宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 中币下载 > 正文

一文梳理 Harvest Finance 闪电贷安全事件

作者:

时间:1900/1/1 0:00:00

HarvestFinance此次遭受闪电贷攻击主要是由于fToken在铸币时采用Curvey池中的报价,攻击者可以通过巨额兑换操控预言机价格来控制fToken的铸币数量,从而获利。

撰文:阿得

10月26日中午12时左右,DeFi热门项目HarvestFinance被曝遭黑客攻击。据推特网友发现,疑似有黑客借用闪电贷,使用20ETH从HarvestFinance中套现超400万美元。

消息扩散后,HarvestFinance项目的FARM代币价格在短时间内下跌近60%,同时HarvestFinance和Curve的锁仓量大幅减少。截至目前,Curve锁仓量为8.53亿美元,较昨天减少25.92%;HarvestFinance锁仓量为5.85亿美元,较昨天减少47.27%。

链闻对相关信息进行梳理,简析HarvestFinance本次安全事件的要点。

流动性质押协议Diva推出Diva DAO,并向约1.5万名参与者进行初始分配:6月29日消息,去中心化流动性质押协议Diva推出Diva DAO,并向约1.5万名唯一以太坊质押者和生态系统参与者进行初始分配。Diva DAO通过委托形式让DIVA代币持有者行使投票权,做出有关Diva协议启动的链上决策,包括部署Diva智能合约、通过调整网络参数(如果有)来策划Diva协议、宣传Diva协议。目前Diva的协议设计仍在进行中,Diva DAO旨在让社区能够参与塑造Diva的运营框架。

此前报道,今年1月Diva完成350万美元种子轮融资,A&T Capital领投。[2023/6/29 22:07:28]

到底发生了什么?

据慢雾安全团队分析,HarvestFinance项目此次遭受闪电贷攻击主要是HarvestFinance的fToken(fUSDC、fUSDT...)在铸币时采用的是Curvey池中的报价(即使用Curve作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制HarvestFinance中fToken的铸币数量,从而使攻击者有利可图。

美SEC委员:美国可以效仿欧洲的加密货币法规:金色财经报道,美国证券交易委员会(SEC)委员Hester Peirce对欧盟汇集其数字金融方案的速度表示肯定。欧洲议会上个月通过了《加密资产市场》(MiCA),为整个27国集团的加密货币监管制定了一个全面的框架。Peirce周三在金融时报加密货币和数字资产峰会上表示,MiCA可以作为我们的一个模式。她补充说,英国为建立一个有利于加密货币的监管制度所做的努力也可以作为对美国的启发。[2023/5/10 14:55:30]

攻击者通过Tornado.cash转入20ETH作为后续攻击手续费;攻击者通过UniswapV2闪电贷借出巨额USDC与USDT;攻击者先通过Curve的exchange_underlying函数将USDT换成USDC,此时CurveyUSDC池中的investedUnderlyingBalance将相对应的变小;随后攻击者通过Harvest的deposit将巨额USDC充值进Vault中,充值的同时Harvest的Vault将铸出fUSDC,而铸出的数量计算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());计算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的变化将导致Vault铸出更多的fUSDC之后再通过Curve把USDC换成USDT将失衡的价格拉回正常;最后只需要把fUSDC归还给Vault即可获得比充值时更多的USDC。;随后攻击者开始重复此过程持续获利。

Celsius:今日重新开放某些托管账户中的可分配资产的提款:金色财经报道,加密借贷平台Celsius Network发推称,今日某些托管账户中的可分配资产的提款将重新开放。符合条件的用户将被通知需要采取哪些步骤来促进他们的提款。

此前消息,Celsius于2月表示符合条件的用户可提取94%的托管资产,剩余的6%能否提取将由法院决定。[2023/3/3 12:39:34]

其他攻击流程与上诉分析过程类似参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

安全事件发生后,HarvestFinance初步调查后更新推特表示:

就像其他套利经济攻击,本次攻击源于一笔巨额闪电贷。攻击者多次操纵一个资金池的价格,以耗尽另一个资金池里的资金,随后再将资金转换为renBTC并套现。

过去24小时加密市场总交易量556.71亿美元:金色财经报道,据 CoinGecko 数据显示,过去24小时加密市场总交易量556.71亿美元,比特币市值占比为37.7%,以太坊市值占比为18.3%。[2023/1/12 11:07:35]

此外,HarvestFinance官方还表示:

此次攻击是通过Curvey池进行。为了保护用户,HarvestFinance已经将y池和BTCCurve策略资金存入Vault中。目前为止,所有稳定币和BTC资金都在Vault中。其他池不受影响。

HarvestFinance还通过与RenProtocol合作,并相关的10个BTC地址,希望币安、火币、OKEx和Coinbase等交易平台对其进行冻结。其进一步称:

除了持有被盗资金的BTC地址,我们现在还掌握了大量关于攻击者的个人身份信息。他在加密社区颇为有名。

香港财政司司长:稳慎推进虚拟资产业在港发展:金色财经报道,香港特区政府财政司司长陈茂波发文《稳慎推进虚拟资产业在港发展》,提到代币化的绿色债券预计年底前推出,这将成为全球首批代币化的政府绿色债券,金管局亦正研究数码港元,可作为衔接法定货币与虚拟资产之间的骨干和支柱,为推动更多创新提供所需的配套。此外金管局已于较早前进行咨询,探讨如何规管用作支付用途的稳定币,稍后会公布下一步的跟进工作。陈茂波强调,在稳守安全、适切管控风险的前提下,拥抱创新必定能为经济和产业发展带来新力量,而其潜力的发挥和应用的创新,需要相关技术及整个生态圈发展,包括虚拟货币、虚拟资产交易所、元宇宙开发及以代币化方式进行证券发行、贸易金融等的创新应用。[2022/11/13 12:57:41]

后续影响

由于本次安全事件涉及的金额较大,且影响较广,再次引发市场对DeFi项目安全性的担忧。Cobo联合创始人神鱼在微博表示,理论上凡是Harvest上的稳定币和BTC挖CRV的单币都有这个风险,大家抓紧提现。

在市场恐慌蔓延的情况下,Debank数据显示,DeFi市场总锁仓价值从10月25日的149.98亿美元下降至今日138.90亿美元。在锁仓量排名前十的项目中,已有Harvest、Curve、YFI、Aave四个项目下跌比例超过10%。其中Harvest从11.19亿美元的锁仓量下跌至5.85亿美元。

锁仓量的大幅下降却带动了Uniswap等去中心化交易所的交易量。据Uniswap官网显示,Uniswap的交易量今日突现猛增态势,从昨天的1.48亿美元增长到21.1亿美元,24小时增长1267.91%。

TheBlock研究总监LarryCermak对此发推称,这其中约92%的交易量来自USDT/ETH交易对和USDC/ETH交易对。他们为Uniswap的LP产生了576万美元的费用。

据DeFi发烧友jiecut总结的数据显示,在本次安全事件中,黑客在链上的操作为部分平台带来了比较可观的收入。其中Uniswap的LP收入近600万美元;CurveLP大约可获得100万美元;ETHGas费达10万美元;RenVM的手续费为2万美元。

据官方消息,目前攻击者已通过USDT和USDC的形式退回开发者247.9万美元,这笔资金将通过快照按比例分配给资金受损的存款人。HarvestFinance持续发推希望黑客归还被盗资金,并悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。

安全端倪早已显现

在攻击发生前,DeFi分析师ChrisBlec揭露了HarvestFinance存在的巨大风险。其指出,HarvestFinance拥有一个管理密钥,可让持有者随意铸造代币并窃取用户的资金。正如该项目的审计公司PeckShield和Haechi所指出的那样,其治理参数不是由具有明确定义规则的合约来设置的。该管理密钥可能由该项目背后的匿名开发者持有。持有人可铸造无限数量的代币,并消耗代币的Uniswap池中的资金。

同时,ChrisBlec还表示,项目方或许有在试图向用户隐藏其审计报道。因为他发现:

Peckshield和HaechiLabs审计报告链接的URL都是不正确的,以及“https://github.com…”之前的所有内容都应被删除。

而在ChrisBlec发现问题并试图联系HarvestFinance社区和开发者,以询问管理密钥的归属时,其还遭受到言语攻击,并被禁止加入HarvestFinance的Discord社区,在Twitter上被拉黑。

最新进展

在最新的推特中,官方表示将在接下来的16小时内发布事后报告,并针对未来的危机应对策略制定工作,包括评估保险方案以及赔偿策略。截止发稿前,Harvest代币FARM暂报101.35美元,24小时跌幅达56.7%。

标签:ESTVESTVESARVSAFEST币Revest FinanceWolves of Wall StreetMixMarvel

中币下载热门资讯
Harvest Finance:为保护用户,已将y池和BTC Curve策略资金存入Vault

HarvestFinance官方更新推特称,此次经济攻击是通过Curvey池进行。为了保护用户,我们已经将y池和BTCCurve策略资金存入Vault中。此时,所有稳定币和BTC资金都在Vault中。其他池不受影响.

1900/1/1 0:00:00
IPFS/Filecoin官宣:什么是180天线性释放

三年光阴荏苒,Filecoin主网终于上线。不同于比特币是在默默无闻中发展,Filecoin自带明星光环出生,搭载着无数投资人赚钱的希望,一出生最高峰值市值就超过比特币,让人惊艳,也让人不解.

1900/1/1 0:00:00
韩币钰:新手学会低位补仓,做好比特币和以太坊投资

比特币和以太坊合约是一种是利用资金杠杆原理进行的一种合约式买卖,其因为交易时间灵活,没有交割期限,双向买空买,市场公平公开多等原因深受投资者喜爱.

1900/1/1 0:00:00
云算力挖矿是什么|云算力挖矿为什么不自己挖|还要把算力卖给别人

有人说既然云算力收获那么好,为什么矿场不自己挖矿呢?还要卖给别人? 云算力 众所周知,现在个人想要开始挖比特币已经非常难了,用家用电脑挖比特币几乎没有任何收益,目前矿工都是用专业的矿机进行挖矿.

1900/1/1 0:00:00
2020年10月GP销毁公告

尊敬的用户: GJ交易所已按照计划进行回购销毁GP以下为2020年10月份GP回购和销毁情况:10月份销毁数量为113,422枚GP.

1900/1/1 0:00:00
币虎宣布“DeFi淘金”第九期持仓情况,新添增持项目RSR

尊敬的用户: 为更好的挖掘和扶持DeFi优质项目,支持区块链去中心化金融稳健发展,币虎交易所开启“DeFi淘金”计划,同时设立DeFi专项基金,用于增持币虎交易所上优质的DeFi项目.

1900/1/1 0:00:00