月30日,PeckShield派盾發推表示,CreamFinance遭閃電貸攻擊是因為AMP代幣合約引入了一個可重入漏洞。AMP是一種類似erc777的代幣,在更新第一次借款之前,它被用來在轉移資產的過程中重新借入資產。在tx示例中,黑客進行了500ETH的閃電貸,并將資金存入作為抵押品。然后黑客借了1900萬美元AMP并利用可重入漏洞在AMPtokentransfer()中重新借入了355ETH。然后黑客自行清算借款。黑客在17個不同的交易中重復上述過程,總共獲得5.98KETH(約1880萬美元)。資金仍存放在以0xCE1F的地址中。派盾正在積極監控此地址的任何移動。據此前報道,抵押借貸平臺CreamFinance遭遇閃電貸攻擊,損失1800萬美元。[2021/8/30 22:47:08]

但"閃電貸攻擊"這個詞并沒有抓住問題的全部。閃電貸不會在DeFi內部產生漏洞--它們只是揭示了已經存在的漏洞。"閃電貸攻擊"往往只是對Oracle的攻擊,其中Oracle是連接鏈上DeFi應用和鏈下數據的中間件,比如某項資產的公平市場價格。DeFi生態系統中真正的系統性風險是圍繞著中心化的Oracle,而不是閃電貸。

Mable Jiang:閃電貸和多貨幣穩定幣是DeFi兩大被低估的領域:Multicoin Capital執行董事Mable Jiang發推表示,通過一些觀察,其認為,閃電貸和基于多貨幣的穩定幣是DeFi兩大被低估的領域,有可能會迎來發展,比如2021年可能會在這個領域爆發出很多創業想法。[2021/1/26 13:33:20]

對于看著攻擊發生的旁觀者來說,閃電貸有一些迷人的地方。任何人都可以突然控制巨額資金,并以新奇的甚至惡意的方式進行配置,這一想法展示了這項技術如何賦予個人權力并解鎖全新的金融工具。我們沒有分析閃電貸的最終功能和目標,而是驚嘆于其創造者的獨創性和攻擊的復雜性。因此,閃電貸越來越被定性為一種危險的DeFi創新。

DeFi協議Warp Finance遭遇閃電貸攻擊 約800萬美元被盜:DeFi門戶網站DefiPrime今日早間在推特表示,北京時間12月18日06:34,流動性LP代幣抵押借貸DeFi協議Warp Finance遭遇閃電貸攻擊,約800萬美元被盜。此外,Warp Finance官方也在推特表示,正在調查最近一小時內被借出的違規穩定幣貸款,并建議不要再存入穩定幣,直到官方查明違規情況為止。[2020/12/18 15:38:24]

正如DeFi協議Aave的馬克·澤勒(MarcZeller)所言,閃電貸只是一種工具:它們允許你在交易期間像鯨魚一樣行動。任何通過閃電貸執行的攻擊也可以在沒有閃電貸的情況下由資金雄厚的持有者執行。閃電貸所能做的就是讓世界上的任何人暫時成為一個資本充足的持有者,因為獲得閃電貸是不需要任何許可的,也沒有預先抵押品的要求。

當然,公開獲得這種資金,大大增加了可以進行這種攻擊的人數。但即使在一個沒有閃電貸的世界里,采用更多區塊鏈的技術會為我們繼續提供更快的渠道以及獲得更多流動資金的機會。

關注問題所在

我們需要關注這些惡意行為者究竟在用他們新獲得的資金做什么。一個明顯的模式已經出現:惡意方利用閃電貸來操控依賴于單一去中心化交易所(DEX)作為協議唯一價格Oracle的DeFi協議。他們利用閃存貸來操縱和扭曲DEX上一種或多種資產的價格,導致使用該基于DEX的價格Oracle向DeFi應用程序提供不準確的價格數據。

然后,惡意攻擊者就會乘機而入,以直接損害普通用戶的利益為代價獲取產生利潤。在沉迷于利用過程中使用的特定工具時,我們的行業忽視了這些攻擊的真正教訓:依賴于從單個交易場所獲取數據的價格預言的DeFi協議可能被擁有大量資金的參與者破壞。

這些都是Oracle攻擊,其攻擊載體不僅已經被預測到而且以前也已經發生過。對閃電貸的關注分散了我們對一個更大問題的注意力,即擁有數億甚至有時高達10億美元TVL的DeFi協議仍然依賴于單一交易所的價格反饋Oracle。正如我們所看到的,單一交易所可能會受到各種各樣的成交量變化和鯨魚操縱。對于另一個依賴中心化價格反饋的協議,其后果是顯而易見的。

如今,TVL的眾多頂級DeFidApp都使用了去中心化的Oracle網絡,在多個不同的交易中異步核算多個交易所的交易量和流動性差異,這使得它們對閃電貸資金的操控不敏感。隨著越來越多的用戶被這個生態系統的金融便利性和機會所吸引以及DeFi協議從全球市場吸收著越來越多的價值,這些協議的維護者有責任采用去中心化的Oracle解決方案,以保護用戶免受目前已被熟知的、可預防的攻擊。

因此,當你下次聽到"閃電貸攻擊"這個詞時,請三思而行。閃電貸很可能是用來針對系統中的一個特定漏洞:一個沒有市場覆蓋的價格Oracle。Oracle應該是一個協議的權威真相來源--關于資產的價格,關于市場的狀態。正如我們所看到的,誰能操縱這個源頭,誰就能獲得巨大的利益。閃電貸攻擊背后的真相:他們的資金來源是閃電貸,但他們是價格Oracle攻擊。

Tags:EFIDEFDEFICLEefinity幣估值Decentralized Tower DefenseXDEFI Governance TokenQubicles

歐易okex官網
開發者缺錢向礦工要?分歧近一年后,BCH終于決定分叉_COI:Live Swap Coin

本文來源:區塊鏈前哨 編譯:核子可樂Joyce 一言不合就分叉。 BitcoinCash區塊鏈將于11月15日進行一輪頗具爭議的網絡升級.

1900/1/1 0:00:00
DeFi已經停不下來了!以太坊的金融“大廈”在逐漸成型_DEFI:EFI

進圈早的朋友,一定還對17-18年那個公鏈漫天飛的時期記憶尤深,對比TPS只有15的以太坊,似乎每個新興公鏈看上去都那么美好,都是“以太坊殺手”.

1900/1/1 0:00:00
一文了解以太坊8大擴容方案生態全景:Layer 2生態該如何站隊?_ROL:LAYER

撰文:潘致雄,鏈聞研究總監原標題:《以太坊Layer2生態如何站隊?》不要說我們沒有提醒各位讀者:現在已經到了以太坊Layer2生態大站隊的關鍵時刻.

1900/1/1 0:00:00
四張圖讀懂2020年DeFi的爆發式增長_EFI:DEFI

本文來源:星球日報,作者:區塊鏈Robin今年區塊鏈領域最大的故事是去中心化金融的驚人增長。你可以從以下事實來衡量指數級的增長:2020年1月1日,DeFi鎖定的美元總價值為6.909億美元,現.

1900/1/1 0:00:00
OKEx Insights:以太坊2.0存款合約已完成9% 如何參與抵押?_okex:okex幣幣交易手續費

據Coindesk上周報道,以太坊2.0的存款合同已生效,預示著“世界計算機”第二幕即將揭幕。根據開發人員發布的消息,存款合約作為即將到來的PoS鏈和當前PoW主鏈之間的橋梁,按市值計算其價值約.

1900/1/1 0:00:00
拜登團隊任命加密專家Gary Gensler領導金融政策過渡小組_ENS:GENS

據彭博社報道,拜登競選團隊周二正式宣布,美國商品期貨交易委員會(CFTC)前主席GaryGensler將領導金融政策過渡小組.

1900/1/1 0:00:00
ads