加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

警惕 !你可能玩了假的DeFi_ANC:NAN

Author:

Time:1900/1/1 0:00:00

寫在前面:

DeFi領域目前充斥著各式各樣的新協議,例如最近爆火的YFI就是其中之一,但本質上,它并不是真正的DeFi協議,據加密貨幣研究員Hasu分析表明,類似YFI這樣重治理的協議,或多或少都存在托管問題,而這就會涉及到用戶資金的安全問題,因此他建議參與者將YFI視為一個托管型投資基金。

原文作者:Hasu

DeFi如何在治理與存款安全之間取得平衡?

長話短說:

在7月25日-8月6日這段時間,yearn.finance開發者AndreCronje控制了4000萬美元的客戶資金;

8月6日,在與我討論這篇文章的早期草稿時,AndreCronje將相關的治理權移交給了9名社區利益相關者,并通過6-of-9多重簽名機制進行控制;

Huobi安全提醒:警惕虛假平臺謠言詐騙,保護個人資產安全:近期接用戶反饋,目前有不法分子通過搭建虛假平臺,以所謂“官方通知”的名義恐嚇、誘騙用戶進行資產轉換操作,Huobi提醒廣大用戶:注意正確辨別平臺官方網址,不要輕易點擊或掃描任何非官方渠道推送的鏈接和二維碼,保護好個人財產安全,對于任何涉及到賬戶登錄、劃轉/轉賬、提現等操作的一定要保持萬分警惕。

為防止不法分子借用火幣全球站名義進行詐騙,火幣全球站已上線官方驗證通道,用戶可通過此頁面確認聯系電話、微信、網站等是否為火幣官方渠道。[2021/7/8 0:36:10]

大多數用戶并沒有意識到,所有重治理的協議,比如yearn.finance、Compound或者Aave,或多或少都存在托管資金的問題;

什么是yearn.finance?

根據yearn.finance的官方描述,它是作為一個收益聚合協議,但我喜歡把它想象成一個任何人都可以參與投資的基金,然后一名投資經理將這些資本引導到DeFi領域中最高收益的機會中。

慢霧安全:警惕Big Data Protocol合約相關風險:據慢霧區消息,知名DeFi項目Big Data Protocol因項目自身代碼Bug出現無法正常領取獎勵的問題。經慢霧安全團隊分析,此問題系Big Data Protocol的BDP代幣合約在mint函數中對seePoolAmount變量做了錯誤的校驗,導致合約功能無法正常執行。目前合約用戶只能通過緊急提現函數對資金進行提現。但緊急提現函數無法同時提現挖礦收益。

慢霧安全團隊提醒用戶注意Big Data Protocol合約風險,如有參與,可通過emergency Withdraw函數將資金安全取出。[2021/3/12 18:40:04]

自7月中旬推出治理代幣YFI以來,yearn.finance的人氣激增,雖然其代幣因公平推出而受到稱贊,但市場普遍存在一種誤解,即很多人會認為資金是由YFI代幣持有者,或者至少是由代表他們利益的多重簽名錢包所控制的。

Ripple官方提醒用戶警惕XRP贈品騙局:3月25日,Ripple發文提醒用戶警惕XRP贈品騙局。Ripple稱,Ripple或Ripple所有高管都沒有提供(或曾經提供)免費的數字資產贈品。任何XRP贈品均未得到公司的認可、授權或贊助。[2020/3/26]

但實際上,治理是這樣運作的:

YFI代幣持有人可以就新提案進行投票,這些投票是非正式的,當一項提案獲得批準時,yearn.finance的開發者AndreCronje就會去實施它。與此相對的Compound,是先實施提案,然后通過正式投票激活。

自7月21日開始,9名YFI社區利益相關者,通過6-of-9多重簽名的方式控制了額外YFI代幣的鑄造;

有一名控制者負責所有的投資決策,因此他實際上相當于控制了客戶資金;

控制器

為了了解資金的保管方式,我們就需要了解金庫和策略。金庫基本上是存放投資者資金的盒子,而策略則是執行投資策略的智能合約,例如將幣借給年化收益最高的貨幣市場。任何人都可以部署它們,但要分配人們的錢,金庫必須與特定的策略相連接。

動態 | 天廣中茂營收、凈利潤雙降卻迎連續漲停 “涉鏈”企業需警惕:據中國網財經消息,天廣中茂10月28日披露了2019年第三季度報告,公司當期營收同比下滑63.68%,凈利潤虧損1.65億,預計2019年度凈利潤虧損達1.81億至3.16億元。與該業績形成鮮明對比的是28日、29日,天廣中茂卻迎來了兩天連續漲停板。這一切只因其借了區塊鏈的“東風”。然而事實上,天廣中茂的區塊鏈元素目前僅為全資子公司一年前簽署的一份框架協議。專家表示,短期對區塊鏈的投資主要是炒題材、炒概念,中期要看相關上市公司是否具備真正的區塊鏈技術和應用。從長期來看,能夠將區塊鏈落到實際應用并切切實實體現在業績的公司,才會有持續增長的機會。市場資金往往會處于短期炒作的目的,在一些有熱點概念光環籠罩的股票中快速進出,在股價大幅波動中漁利,隨后便是一地雞毛。因此,市場資深人士提醒投資者應更多注重對公司基本面的研究,把握投資機會的同時避免盲目“跟風被套”。[2019/10/31]

而金庫與策略之間的這種連接,是由一個稱為控制器的中央智能合約來實現的。截至8月6日,這個控制器的治理地址就是AndreCronje的地址:

動態 | 墨西哥銀行被要求警惕潛在的網絡攻擊:據彭博援引El Financiero報道稱,由于可能出現新網絡攻擊,墨西哥的銀行被要求加強安全協議,并向央行報告任何異常情況。一家名為Bitso加密貨幣交易平臺周四通知客戶,由于受到網絡攻擊,公司將暫停業務。其他未透露名稱的公司的交易平臺也遇到了問題,并向當局通報了這一情況。[2018/7/6]

我們將簡要介紹更改一個金庫策略的步驟。

首先,調用setStrategy函數:

只有在msg.sender設置為控制器管理者,這個函數才會執行。

更改策略首先從現有策略中提取所有資金,然后將其送回到金庫:

在下一步中,你會在金庫中調用earn,這會調用控制器的earn函數:

…從而將資金轉入新策略。

你可以在這里親自檢查控制器。

簡而言之,控制器可以設置每個金庫的策略,也可以更改現有金庫的策略。

存在資金被盜的風險

控制器的這種功能,允許進行非常簡單,但十分強大的攻擊。在任何時候,它都可以決定將金庫與耗盡所有客戶資金的策略連接起來。策略可以簡單到將這些資金轉移到對手控制的賬戶上,而對于用戶來說,不會有警告或反應的時間。

與常規的管理密鑰攻擊向量一樣,主要的風險不一定是AndreCronje本人變成惡意者,而是這個管理密鑰被第三方所竊取。

在8月6日的快照中,有1.65億美元的資金鎖定在yearn.finance中,其中大部分都鎖在YFI相關的曲線池中,因此它們不易受到治理攻擊,而剩余有4000萬美元的資金鎖定在金庫中,這些錢就暴露在控制者面前。

AndreCronje本人的反應

8月6日,我與AndreCronje討論了本文的早期草稿,以確認我的分析是正確的。在討論過程中,他決定調用控制器的setGovernance函數。

通過這個操作,他將金庫資金的控制權交給了社區控制的多重簽名錢包,并將他自己作為一個風險因素排除在外。

但實際上,我并不是打算讓AndreCronje放棄對資金的控制權。協議以這種方式建立,是有充分理由的,在不同的時區等待9位社區持有者中的6位,會給平臺的運行增加大量的開銷和延遲,因此,這會導致:

對漏洞做出反應會變得更困難,而漏洞在復雜的初期協議中是很常見的;

對于新金庫和策略的原型制作,顯然會變得更加困難;

在DeFi快速變化的市場環境中,這將極大地損害收益率;

相反,我只是想讓投資者更清楚地了解,使用諸如yearn.finance這樣的協議,會面臨著怎樣的信任假設。

所有重治理的協議,或多或少都存在托管問題

在現在大肆宣傳的DeFi運動中,大家很容易會忽視我在這里描述的問題:理論上可通過治理來耗盡用戶的資金,而這樣的問題也存在于很多其它DeFi協議中。

例如,在Compound中,持有絕大部分治理代幣的人,就可以投票任意的新邏輯,雖然這個邏輯需要48小時才能啟動,但8億美元的資金,不太可能及時全部收回。依賴于主動管理的協議,很難在必要的治理權限和客戶資金的安全性之間取得平衡。

像yearn.finance這樣依賴于快速適應市場環境做法的協議,很可能永遠會站在需要更多控制權的一邊,而這會犧牲存款安全為代價。因此,用戶應停止將其視為非托管系統,而應該將其視為主動管理的基金,其中控制者就是基金經理。在此之前,這個基金的管理者是AndreCronje,而在今天,這個基金的管理者是9名社區參與者,他們使用了6-of-9多重簽名機制。

而系統中存在的治理越多,那系統就越可能會被捕獲。未來安全的DeFi系統,應該在設計時使用最小的治理杠桿,以便最大限度地提高安全性,并減少尋租。

Tags:ANCEARNNANFINInvox FinanceYearnyfiTurbos FinanceVira-Lata Finance

比特幣價格今日行情
加密貓開發團隊Dapper Labs完成1200萬美元融資,NBA球星領投_DAP:APP

據Ledgerinsights報道,8月6月,DapperLabs宣布為Flow區塊鏈籌集了1200萬美元資金.

1900/1/1 0:00:00
ETH突破300美元,加密貨幣市場開啟牛市之旅_加密貨幣:全球加密貨幣市值

過去一周,沉寂多時的加密市場迎來復蘇,市值最高的加密貨幣比特幣突破9700美元,以太坊已突破300美元。 加密貨幣 加密市場在過去一個月中持續疲軟,比特幣的價格始終在9200美元上方小幅震蕩.

1900/1/1 0:00:00
DC/EP最新動態:四大行大規模測試數字錢包App,憑手機號即可轉賬_數字貨幣:區塊鏈技術的特點

本文來源:21世紀經濟報道,作者:辛繼召“數字貨幣”在我國落地的腳步聲越來越近。數位國有大行人士向21世紀經濟報道記者表示,正在深圳等地大規模測試數字錢包應用,為數字貨幣正式落地進行測試準備.

1900/1/1 0:00:00
巴比特專欄丨谷燕西:未來數字金融生態一定是基于分布式記賬技術來支撐市場運作的_數字金融:ETA

現在股票通常包括所有權,分紅權和投票權這三種權益,而且是按照1:1:1的方式設計在股票當中。但是現在不按照這種常規設計的公司權益設計越來越多了.

1900/1/1 0:00:00
環球時報:G7央行數字貨幣合作盯上中國_數字貨幣:APP

最近據日本媒體報道,日美歐等七國集團正在積極推進央行數字貨幣方面的合作,擬協調于8月底到9月上旬在美國舉行的G7峰會首腦會議上進行討論.

1900/1/1 0:00:00
預言機市場第二,月內暴漲9倍的Band了解一下?_BAN:BAND幣

預言機概念版塊還能表現一下嗎?一個月來,伴隨著Defi概念的火爆,預言機市場已經出現了1-40倍的漲幅.

1900/1/1 0:00:00
ads