比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 比特幣 > Info

EST:一文梳理 Harvest Finance 閃電貸安全事件_InvestDex

Author:

Time:1900/1/1 0:00:00

HarvestFinance此次遭受閃電貸攻擊主要是由于fToken在鑄幣時采用Curvey池中的報價,攻擊者可以通過巨額兌換操控預言機價格來控制fToken的鑄幣數量,從而獲利。

撰文:阿得

10月26日中午12時左右,DeFi熱門項目HarvestFinance被曝遭黑客攻擊。據推特網友發現,疑似有黑客借用閃電貸,使用20ETH從HarvestFinance中套現超400萬美元。

消息擴散后,HarvestFinance項目的FARM代幣價格在短時間內下跌近60%,同時HarvestFinance和Curve的鎖倉量大幅減少。截至目前,Curve鎖倉量為8.53億美元,較昨天減少25.92%;HarvestFinance鎖倉量為5.85億美元,較昨天減少47.27%。

鏈聞對相關信息進行梳理,簡析HarvestFinance本次安全事件的要點。

IBM CEO:人工智能或在五年內取代公司7800個職位:5月2日消息,IBM預計將“暫停”招聘可能被人工智能(AI)自動化的“后臺”職位。IBM首席執行官Arvind Krishna在5月1日接受彭博社采訪時解釋說,許多“后臺”職位,如人力資源和會計部門,可能會首先被人工智能自動化。

Krishna補充說,他預見在五年內,這些職位中有30%會被人工智能取代。根據LinkedIn的數據,IBM在全球擁有28.2萬名員工,根據彭博社的數據,IBM約有2.6萬名非面向客戶的員工,這意味著大約7800個工作崗位可能會被人工智能取代。(Cointelegraph)[2023/5/2 14:38:20]

到底發生了什么?

據慢霧安全團隊分析,HarvestFinance項目此次遭受閃電貸攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

CFTC提起訴訟后價值近15億美元的加密資產從幣安相關錢包流出:金色財經報道,加密數據平臺Arkham Intelligence披露的鏈上數據顯示,在美國商品期貨交易委員會(CFTC)對幣安提起訴訟后,價值約14.6億美元的加密資產從該交易所相關的錢包流出,分析顯示資金流出是由散戶投資者從幣安提取資產造成的。

另據DeFiLlama數據,幣安在過去24小時內處理了5.62億美元的提款交易,比同期Bitfinex高出24倍,而區塊鏈分析公司Nansen數據顯示,當前幣安持有的加密貨幣總價值約為634.9億美元。(Cryptoslate)[2023/3/28 13:30:00]

攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小;隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC。;隨后攻擊者開始重復此過程持續獲利。

HyperPay充值新功能上線:據官方消息,日前,HyperPay為提高用戶的資金使用效率,避免資金閑置,推出充值領獎勵功能,該功能支持幣種為BTC、ETH、USDT,用戶只要滿足一定儲值金額和儲值時間,就可獲得獎勵,獎勵將在參與活動時立即發放,本金支持隨時提取。[2022/12/28 22:11:56]

其他攻擊流程與上訴分析過程類似參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

安全事件發生后,HarvestFinance初步調查后更新推特表示:

就像其他套利經濟攻擊,本次攻擊源于一筆巨額閃電貸。攻擊者多次操縱一個資金池的價格,以耗盡另一個資金池里的資金,隨后再將資金轉換為renBTC并套現。

此外,HarvestFinance官方還表示:

BlockFi起訴SBF并要求沒收其在Robinhood價值5.75億美元的股份:11月29日消息,據外媒報道,在申請第11章破產保護僅幾個小時后,加密貨幣貸款機構BlockFi就在美國新澤西州法院起訴了FTX前首席執行官Sam Bankman-Fried(SBF),要求沒收他在股票和交易應用程序Robinhood中價值5.75億美元的股份。據稱SBF在本月早些時候以其旗下Emergent Fidelity Technologies公司的名義將Robinhood股票作為抵押品,為一名未具名借款人的支付義務提供擔保。

此前5月份消息,SBF購入Robinhood 7.6%的股份,成為Robinhood第三大股東。昨日消息,BlockFi正式申請破產,債權人超10萬,資產和負債均在10億至100億美元區間。(英國《金融時報》)[2022/11/29 21:08:46]

此次攻擊是通過Curvey池進行。為了保護用戶,HarvestFinance已經將y池和BTCCurve策略資金存入Vault中。目前為止,所有穩定幣和BTC資金都在Vault中。其他池不受影響。

Polygon Studios與ITSBLOC合作,計劃今年發布至少三款P2E游戲:9月22日消息,Polygon Studios宣布與Web3游戲平臺ITSBLOC達成合作,支持P2E游戲。ITSBLOC計劃在今年發布至少三款MMORPG和射擊游戲。該團隊從Vista Labs、Nexus One、Edimus Capital和Atlas Capital等主要投資者那里籌集了750萬美元資金。ITSBLOC還在Gate.io上發布了基于Polygon的治理代幣ITSB。[2022/9/22 7:13:52]

HarvestFinance還通過與RenProtocol合作,并相關的10個BTC地址,希望幣安、火幣、OKEx和Coinbase等交易平臺對其進行凍結。其進一步稱:

除了持有被盜資金的BTC地址,我們現在還掌握了大量關于攻擊者的個人身份信息。他在加密社區頗為有名。

后續影響

由于本次安全事件涉及的金額較大,且影響較廣,再次引發市場對DeFi項目安全性的擔憂。Cobo聯合創始人神魚在微博表示,理論上凡是Harvest上的穩定幣和BTC挖CRV的單幣都有這個風險,大家抓緊提現。

在市場恐慌蔓延的情況下,Debank數據顯示,DeFi市場總鎖倉價值從10月25日的149.98億美元下降至今日138.90億美元。在鎖倉量排名前十的項目中,已有Harvest、Curve、YFI、Aave四個項目下跌比例超過10%。其中Harvest從11.19億美元的鎖倉量下跌至5.85億美元。

鎖倉量的大幅下降卻帶動了Uniswap等去中心化交易所的交易量。據Uniswap官網顯示,Uniswap的交易量今日突現猛增態勢,從昨天的1.48億美元增長到21.1億美元,24小時增長1267.91%。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

據DeFi發燒友jiecut總結的數據顯示,在本次安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的LP收入近600萬美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

據官方消息,目前攻擊者已通過USDT和USDC的形式退回開發者247.9萬美元,這筆資金將通過快照按比例分配給資金受損的存款人。HarvestFinance持續發推希望黑客歸還被盜資金,并懸賞10萬美金獎勵首位成功和攻擊者取得聯系并幫助返還用戶資金的個人或團隊。

安全端倪早已顯現

在攻擊發生前,DeFi分析師ChrisBlec揭露了HarvestFinance存在的巨大風險。其指出,HarvestFinance擁有一個管理密鑰,可讓持有者隨意鑄造代幣并竊取用戶的資金。正如該項目的審計公司PeckShield和Haechi所指出的那樣,其治理參數不是由具有明確定義規則的合約來設置的。該管理密鑰可能由該項目背后的匿名開發者持有。持有人可鑄造無限數量的代幣,并消耗代幣的Uniswap池中的資金。

同時,ChrisBlec還表示,項目方或許有在試圖向用戶隱藏其審計報道。因為他發現:

Peckshield和HaechiLabs審計報告鏈接的URL都是不正確的,以及“https://github.com…”之前的所有內容都應被刪除。

而在ChrisBlec發現問題并試圖聯系HarvestFinance社區和開發者,以詢問管理密鑰的歸屬時,其還遭受到言語攻擊,并被禁止加入HarvestFinance的Discord社區,在Twitter上被拉黑。

最新進展

在最新的推特中,官方表示將在接下來的16小時內發布事后報告,并針對未來的危機應對策略制定工作,包括評估保險方案以及賠償策略。截止發稿前,Harvest代幣FARM暫報101.35美元,24小時跌幅達56.7%。

Tags:ESTVESVESTARVRestore Truth Tokenwaves幣價格今日行情InvestDexCarve Finance

比特幣
穩定幣:一旦CBDC退出,是否需要穩定幣_NFT

穩定幣比以往任何時候都熱,在過去的24小時內,Tether的交易量超過比特幣的交易量的55%。率領在地區法院和USDT,總數激增stablecoin日常活動的地址已超過265K.

1900/1/1 0:00:00
BIN:楊添論幣:臨近月底以太重新整盤,底部探明再上新的臺階?_ARY

不做看不懂的交易,只抓穩獲利的行情,寧錯過不亂做。合約老司機,幣圈引路人——楊添論幣:ETH近期漲勢停滯,進入中繼整盤階段,雖偶有上下插針行情出現,但三四天以來幣價都沒有走出過400-420箱體.

1900/1/1 0:00:00
EFI:imToken創始人Ben:DeFi 帶給了我們什么?_DEFI

經歷了整整一個夏天的DeFi流動性挖礦熱浪。現在潮水退去,我們觀察到DeFi在這輪沖刷后更加耀眼,市場規模非但沒有收縮,反而在百尺竿頭更進一步。我們期待DeFi未來的無限可能.

1900/1/1 0:00:00
FTX:韓幣鈺:10.24比特幣和以太坊損了舍不得砍盈利了還在貪滿盤皆輸_ACE

市場上形形色色的評論五花八門,可能你偶爾會看到交心并適合你自身的文章以及評論,也可能你會遇到博取眼球的快餐式輪番轟炸短文文章等等.

1900/1/1 0:00:00
300:巴德言幣:10.25大餅多頭再次探頂,突破13500指日可待!_coinw幣贏官網下載

各位老鐵大家好,我是你們的朋友巴德。跟著我的客戶都是做了很久的,不是我帶他們收獲了多少,而是我用心在指導,毫無保留的教技術,經常熬夜盯盤。深夜告知客戶出場或進單.

1900/1/1 0:00:00
比特幣:現在是買比特幣的好時機嗎?這幾個鏈上指標來告訴你答案_KEX

大家好,我是佩佩,ojbk的事情自宣布以來已有一周,仍然沒有任何實質進展,市場上的謠言版本也是每天在增加,當然只要沒有明確的信息更新,有謠言也正常,看看就好.

1900/1/1 0:00:00
ads