引言:关于 DeFi 的安全问题,从 2020 年 2 月份到现在,损失数亿美元,各路专家已有无数文章来解析 DeFi 乐高的风险,直到现在这类问题依然没有引起开发者们的高度重视,在市场持续狂热以及锁仓规模不断推高的环境中,人们似乎已经忘了,那个深埋在狂欢大陆土地下的隐患,并没有消失......
曾经的 DeFi 之王 YFI 协议未能幸免
2021 年第一次闪电贷攻击事件,发生在了 2020 年的 DeFi 王者 —— Yearn Finance 协议身上,当然,这是偶然事件还是开年先拿王者开刀,来嘲讽 DeFi 的无能,我们暂且不论,也无从洞察“攻击者”的心境,这里,我们来看一下发生了什么。
根据慢雾科技的情报,遭受攻击的是 Yearn Finance 协议的 DAI 策略池,具体情况如下:
1. 攻击者首先从 dYdX 和 AAVE 中使用闪电贷借出大量的 ETH
2. 攻击者使用从第 1 步借出的 ETH 在 Compound 中借出 DAI 和 USDC
路透社:马斯克对推特的反诉细节或将于周五公开:8月4日消息,据主审法官、特拉华州衡平法院院长凯瑟琳·麦考密克(Kathleen McCormick)周三裁定,马斯克的反诉应在当地时间 8 月 5 日下午公布。
此前报道,特拉华州衡平法院法官 Kathaleen McCormick 在威尔明顿听证会上将推特(Twitter)诉马斯克(Elon Musk)案定于 10 月进行审判。(路透社)[2022/8/4 3:42:43]
3. 攻击者将第 2 步中的所有 USDC 和 大部分的 DAI 存入到 Curve DAI/USDC/USDT 池中,这个时候由于攻击者存入流动性巨大,其实已经控制 Curve DAI/USDC/USDT 的大部分流动性
4.?攻击者从 Curve 池中取出一定量的 USDT,使 DAI/USDT/USDC 的比例失衡,及 DAI/ (USDT&USDC) 贬值
5. 攻击者第 3 步将剩余的 DAI 充值进 yearn DAI 策略池中,接着调用 yearn DAI 策略池的 earn 函数,将充值的 DAI 以失衡的比例转入 Curve DAI/USDT/USDC 池中,同时 yearn DAI 策略池将获得一定量的 3CRV 代币
聚币Jubi将于2月10日15:00上线MAPS及TRU:据官方消息,聚币Jubi将于2021年2月10日15:00(UTC+8)上线MAPS及TRU,开放MAPS/USDT及TRU/USDT币币交易市场。
Maps.me 2.0旨在成为用户的终极旅行伴侣,并成为用户通向新金融系统的通行证。 Maps.me 2.0是由Serum提供支持并运行在快速且可扩展的Solana区块链上,Maps.me及其1亿4千万用户加速了DeFi在全球范围内的普及。
TrueFi(TRU)是TrueFi的ERC-20原生功能型代币。TrueFi是一种用于无抵押贷款的去中心化金融(DeFi)协议[2021/2/9 19:19:46]
6. 攻击者将第 4 步取走的 USDT 重新存入 Curve DAI/USDT/USDC 池中,使 DAI/USDT/USDC 的比例恢复
7. 攻击者触发 yearn DAI 策略池的 withdraw 函数,由于 yearn DAI 策略池存入时用的是失衡的比例,现在使用正常的比例提现,DAI在池中的占比提升,导致同等数量的 3CRV 代币能取回的 DAI 的数量变少。这部分少取回的代币留在了 Curve DAI/USDC/USDT 池中
8. 由于第 3 步中攻击者已经持有了 Curve DAI/USDC/USDT 池中大部分的流动性,导致 yearn DAI 策略池未能取回的 DAI 将大部分分给了攻击者
9. 重复上述 3-8 步骤 5 次,并归还闪电贷,完成获利
攻击者利用闪电贷进行这一循环套利,使得 Yearn Finance 损失高达千万美元!
根源不是闪电贷,而是脆弱的价格机制
YFI 和 Curve 之间的组合,利用 LP 的不同净值来计算份额,通过池子里的份额来决定价格,这是典型的价格操控!
我们把现在的各 DeFi 协议当作是各个国家,每个国家制定不同的政策规则,商人通过政策规则之间的组合,寻找突破口,来获取利差。这是光明正大的赚取合理收益, 无法责怪攻击者,因为,你的机制告诉了别人,怎么来操控我的价格进行套利。
关于闪电贷攻击的问题,我们已经阐述过多次,《解读 | Compound 遭受价格预言机操纵攻击事件始末》,这篇文章里有详细描述。
价格操控的背后所暴露的问题,才是我们更应该去思考和研究的方向。
现如今的 DeFi 协议开发者,往往把快速、高效放在第一位,对区块链的本质充耳不闻,大家都求快,不愿去解决本质问题的根源。因为几乎所有人都正在这样做,睁一只眼闭一只眼。
比特币的设计,是让所有节点一起对正在广播的交易进行验证,所有人都同意的广播,这笔交易才作数。其本身就是一个冗余的复杂系统,比特币并非是为了在“可用性”方面做出创新,而是在“可信性”方面给出了一个完美的解决方案,解决了去中心化过程中的安全问题。比特币网络的算力规模越大,网络越安全,但其处理交易的效率并没有提高。
如果一个价格机制可以简单的利用所谓的“可信”节点上传到链上或者通过 LP 份额的方式来简单决定,而使用这个价格的 DeFi 协议或者用户无法对你的价格进行无需许可的有效验证,那么你给出的价格就是你说的算,并不是共识过的价格,并不是大家一起说的算;进而,基于这套价格体系的链上经济体的安全系数,也必然不会随着规模的扩大而增强。简单来讲,这与区块链本质背道而驰,舍本逐末。
坚定去中心化的安全之路
NEST Protocol 坚持以无需许可,可被任何人验证的无套利空间的价格同步在链上生成,供 DeFi 协议调用,随着 NEST 报价矿工/验证者参与规模的增长,其在链上生成的价格数据质量也会同步提高,这是一个非合作博弈系统所应该表现出来的基础属性,可累积博弈。
在有效市场下,这种报价矿工之间的博弈、报价矿工与验证者之间的博弈,以及协议与二级市场之间的博弈,多维度非合作博弈生成的链上价格才是我们应该去追求的安全之根。
坚持区块链本质,坚定去中心化精神,是区块链行业发展的第一准则。
撰文 | NESTFANS.知鱼
标签:DEFEARNYEACURDEFLY币MetFX Watch To EarnYearn2.FinanceLP sBTC Curve
各街道办,区直各单位,驻区各单位: 《深圳市龙华区支持区块链产业发展若干措施》已经区政府同意。现予印发,请遵照执行。
后疫情时代的逆全球化趋势导致的国际宏观政策协调动力下降和全球产业链分工面临重整,科技创新将成为作为新周期中的主要推动因素。而无论在提供一种技术赋能的全新国际协作范式,还是作为新型基础设施技术栈的一部分,区块链的应用蕴藏着巨大潜力。 区块链作为新型技术基础设施将在数字经济时代为数据要素市场提供落地路径,其核心价值来自于数据可信,价值共享。
加密数据公司Chainalysis昨日发布的一份即将发布的报告摘录显示,在2020年期间,暗网市场总计创造了创纪录的价值17亿美元的加密货币交易。 到2020年,从暗网市场购买的个人商品数量有所下降,与2019年相比,其收入大部分保持稳定。但是,其中一个暗网平台脱颖而出占据了75%的交易量-Hydra。
当今科技界、财经界最炙手可热的人物一定非埃隆·马斯克(Elon Musk)莫属。马斯克近期已经多次谈到加密货币行业了。 2月4日凌晨4点(美国时间),这位SpaceX、特斯拉汽车、PayPal联合创始人连发多条推特力挺狗狗币。 没有高贵和低贱,只有狗狗币。(No highs, no lows, only Doge) 狗狗币是人民的加密货币。
1月29日14:00,金色财经举行新一期「金色百家谈」,对话Findora CMO Lemon Lin、Findora首席产品官Henry,探讨了Findora在隐私和可审计上的发展! 直播过程中,Lemon Lin表示,Findora的创始人Lily Chao 与 John Powers发现,现有的区块链技术无法满足大多数金融应用的需求。
头条 ▌1inch将其主要流动性挖矿计划延长4周 金色财经报道,1inch交易所今日发布Medium文章称:“受当前主要流动性挖矿计划成功的启发,决定从2月6日UTC时间00:01(北京时间08:01)开始将其延长4周。”ETH–1INCH、ETH–DAI、ETH–USDC、ETH–USDT、ETH–WBTC池将参与此流动性挖矿计划。