HarvestFinance此次遭受閃電貸攻擊主要是由于fToken在鑄幣時采用Curvey池中的報價,攻擊者可以通過巨額兌換操控預言機價格來控制fToken的鑄幣數量,從而獲利。
撰文:阿得
10月26日中午12時左右,DeFi熱門項目HarvestFinance被曝遭黑客攻擊。據推特網友發現,疑似有黑客借用閃電貸,使用20ETH從HarvestFinance中套現超400萬美元。
消息擴散后,HarvestFinance項目的FARM代幣價格在短時間內下跌近60%,同時HarvestFinance和Curve的鎖倉量大幅減少。截至目前,Curve鎖倉量為8.53億美元,較昨天減少25.92%;HarvestFinance鎖倉量為5.85億美元,較昨天減少47.27%。
鏈聞對相關信息進行梳理,簡析HarvestFinance本次安全事件的要點。
到底發生了什么?
據慢霧安全團隊分析,HarvestFinance項目此次遭受閃電貸攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。
PayPal的新PYUSD穩定幣引發中心化擔憂:金色財經報道,PayPal最近推出的PYUSD穩定幣引發了加密社區對中心化的擔憂。研究PYUSD底層智能合約的加密貨幣專家發現,新的穩定幣實際上是用“極其古老”的Solidity版本編寫的。Solidity 是世界第二大區塊鏈以太坊最常用的編程語言。據報道,PYUSD準確地說是用0.4.24版本編寫的,這對最終用戶來說成本昂貴,并且不符合當前的行業慣例。其他中心化問題包括PayPal暫停所有轉賬、凍結地址和資金,甚至隨意增加穩定幣總供應量的能力。
但一些加密貨幣專家認為PayPal的PYUSD將對加密貨幣行業產生積極的影響。頗受歡迎的加密貨幣影響者Erik Voorhees認為,上述擔憂對于 Tether USD (USDT) 和 USD Coin (USDC) 等現有穩定幣來說是正確的。[2023/8/10 16:17:40]
攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;
攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;
機構加密貨幣交易平臺Elwood獲得澤西島投資業務許可證:金色財經報道,機構加密貨幣交易平臺Elwood Capital Management Limited宣布已獲得澤西島金融服務委員會(JFSC)的投資業務許可證。Elwood現在可以根據Elwood資本管理有限公司的虛擬資產服務提供商(“VASP”)附表2注冊提供證券代幣和衍生品交易,以及非證券交易。[2023/6/2 11:54:27]
攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小;
隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC。而鑄出的數量計算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC。
Genesis破產有關的各方同意30天的調解期:金色財經報道,加密貨幣公司Genesis破產有關的各方同意30天的調解期。該協議是在本周早些時候 Genesis Global 向美國破產法院提出請求,要求任命一名調解員,協助 Genesis 的所有者 DCG 對債務人重組計劃的條款和條件。[2023/4/29 14:33:58]
之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;
最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC;
隨后攻擊者開始重復此過程持續獲利。
其他攻擊流程與上訴分析過程類似參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877
安全事件發生后,HarvestFinance初步調查后更新推特表示:
USDN短時突破0.6美元,24小時漲幅14.0%:12月23日,據 CoinGecko 數據顯示,Neutrino USD (USDN) 短時突破 0.6 美元,現報價 0.595 美元,24 小時漲幅達 14%;目前仍處于嚴重脫錨狀態。
此前報道,Waves 生態算法 Stablecoin 項目團隊 Neutrino 今日發布新提案,公布多項措施擬增加 USDN 儲備并穩定其錨定狀態。[2022/12/23 22:02:34]
就像其他套利經濟攻擊,本次攻擊源于一筆巨額閃電貸。攻擊者多次操縱一個資金池的價格,以耗盡另一個資金池里的資金,隨后再將資金轉換為renBTC并套現。
此外,HarvestFinance官方還表示:
此次攻擊是通過Curvey池進行。為了保護用戶,HarvestFinance已經將y池和BTCCurve策略資金存入Vault中。目前為止,所有穩定幣和BTC資金都在Vault中。其他池不受影響。
基于華為云的P2E鏈游Revoland將推出Staking功能:8月20日消息,據外媒報道,基于華為云的P2E鏈游Revoland宣布將推出Staking質押功能,旨在吸引更多有機用戶加入RevoLand生態,從而提高項目的可持續性。
此外,加密用戶可以通過參與Staking質押來管理RevoLand項目,Staking系統將從REVO的單一Token質押開始,然后是REVOLP的Token質押。此前報道,Revoland于今年六月完成1060萬美元種子輪和預售輪融資,天鴿互動等參投。(Globenewswire)[2022/8/21 12:37:55]
HarvestFinance還通過與RenProtocol合作,并相關的10個BTC地址,希望幣安、火幣、OKEx和Coinbase等交易平臺對其進行凍結。其進一步稱:
除了持有被盜資金的BTC地址,我們現在還掌握了大量關于攻擊者的個人身份信息。他在加密社區頗為有名。
后續影響
由于本次安全事件涉及的金額較大,且影響較廣,再次引發市場對DeFi項目安全性的擔憂。Cobo聯合創始人神魚在微博表示,理論上凡是Harvest上的穩定幣和BTC挖CRV的單幣都有這個風險,大家抓緊提現。
在市場恐慌蔓延的情況下,Debank數據顯示,DeFi市場總鎖倉價值從10月25日的149.98億美元下降至今日138.90億美元。在鎖倉量排名前十的項目中,已有Harvest、Curve、YFI、Aave四個項目下跌比例超過10%。其中Harvest從11.19億美元的鎖倉量下跌至5.85億美元。
鎖倉量的大幅下降卻帶動了Uniswap等去中心化交易所的交易量。據Uniswap官網顯示,Uniswap的交易量今日突現猛增態勢,從昨天的1.48億美元增長到21.1億美元,24小時增長1267.91%。
TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。
據DeFi發燒友jiecut總結的數據顯示,在本次安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的LP收入近600萬美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。
據官方消息,目前攻擊者已通過USDT和USDC的形式退回開發者247.9萬美元,這筆資金將通過快照按比例分配給資金受損的存款人。HarvestFinance持續發推希望黑客歸還被盜資金,并懸賞10萬美金獎勵首位成功和攻擊者取得聯系并幫助返還用戶資金的個人或團隊。
安全端倪早已顯現
在攻擊發生前,DeFi分析師ChrisBlec揭露了HarvestFinance存在的巨大風險。其指出,HarvestFinance擁有一個管理密鑰,可讓持有者隨意鑄造代幣并竊取用戶的資金。正如該項目的審計公司PeckShield和Haechi所指出的那樣,其治理參數不是由具有明確定義規則的合約來設置的。該管理密鑰可能由該項目背后的匿名開發者持有。持有人可鑄造無限數量的代幣,并消耗代幣的Uniswap池中的資金。
同時,ChrisBlec還表示,項目方或許有在試圖向用戶隱藏其審計報道。因為他發現:
Peckshield和HaechiLabs審計報告鏈接的URL都是不正確的,以及“
https://github.com…”之前的所有內容都應被刪除。
而在ChrisBlec發現問題并試圖聯系HarvestFinance社區和開發者,以詢問管理密鑰的歸屬時,其還遭受到言語攻擊,并被禁止加入HarvestFinance的Discord社區,在Twitter上被拉黑。
最新進展
在最新的推特中,官方表示將在接下來的16小時內發布事后報告,并針對未來的危機應對策略制定工作,包括評估保險方案以及賠償策略。截止發稿前,Harvest代幣FARM暫報101.35美元,24小時跌幅達56.7%。
過去三個月的時間里,值得注意的一大趨勢是,大型企業紛紛將其持有的部分資產轉換成了比特幣。今年8月,軟件情報公司MicroStrategy宣布其購買了比特幣總供應量的0.1%.
1900/1/1 0:00:00文章來源:21世紀經濟報道把區塊鏈作為核心技術自主創新重要突破口,加快推動區塊鏈技術和產業創新發展,雖然距離去年1024講話已有一年時間,但是大眾對區塊鏈的熱情并未減退.
1900/1/1 0:00:00本文來源:華夏時報記者:徐蕓茜當前,中國數字經濟比重逐年增加,2016年、2017年、2018年連續三年占GDP比重超過30%,在全球排在第二,數字經濟已在全球達成共識,在此背景下.
1900/1/1 0:00:0010月27日,Polkadot創始人GavinWood林嘉文發表主題演講《2020:通往Polkadot平行鏈》.
1900/1/1 0:00:00原文標題:《HowMuchBitcoinDoesWallStreetOwn?》原文作者:BhushanAkolkar?原文翻譯:0x13.
1900/1/1 0:00:0010月23日,第17屆中國計算機大會杭州分會場在杭州未來科技城學術交流中心舉行,在"數字貨幣時代來臨,將會如何影響我們的生活?”的分論壇上.
1900/1/1 0:00:00