有人用闪电贷实现了一次治理操纵。
撰文:LeftOfCenter
闪电贷作为一种套利工具,可被用来实现以极低甚至零成本在各个DeFi协议之间进行高额套利,甚至利用可组合性的漏洞进行黑客攻击盗取巨额资金。从去年开始,陆续发生的多起闪电攻击事故已证明了其可行性,可以说,闪电贷攻击就像一颗定时炸弹,已成为DeFi的巨大安全隐患。
然而,最近发生在MakerDAO社区的一起治理投票让我们意识到,闪电贷除了用于黑客攻击让用户产生直接的经济损失之外,还可以被用于实现恶意治理操纵,即通过闪电贷「凭空」取得大部分选票,几近以零成本花销变更治理规则让自己受益,从而让用户产生间接的经济损失。
BM:除了比特币所带来的诚信 人们需要各个层面的金融诚信:针对今日早间摩根溪联合创始人Anthony Pompliano发推称“任何人都可以审计比特币”的言论,EOS创始人BM刚刚评论称,但你能证明在在期货或无担保保证金交易中有多少比特币吗?而如果比特币因为无法扩展而被周围的机构所腐蚀,那它又有什么好处呢?我们需要各个层面的金融诚信。[2020/9/28]
闪电贷和黑客攻击
「闪电贷」这种诞生在DeFi世界的新物种,无需任何抵押物,只要借贷和还款在一个区块时间完成即可。这会让聪明的开发者脑洞大开,开发出全新的DeFi应用,然而,在带给我们惊喜的同时,闪电贷也在慢慢在打开一个DeFi的潘多拉魔盒。自去年以来,已有多起闪电贷黑客攻击事件发生,DeFi协议中的大量资金被盗。
声音 | 投资人David Johnston:区块链最大的障碍除了监管还来自于技术:据PANews消息,近日BitAngels区块链天使投资机构执行董事David Johnston在接受专访时表示,加密货币短期市场受到各种因素影响会有涨有跌波动很大,但是长期市场价格却由项目的内在价值所决定。并表示自己是不做任何短线操作的。Johnston还认为区块链最大的障碍除了监管还来自于技术,“如果我想让我们的区块链技术被全球的人使用,可能每天需要80亿笔交易,但目前的支持能力远达不到。这就需要很多优秀的技术人员一起来探索区块链的扩展能力和处理能力。[2019/1/15]
DeFi贷款协议bZx曾先后两次因闪电贷攻击被套利超百万美金,知名DeFi平台Balancer流动性池也曾遭黑客闪电贷攻击,损失50万美金。
币安何一:币安除了是一个被大家熟知的交易所外,还在做孵化器:币安联合创始人何一在问答会里表示,很多人都在问,关于币安的价值及未来的规划。其实对于币安是一个交易所这个部分大家是比较熟悉的。那相对比较不熟悉的可能是我们的孵化器。我们孵化器这个部分其实目前主要的投资方向是帮助行业进行基础建设。[2018/5/18]
而就在三天前的10月26日,黑客又一次使用闪电贷套利成功从DeFi协议Harvest.Finance盗走2400万美金。
闪电贷和治理攻击
闪电贷攻击的存在引人不安,尤其是在处于混沌状态的加密早期阶段,DeFi协议可组合性的加持,DeFi中的用户犹如在危机四伏的黑暗森林中探险,如履薄冰,在高回报和高收益的表象下,闪电贷攻击隐藏着杀机四伏的安全风险。
远望资本田鸿飞:除了比特币,我还没看到任何成功的区块链商业应用:田鸿飞:我觉得现在大量区块链应用不是大规模商用的问题,除比特币之外我还没看到任何一个区块链应用有商业价值,大家都在讲故事。大多数All in区块链的人还处于「觉得这东西真好」的阶段,也许过了今年,等到今年底或者明年初,对于投资可能是一个不错的进入时间点,因为今年底可能大多数All in区块链的人就会没信心了。[2018/4/21]
然而,这还不是全部。最近,闪电贷又被发现有了新的「用武之地」,即可被用来操作选票进行去中心化社区治理攻击。
本周早些时候MakerDAO通过的一起治理投票,事后被发现该治理流程中有利用闪电贷操纵进行投票。虽然事后调查显示,此次事件并非出于恶意,但这起事故让MakerDAO社区意识到,闪电贷在治理结构中存在着隐形操作风险,且具有可操作性。
具体来说,10月26日,Maker基金会智能合约开发团队检测到一起发生在MakerDAO治理提案中的投票违规行为,该提案由DeFi流动性协议BProtocol开发团队发起,主要目标是提议将BProtocol列入到MakerDAO预言机的白名单中,以获得访问MakerDAO价格预言机的权限,此次检测发现该提案使用了闪电贷功能操纵投票以通过提案。
事后监测发现,此次提案投票过程中,有多个步骤的操纵被创建和执行,具体来说,首先从dYdX通过闪电贷借出WETH,接着将其用作抵押资产从借贷平台AAVE中借出价值700万美元的MKR代币,之后借出的大约1.3万MKR代币被用于进行该提案投票,投票完毕后将其返还。
此次投票操纵的具体流程
该帖子指出,投票违规行为被确认后,Maker基金会与BProtocol团队取得联系,BProtocol团队也一直就此事和Maker基金会保持良好透明的沟通,并愿意为这起闪电贷负责。
诚然,此次治理操纵事件的发生并未带来巨大损失,但是这起治理事故仍然意义重大,它提醒我们,闪电贷不仅可以产生直接的经济损失,还可通过治理操纵导致间接的经济损失,且具有可操作的空间,而后者显然更加隐秘。
这意味着,DeFi用户尤其是社区治理者必须意识到闪电贷的潜在风险,即它可能对治理系统产生影响,最终可能引发经济损失,而对于Maker社区而言则更加迫在眉睫地急需对MKR市场的流动性进行积极地监控。
Maker社区论坛上,已针对未来如何防范闪电贷治理攻击进行一系列讨论,比如将GSM暂停延迟增加至72小时,让MKR持有者有更长的时间对治理攻击做出反应,禁用治理参与者的某些功能。
随着DeFi逐渐变得成熟,可组合性会使整个系统风险呈指数级增长,在各个协议通过组合带来机会的同时,也面临兼容性风险。处于蛮荒早期的DeFi生态安全问题仍然任重而道远。
来源链接:forum.makerdao.com
标签:DEFDEFIMAKEMakerDAOPlenty DeFiCredefimakerdao创始人mushgainmakerdao代币
1:什么是Filecoin?它有多大价值?FILECOIN是IPFS分布式存储协议的激励层,为IPFS提供存储和检索市场,矿工只要提供存储空间,并承诺持续存数据.
目前市面上存在着上百种代币,但就市值而言,比特币、莱特币和以太坊雄踞前三。尽管每一种数字货币的挖矿都能给矿工带来相应的奖励,但每个区块链都有各自的特点.
加拿大央行行长蒂夫·麦克莱姆今天透露,加拿大央行正在与其7国集团合作伙伴合作开发自己的数字货币。总督还强调指出,有必要采用“全球协调”的方式来发展社区信用担保公司,以使罪犯远离使用此类工具.
10月15日,备受关注的Filecoin主网终于上线。Filecoin拥有太多标签了:分布式存储的龙头,融资数亿美元的天王级项目,连续跳票的‘鸽王’,可以说整个行业对Filecoin的期待长达三.
IPFS的实用与魅力邀您见证在过去的几周里,许多Filecoin社区成员就不同的主题就行了演讲,这些主题与存储数据和构建Filecoin相关:在本文中,我们将重新介绍其中的一些讲座和小组讨论.
DeFi非常重要,但我们只是瞥见了圣杯的一角。DeFi——去中心化金融的狭义含义,就是“利用去中心化网络将传统金融产品转变为一种去中介的、去信任化的、透明的协议”.