月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 酷币下载 > 正文

VES:一文梳理 Harvest Finance 闪电贷安全事件_Vesta Protocol

作者:

时间:1900/1/1 0:00:00

HarvestFinance此次遭受闪电贷攻击主要是由于fToken在铸币时采用Curvey池中的报价,攻击者可以通过巨额兑换操控预言机价格来控制fToken的铸币数量,从而获利。

撰文:阿得

10月26日中午12时左右,DeFi热门项目HarvestFinance被曝遭黑客攻击。据推特网友发现,疑似有黑客借用闪电贷,使用20ETH从HarvestFinance中套现超400万美元。

消息扩散后,HarvestFinance项目的FARM代币价格在短时间内下跌近60%,同时HarvestFinance和Curve的锁仓量大幅减少。截至目前,Curve锁仓量为8.53亿美元,较昨天减少25.92%;HarvestFinance锁仓量为5.85亿美元,较昨天减少47.27%。

链闻对相关信息进行梳理,简析HarvestFinance本次安全事件的要点。

韩国议员拟通过立法强制公职人员披露500万韩元以上加密资产持有情况:5月9日消息,韩国国会议员权性东(???)宣布其正起草《防止公务员隐匿虚拟资产法》,以强制公职人员和候选人公开持有价值500万韩元(约3774美元)或以上的虚拟资产的详细信息,并强制他们报告虚拟资产交易。据悉,该国现行《公共服务道德法》和《公职人员选举法》规定公职人员和候选人有义务披露登记的财产并解释财产获得的过程,但虚拟资产不受财产登记和披露。[2023/5/9 14:52:08]

到底发生了什么?

据慢雾安全团队分析,HarvestFinance项目此次遭受闪电贷攻击主要是HarvestFinance的fToken(fUSDC、fUSDT...)在铸币时采用的是Curvey池中的报价(即使用Curve作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制HarvestFinance中fToken的铸币数量,从而使攻击者有利可图。

美佛罗里达州立法机构投票批准CBDC禁令:金色财经报道,美国佛罗里达州响应州长 Ron DeSantis 的呼吁,禁止在全州范围内使用 CBDC。该法案称为 HB 7049,修改了统一商法典 (UCC),以包含CBDC的定义,该法案实际上禁止 CBDC 在全州用作货币,预计将在州长 Ron DeSantis 批准印章后于 7 月 1 日生效。[2023/5/5 14:43:31]

攻击者通过Tornado.cash转入20ETH作为后续攻击手续费;攻击者通过UniswapV2闪电贷借出巨额USDC与USDT;攻击者先通过Curve的exchange_underlying函数将USDT换成USDC,此时CurveyUSDC池中的investedUnderlyingBalance将相对应的变小;随后攻击者通过Harvest的deposit将巨额USDC充值进Vault中,充值的同时Harvest的Vault将铸出fUSDC,而铸出的数量计算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());计算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的变化将导致Vault铸出更多的fUSDC之后再通过Curve把USDC换成USDT将失衡的价格拉回正常;最后只需要把fUSDC归还给Vault即可获得比充值时更多的USDC。;随后攻击者开始重复此过程持续获利。

贝莱德CEO:公司投资FTX的具体金额为2400万美元:11月30日消息,贝莱德(BlackRock)CEO表示,该公司投资FTX的具体投资金额为2400万美元;FTX失败是因为推出了属于自己的平台币。(彭博社)[2022/12/1 21:13:28]

其他攻击流程与上诉分析过程类似参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

安全事件发生后,HarvestFinance初步调查后更新推特表示:

就像其他套利经济攻击,本次攻击源于一笔巨额闪电贷。攻击者多次操纵一个资金池的价格,以耗尽另一个资金池里的资金,随后再将资金转换为renBTC并套现。

此外,HarvestFinance官方还表示:

数据:Tether官方9月共冻结价值约108万USDT:9月29日消息,据Tokenview数据显示,9月份Tether共冻结了4个USDT地址,总金额达到108万USDT。[2022/9/29 22:39:28]

此次攻击是通过Curvey池进行。为了保护用户,HarvestFinance已经将y池和BTCCurve策略资金存入Vault中。目前为止,所有稳定币和BTC资金都在Vault中。其他池不受影响。

HarvestFinance还通过与RenProtocol合作,并相关的10个BTC地址,希望币安、火币、OKEx和Coinbase等交易平台对其进行冻结。其进一步称:

除了持有被盗资金的BTC地址,我们现在还掌握了大量关于攻击者的个人身份信息。他在加密社区颇为有名。

后续影响

PeckShield:Nomad事件中41个地址获利约1.52亿美元:8月2日消息,派盾(PeckShield)监测显示,Nomad被攻击事件中,约41个地址获利约1.52亿美元(占80%),包括约7个MEV机器人(约710万美元)、RariCapital黑客(约340万美元)和6个白帽黑客(约820万美元),约10%的ENS域名地址获利610万美元。[2022/8/2 2:53:19]

由于本次安全事件涉及的金额较大,且影响较广,再次引发市场对DeFi项目安全性的担忧。Cobo联合创始人神鱼在微博表示,理论上凡是Harvest上的稳定币和BTC挖CRV的单币都有这个风险,大家抓紧提现。

在市场恐慌蔓延的情况下,Debank数据显示,DeFi市场总锁仓价值从10月25日的149.98亿美元下降至今日138.90亿美元。在锁仓量排名前十的项目中,已有Harvest、Curve、YFI、Aave四个项目下跌比例超过10%。其中Harvest从11.19亿美元的锁仓量下跌至5.85亿美元。

锁仓量的大幅下降却带动了Uniswap等去中心化交易所的交易量。据Uniswap官网显示,Uniswap的交易量今日突现猛增态势,从昨天的1.48亿美元增长到21.1亿美元,24小时增长1267.91%。

TheBlock研究总监LarryCermak对此发推称,这其中约92%的交易量来自USDT/ETH交易对和USDC/ETH交易对。他们为Uniswap的LP产生了576万美元的费用。

据DeFi发烧友jiecut总结的数据显示,在本次安全事件中,黑客在链上的操作为部分平台带来了比较可观的收入。其中Uniswap的LP收入近600万美元;CurveLP大约可获得100万美元;ETHGas费达10万美元;RenVM的手续费为2万美元。

据官方消息,目前攻击者已通过USDT和USDC的形式退回开发者247.9万美元,这笔资金将通过快照按比例分配给资金受损的存款人。HarvestFinance持续发推希望黑客归还被盗资金,并悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。

安全端倪早已显现

在攻击发生前,DeFi分析师ChrisBlec揭露了HarvestFinance存在的巨大风险。其指出,HarvestFinance拥有一个管理密钥,可让持有者随意铸造代币并窃取用户的资金。正如该项目的审计公司PeckShield和Haechi所指出的那样,其治理参数不是由具有明确定义规则的合约来设置的。该管理密钥可能由该项目背后的匿名开发者持有。持有人可铸造无限数量的代币,并消耗代币的Uniswap池中的资金。

同时,ChrisBlec还表示,项目方或许有在试图向用户隐藏其审计报道。因为他发现:

Peckshield和HaechiLabs审计报告链接的URL都是不正确的,以及“https://github.com…”之前的所有内容都应被删除。

而在ChrisBlec发现问题并试图联系HarvestFinance社区和开发者,以询问管理密钥的归属时,其还遭受到言语攻击,并被禁止加入HarvestFinance的Discord社区,在Twitter上被拉黑。

最新进展

在最新的推特中,官方表示将在接下来的16小时内发布事后报告,并针对未来的危机应对策略制定工作,包括评估保险方案以及赔偿策略。截止发稿前,Harvest代币FARM暂报101.35美元,24小时跌幅达56.7%。

标签:VESVESTESTARVves币数字货币是什么UnvestVesta ProtocolLarva Inu

酷币下载热门资讯
区块链:北京链安:「OKEx 暂停提币」可能引发国内向国外交易所大规模提币的猜测并不成立_okex交易所安全吗

链闻消息,据北京链安分析,火币和币安面对OKEx暂停提币,用户在提币上的表现并未有非常大的差异,特别伴随近一周比特币行情的到来,两家交易所的整体趋势呈现趋同的态势.

1900/1/1 0:00:00
FIL:IPFS/Filecoin主网上线后的十件事丨星际数据_COI

北京时间10月15日22:44,Filecoin网络正式从太空竞赛网络过渡到Filecoin主网络,Filecoin主网的上线,是分布式存储网络万里长征所跨出的重要一步.

1900/1/1 0:00:00
POL:一文了解波卡项目生态 这些项目目前最有吸引力_POLK

要点:投资者对在波卡上建设的项目感到兴奋。波卡区块链的可扩展性和互操作性吸引了数百个项目进行开发,其中许多项目即将推出。他们正在建立的波卡生态系统可以与以太坊媲美,但也可以对其进行补充.

1900/1/1 0:00:00
数字人:中证网:千万元红包搅活数字货币江湖_数字人民币自动转存到银行卡

数字人民币江湖的一池春水正被搅活。在近5万市民获得1000万元红包进行消费的公测结束后,数字人民币使用悄然向深圳全市扩围。与此同时,相关产业链上市公司也在摩拳擦掌、积极准备.

1900/1/1 0:00:00
比特币:如何在互联网大数据下保护个人隐私信息的泄露,IPFS协议不容忽视_买比特币合法吗

有很多人发现,自己随意在网页点击的一款衣服或其它商品,稍后就会收到各种相关广告的连环炮击,这让人不禁疑惑:是否被人追踪,自己的数据是否泄露?当下.

1900/1/1 0:00:00
THE:为什么Synthetix选择Optimism扩容方案?_Doge-1 Mission to the moon

Defi的兴起发出了一个清晰的信号:以太坊需要在ETH2.0之前实现扩容,但要在DeFi生态内保持可组合性还需要在同一个扩容方案上协调.

1900/1/1 0:00:00