以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 區塊鏈 > Info

一文梳理 Harvest Finance 閃電貸安全事件_EST:VEST

Author:

Time:1900/1/1 0:00:00

HarvestFinance此次遭受閃電貸攻擊主要是由于fToken在鑄幣時采用Curvey池中的報價,攻擊者可以通過巨額兌換操控預言機價格來控制fToken的鑄幣數量,從而獲利。

撰文:阿得

10月26日中午12時左右,DeFi熱門項目HarvestFinance被曝遭黑客攻擊。據推特網友發現,疑似有黑客借用閃電貸,使用20ETH從HarvestFinance中套現超400萬美元。

消息擴散后,HarvestFinance項目的FARM代幣價格在短時間內下跌近60%,同時HarvestFinance和Curve的鎖倉量大幅減少。截至目前,Curve鎖倉量為8.53億美元,較昨天減少25.92%;HarvestFinance鎖倉量為5.85億美元,較昨天減少47.27%。

鏈聞對相關信息進行梳理,簡析HarvestFinance本次安全事件的要點。

到底發生了什么?

據慢霧安全團隊分析,HarvestFinance項目此次遭受閃電貸攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

Argo Blockchain 1月共產出168枚比特幣,環比增長14%:金色財經報道,比特幣礦企 Argo Blockchain 1 月共產出 168 枚比特幣(或比特幣等價物),環比增長 14%。截至 2023 年 1 月 31 日,公司持有 115 枚比特幣(或比特幣等價物),總算力仍為 2.5 EH/s。[2023/2/8 11:54:42]

攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;

攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;

攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小;

隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC。而鑄出的數量計算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC。

Cynthia Lummis:FTX所發生的事情正是國會需要開始關注加密貨幣的原因:金色財經報道,懷俄明州共和黨參議員Cynthia Lummis表示,FTX 所發生的事情正是國會需要開始關注加密貨幣的原因。Lummis引用了她在2022年初與紐約女議員Kirsten Gillibrand(來自紐約的民主黨人)建立的兩黨法案,并表示美國監管機構需要對該法案給予充分關注,以便發生在該交易所的事情永遠不會再發生。

她表示,FTX 廣泛參與了新數字商品消費者保護法案 (DCCPA) 的制定,該法案得到了參議院農業委員會主席參議員 Debbie Stabenow(密歇根州民主黨人)和共和黨阿肯色州國會議員 John Boozman 等多位立法者的支持。[2023/1/8 11:00:21]

之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;

最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC;

隨后攻擊者開始重復此過程持續獲利。

其他攻擊流程與上訴分析過程類似參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

美國證交會將成立一個新的負責加密披露的辦公室:金色財經報道,美國證交會將成立一個新的負責加密披露的辦公室。預計該辦公室將設有法律和會計分支機構,供加密公司咨詢和歸檔。(The?Block)[2022/9/9 13:18:17]

安全事件發生后,HarvestFinance初步調查后更新推特表示:

就像其他套利經濟攻擊,本次攻擊源于一筆巨額閃電貸。攻擊者多次操縱一個資金池的價格,以耗盡另一個資金池里的資金,隨后再將資金轉換為renBTC并套現。

此外,HarvestFinance官方還表示:

此次攻擊是通過Curvey池進行。為了保護用戶,HarvestFinance已經將y池和BTCCurve策略資金存入Vault中。目前為止,所有穩定幣和BTC資金都在Vault中。其他池不受影響。

Rocket Pool上質押數占ETH2.0質押總數的0.952%:金色財經消息,據Dune Analytics數據,目前Rocket Pool上質押194,868枚以太坊,占ETH2.0質押總數的0.952%。此前消息,以太坊質押協議Rocket Pool宣布完成自推出主網以來的第一次重大升級——Redstone升級。升級內容包括:優先費用分配器、新的獎勵系統、可選的Smoothing Pool、rETH轉賬延遲等。[2022/8/29 12:55:14]

HarvestFinance還通過與RenProtocol合作,并相關的10個BTC地址,希望幣安、火幣、OKEx和Coinbase等交易平臺對其進行凍結。其進一步稱:

除了持有被盜資金的BTC地址,我們現在還掌握了大量關于攻擊者的個人身份信息。他在加密社區頗為有名。

后續影響

由于本次安全事件涉及的金額較大,且影響較廣,再次引發市場對DeFi項目安全性的擔憂。Cobo聯合創始人神魚在微博表示,理論上凡是Harvest上的穩定幣和BTC挖CRV的單幣都有這個風險,大家抓緊提現。

Frax Finance創始人:Fei Protocol有能力向受害者償還所有資金:8月20日消息,Frax Finance創始人Sam Kazemian推特發文稱,Fei Protocol有足夠的PCV按照錨定價格贖回每一個穩定幣,償還所有資金給受害者,并且仍然有6500萬美元供TRIBE持有者獲利。但他們只計劃向受害者償還少部分的損失,以犧牲早期支持者為代價為自己保留更多資金,這是赤裸裸的欺詐。據此前消息,Fei Labs發起關閉Tribe DAO并將資金分配給代幣持有者和黑客攻擊受害者的提案,該提案建議將DAO資金首先用于償還黑客攻擊中受害者損失,再由TRIBE代幣持有者進行分配,之后移除所有治理權利。[2022/8/21 12:37:46]

在市場恐慌蔓延的情況下,Debank數據顯示,DeFi市場總鎖倉價值從10月25日的149.98億美元下降至今日138.90億美元。在鎖倉量排名前十的項目中,已有Harvest、Curve、YFI、Aave四個項目下跌比例超過10%。其中Harvest從11.19億美元的鎖倉量下跌至5.85億美元。

鎖倉量的大幅下降卻帶動了Uniswap等去中心化交易所的交易量。據Uniswap官網顯示,Uniswap的交易量今日突現猛增態勢,從昨天的1.48億美元增長到21.1億美元,24小時增長1267.91%。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

據DeFi發燒友jiecut總結的數據顯示,在本次安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的LP收入近600萬美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

據官方消息,目前攻擊者已通過USDT和USDC的形式退回開發者247.9萬美元,這筆資金將通過快照按比例分配給資金受損的存款人。HarvestFinance持續發推希望黑客歸還被盜資金,并懸賞10萬美金獎勵首位成功和攻擊者取得聯系并幫助返還用戶資金的個人或團隊。

安全端倪早已顯現

在攻擊發生前,DeFi分析師ChrisBlec揭露了HarvestFinance存在的巨大風險。其指出,HarvestFinance擁有一個管理密鑰,可讓持有者隨意鑄造代幣并竊取用戶的資金。正如該項目的審計公司PeckShield和Haechi所指出的那樣,其治理參數不是由具有明確定義規則的合約來設置的。該管理密鑰可能由該項目背后的匿名開發者持有。持有人可鑄造無限數量的代幣,并消耗代幣的Uniswap池中的資金。

同時,ChrisBlec還表示,項目方或許有在試圖向用戶隱藏其審計報道。因為他發現:

Peckshield和HaechiLabs審計報告鏈接的URL都是不正確的,以及“

https://github.com…”之前的所有內容都應被刪除。

而在ChrisBlec發現問題并試圖聯系HarvestFinance社區和開發者,以詢問管理密鑰的歸屬時,其還遭受到言語攻擊,并被禁止加入HarvestFinance的Discord社區,在Twitter上被拉黑。

最新進展

在最新的推特中,官方表示將在接下來的16小時內發布事后報告,并針對未來的危機應對策略制定工作,包括評估保險方案以及賠償策略。截止發稿前,Harvest代幣FARM暫報101.35美元,24小時跌幅達56.7%。

Tags:ESTVESTVESANCRestore加密貨幣行情INVESTINGVESPASHIBASigil Finance

區塊鏈
數據:DAI供應量在DeFi熱潮中增長623%,達到近10億美元_SDT:USD

在第三季度的DeFi泡沫期間,基于以太坊的穩定幣的需求激增,DAI的供應量增長了600%以上,USDC的供應量增長了200%。 去中心化金融第三季度的爆發為與以太坊兼容的穩定幣帶來了顯著增長.

1900/1/1 0:00:00
摩根溪聯合創始人Pomp:市場證明比特幣是“終極安全港”_OMP:POM

AnthonyPompliano表示,比特幣與股票市場“沒有太大的相關性”,因為數據顯示BTC正在脫離宏觀資產.

1900/1/1 0:00:00
中國銀行原副行長王永利:數字人民幣替代現金只能是第一步_區塊鏈:數字人民幣怎么用紅包

2020年10月8日晚間,深圳市人民政府發布通知,將聯合人民銀行在羅湖區開展數字人民幣紅包促進消費試點活動,由羅湖區財政出錢,面向在深個人,采取預約后“搖號抽簽”形式.

1900/1/1 0:00:00
數字人民幣紅包交易額876萬,試點結束后數字錢包仍可使用_PLAT:幣世界官網app下載

來源:澎湃新聞 從預約登記到中簽,再到紅包使用,歷時10天,10月18日24時,深圳數字人民幣紅包試點圓滿結束.

1900/1/1 0:00:00
科普 | 什么是加密貨幣期權Delta?_DELTA:區塊鏈是什么多選題

本周有名義價值高達7.5億美元的6萬份比特幣期權將要到期,其中加密貨幣期權Delta的概念引發了人們的關注.

1900/1/1 0:00:00
研究:相比穩定幣交易量,芝商所比特幣期貨更能影響比特幣價格發現_加密貨幣:加密貨幣市場規模

10月14日,WilshirePhoenix投資公司發布了其《有效價格發現》報告,其中詳細介紹了芝加哥商品交易所(CME)的比特幣(BTC)期貨如何影響比特幣價格發現.

1900/1/1 0:00:00
ads