加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > ETH > Info

閃電貸攻擊的本質,其實是 Oracle 攻擊?_EFI:Kong Defi

Author:

Time:1900/1/1 0:00:00

作者?|?AdelynZhou

自今年年初以來,去中心化金融生態系統已經迅速發展到鎖定總價值超過120億美元。隨著這種指數級的增長,惡意行為者操縱和攻擊脆弱的DeFi協議的動機增加了,并且這通常以犧牲普通用戶為代價。

最近在許多DeFi攻擊中使用的工具之一是閃電貸--這是一種新型的金融原始工具,它允許用戶開立無抵押貸款,唯一的規定是貸款必須在同一個區塊中償還,否則就會被收回。這與傳統的DeFi貸款有很大的不同,傳統的DeFi貸款往往要求用戶在前期對貸款進行超額抵押。

閃電貸的新奇之處在于,它可以讓世界上任何一個人暫時成為資金非常充裕的交易者,具有突然操縱市場的潛力。在最近的一連串攻擊中,我們看到惡意行為者利用閃電貸瞬間借入、交換、存入并再次借入大量的Token,這樣他們就可以人為地在一個DEX里操縱Token的價格。這個操作序列本身是合規的,因此它也就允許攻擊者利用該DEX進行異常定價。

Coinbase與基礎設施提供商TNS合作:金色財經報道,Coinbase宣布正在與總部位于美國的基礎設施提供商交易網絡服務 (TNS) 合作,以在其衍生品交易所實現更快、更高效的交易。[2023/4/5 13:45:00]

當閃電貸被用作操縱協議并竊取資金的惡意計劃的一部分時,"閃電貸攻擊"一詞就會成為本周的熱門加密術語。媒體機構和推特的大V都很關注閃電貸的運作,剖析惡意行為者在一次交易中從一個Token跳轉到另一個Token以及從一個協議跳轉到另一個協議的每一步。

但"閃電貸攻擊"這個詞并沒有抓住問題的全部。閃電貸不會在DeFi內部產生漏洞--它們只是揭示了已經存在的漏洞。"閃電貸攻擊"往往只是對Oracle的攻擊,其中Oracle是連接鏈上DeFi應用和鏈下數據的中間件,比如某項資產的公平市場價格。DeFi生態系統中真正的系統性風險是圍繞著中心化的Oracle,而不是閃電貸。

美國商業銀行Customers Bancorp發布聲明稱FTX破產對該行無重大影響:11月17日消息,據外媒報道,資產超過200億美元的美國商業銀行Customers Bancorp發布聲明稱,FTX及其關聯公司破產對該行無重大影響。其旗下基于區塊鏈的數字支付解決方案的銀行Customers Bank與FTX或任何相關公司沒有存款關系,也沒有向數字資產銀行領域的任何客戶提供貸款。(Businesswire)[2022/11/17 13:15:30]

對于看著攻擊發生的旁觀者來說,閃電貸有一些迷人的地方。任何人都可以突然控制巨額資金,并以新奇的甚至惡意的方式進行配置,這一想法展示了這項技術如何賦予個人權力并解鎖全新的金融工具。我們沒有分析閃電貸的最終功能和目標,而是驚嘆于其創造者的獨創性和攻擊的復雜性。因此,閃電貸越來越被定性為一種危險的DeFi創新。

數據:過去24小時,Decentraland活躍用戶僅為38:10月8日消息,根據DappRadar的數據,過去24小時,Decentraland活躍用戶僅為38,TheSandbox活躍用戶為522。據悉,根據DappRadar的說法,活躍用戶被定義為與平臺智能合約交互的唯一錢包地址。這意味著DappRadar對每日活躍用戶的匯總并沒有考慮到那些登錄并在元宇宙平臺上閑逛或短暫參加某個活動的用戶。

Decentraland回應表示,最近有很多關于Decentraland活躍用戶數量的錯誤信息,一些網站僅跟蹤特定的智能合約交易,但將其報告為每日活躍用戶DAU,這是不準確的。Decentraland列舉數據表示,在9月份,有56,697月活躍用戶,1,074名用戶與智能合約交互,1,732鑄造Emotes,售出6,315件可穿戴設備,300位創作者獲得版稅,161個創建的社區活動,148個DAO提案。Decentraland指出,Decentraland基金會對活躍用戶的定義是登錄然后退出的用戶。[2022/10/9 12:50:00]

正如DeFi協議Aave的馬克·澤勒(MarcZeller)所言,閃電貸只是一種工具:它們允許你在交易期間像鯨魚一樣行動。任何通過閃電貸執行的攻擊也可以在沒有閃電貸的情況下由資金雄厚的持有者執行。閃電貸所能做的就是讓世界上的任何人暫時成為一個資本充足的持有者,因為獲得閃電貸是不需要任何許可的,也沒有預先抵押品的要求。

Rocket Pool將進行Redstone升級,主要在優先費分配器和獎勵系統方面升級:7月1日消息,以太坊質押協議Rocket Pool宣布隨著以太坊合并和向PoS共識的轉變,將對Rocket Pool協議在優先費(Priority Fee)分配器和獎勵系統方面等進行重大升級,其中,優先費分配器將確保優先費在節點運營商和rETH(Rocket Pool 的以太坊流動性質押代幣)流動質押用戶之間分攤;新的獎勵系統方面,節點運營商獲得RPL獎勵的方式現在更加靈活和高效;另外,Redstone移除了存入ETH并收到rETH后的24小時鎖定期,取而代之的是,將用戶rETH換成ETH時,會從總交易量中減去一天的獎勵,以防止三明治攻擊攻擊。[2022/7/1 1:44:12]

當然,公開獲得這種資金,大大增加了可以進行這種攻擊的人數。但即使在一個沒有閃電貸的世界里,采用更多區塊鏈的技術會為我們繼續提供更快的渠道以及獲得更多流動資金的機會。

關注問題所在

我們需要關注這些惡意行為者究竟在用他們新獲得的資金做什么。一個明顯的模式已經出現:惡意方利用閃電貸來操控依賴于單一去中心化交易所(DEX)作為協議唯一價格Oracle的DeFi協議。他們利用閃存貸來操縱和扭曲DEX上一種或多種資產的價格,導致使用該基于DEX的價格Oracle向DeFi應用程序提供不準確的價格數據。

然后,惡意攻擊者就會乘機而入,以直接損害普通用戶的利益為代價獲取產生利潤。在沉迷于利用過程中使用的特定工具時,我們的行業忽視了這些攻擊的真正教訓:依賴于從單個交易場所獲取數據的價格預言的DeFi協議可能被擁有大量資金的參與者破壞。

這些都是Oracle攻擊,其攻擊載體不僅已經被預測到而且以前也已經發生過。對閃電貸的關注分散了我們對一個更大問題的注意力,即擁有數億甚至有時高達10億美元TVL的DeFi協議仍然依賴于單一交易所的價格反饋Oracle。正如我們所看到的,單一交易所可能會受到各種各樣的成交量變化和鯨魚操縱。對于另一個依賴中心化價格反饋的協議,其后果是顯而易見的。

如今,TVL的眾多頂級DeFidApp都使用了去中心化的Oracle網絡,在多個不同的交易中異步核算多個交易所的交易量和流動性差異,這使得它們對閃電貸資金的操控不敏感。隨著越來越多的用戶被這個生態系統的金融便利性和機會所吸引以及DeFi協議從全球市場吸收著越來越多的價值,這些協議的維護者有責任采用去中心化的Oracle解決方案,以保護用戶免受目前已被熟知的、可預防的攻擊。

因此,當你下次聽到"閃電貸攻擊"這個詞時,請三思而行。閃電貸很可能是用來針對系統中的一個特定漏洞:一個沒有市場覆蓋的價格Oracle。Oracle應該是一個協議的權威真相來源--關于資產的價格,關于市場的狀態。正如我們所看到的,誰能操縱這個源頭,誰就能獲得巨大的利益。閃電貸攻擊背后的真相:他們的資金來源是閃電貸,但他們是價格Oracle攻擊。

AdelynZhou??作者

Olivia??翻譯

李翰博??編輯

Tags:EFIDEFDEFIORADefiskeletonsKong DefiPINETWORKDEFI幣orao幣發行價

ETH
波士頓聯邦儲備銀行研究主管:隱私應該是CBDC的核心_WEB:JPEPE

波士頓聯邦儲備銀行應用研究主管RobertBench認為,隱私應該是數字貨幣創造過程中的一個重點,而不是在事后考慮.

1900/1/1 0:00:00
如果DeFi不解決這個問題,那么2021年的發展仍面臨重重阻礙_EFI:definer幣幣幣情

DeFi今年的增長令人感到震驚,到今年年初,DeFi的總鎖定價值已達到10億美元大關。然而,在接下來的9個月中,DeFi的TVL躍升至135億美元.

1900/1/1 0:00:00
彤欣言幣:11.13比特幣以太坊午夜行情分析與操作建議_BNB:XPOL價格

  得到一波利潤需要智慧,放棄一次錯單則需要勇氣,有時候你以為天要塌下來了,其實是自己朝著相反的方向或許站歪了.

1900/1/1 0:00:00
大浪淘沙 DeFi的派對還未結束_EFI:DEF

2020年已到尾聲,梳理這一年的區塊鏈行業,DeFi可以稱得上是2020年最熱點、當紅炸子雞。就連今年第四次減半,將帶動牛市再次回歸的比特幣在DeFi大火的幾個月里,也顯得暗淡無光,被投資者暫時.

1900/1/1 0:00:00
大唐財金:11.14ETH 早間短線策略單_ETH:GHST幣

ETH行情分析: ?以太坊近日雖然上行之路較為坎坷,但是大方依舊是一個上漲日線級別的圖上看,高點在緩慢上移,且日內已經打破478位置,多頭情緒較為濃重.

1900/1/1 0:00:00
陸百川11.13以太坊早間行情分析及操作策略_以太坊:Global Digital Trade Warrant

?耐心之樹,結黃金之果,忍耐和堅持是痛苦的,但它會逐給你好處,不經歷風雨,長不成大樹,不受百煉,難以成鋼。我是陸百川,如果你近期無法掌控方向,或者虧損嚴重想東山再起,都可以提供幫助.

1900/1/1 0:00:00
ads