買以太坊 買以太坊
Ctrl+D 買以太坊
ads

EST:一文梳理 Harvest Finance 閃電貸安全事件_ARV

Author:

Time:1900/1/1 0:00:00

HarvestFinance此次遭受閃電貸攻擊主要是由于fToken在鑄幣時采用Curvey池中的報價,攻擊者可以通過巨額兌換操控預言機價格來控制fToken的鑄幣數量,從而獲利。

撰文:阿得

10月26日中午12時左右,DeFi熱門項目HarvestFinance被曝遭黑客攻擊。據推特網友發現,疑似有黑客借用閃電貸,使用20ETH從HarvestFinance中套現超400萬美元。

消息擴散后,HarvestFinance項目的FARM代幣價格在短時間內下跌近60%,同時HarvestFinance和Curve的鎖倉量大幅減少。截至目前,Curve鎖倉量為8.53億美元,較昨天減少25.92%;HarvestFinance鎖倉量為5.85億美元,較昨天減少47.27%。

鏈聞對相關信息進行梳理,簡析HarvestFinance本次安全事件的要點。

到底發生了什么?

據慢霧安全團隊分析,HarvestFinance項目此次遭受閃電貸攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

美SEC官網已刪除其前官員、Ripple訴訟案關鍵人物Hinman的簡歷:6月6日消息,美國證券交易委員會 (SEC) 已悄然刪除其前財務部主任William Hinman的個人簡歷。雖然在SEC網站上,Hinman的個人簡介頁面曾經詳細介紹了他的職業經歷,但現在僅有一行介紹,即Hinman從2017年5月到2020年12月擔任SEC財務部主任。而SEC官網對其他人員的介紹并未改動。

William Hinman已成為美國SEC與Ripple Labs訴訟案的關鍵因素。Hinman曾在2018年金融科技周會議上發言時表示,出售ETH并不構成“證券交易”。此前5月17日消息,法官裁定SEC不能封存Hinman相關文件。[2023/6/6 21:18:24]

攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;

攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;

攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小;

Mocaverse調整質押窗口并推出Moca XP“助推器”:4月2日消息,Animoca Brands旗下NFT系列Mocaverse宣布其質押窗口已調整,從美東時間4月3日周一上午9點開始,新窗口為每周一的上午9點到下一個周一的上午8:59。Mocaverse提醒用戶,從現在到美東時間4月3日上午8:59,可進行冷錢包轉賬。此外,Mocaverse還宣布為持有多個Mocas的用戶推出“助推器”XP Booster服務,持有不同數量Mocas的用戶將得到對應級別的XP激勵。[2023/4/2 13:40:02]

隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC。而鑄出的數量計算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC。

ParaSpace:用戶資產安全且沒有NFT受損,目前正著手修補漏洞:金色財經報道,ParaSpace 在社交媒體上公告表示,團隊已經與 BlockSecTeam 一起確定了 ParaSpace 協議早前發生的漏洞利用的原因,目前 ParaSpace 上的所有用戶資金和資產都是安全的,沒有 NFT 受到損害,協議的經濟損失也很小。由于 BlockSecTeam 團隊采取的迅速行動,及時挽救利用者試圖從協議中提取的 2909 枚 ETH。

協議的總損失大約是 50 - 150 枚 ETH 損失,這是由于在利用過程中利用者在 Token 之間交換造成的滑點。ParaSpace 將把這些資金償還到協議中,確保沒有資產丟失。[2023/3/17 13:11:15]

之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;

最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC;

隨后攻擊者開始重復此過程持續獲利。

其他攻擊流程與上訴分析過程類似參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

美國眾議院少數黨領袖麥卡錫:國會有責任對FTX進行監管:12月14日消息,當被問及FTX問題時,美國眾議院少數黨領袖麥卡錫表示國會有責任進行監管。[2022/12/14 21:42:52]

安全事件發生后,HarvestFinance初步調查后更新推特表示:

就像其他套利經濟攻擊,本次攻擊源于一筆巨額閃電貸。攻擊者多次操縱一個資金池的價格,以耗盡另一個資金池里的資金,隨后再將資金轉換為renBTC并套現。

此外,HarvestFinance官方還表示:

此次攻擊是通過Curvey池進行。為了保護用戶,HarvestFinance已經將y池和BTCCurve策略資金存入Vault中。目前為止,所有穩定幣和BTC資金都在Vault中。其他池不受影響。

以太坊鏈上NFT銷售額突破290億美元,創歷史新高:金色財經報道,據最新數據顯示,以太坊鏈上NFT銷售總額已突破290億美元,創下歷史新高,本文撰寫時為29,043,669,221 美元,鏈上交易數量為13,165,488筆。 據歷史數據顯示,以太坊鏈上NFT銷售總額在2022年1月7日突破130億美元,這意味著在七個月時間里,以太坊鏈上NFT總銷售額增長超過160億美元,漲幅超過123%。[2022/8/4 2:58:08]

HarvestFinance還通過與RenProtocol合作,并相關的10個BTC地址,希望幣安、火幣、OKEx和Coinbase等交易平臺對其進行凍結。其進一步稱:

除了持有被盜資金的BTC地址,我們現在還掌握了大量關于攻擊者的個人身份信息。他在加密社區頗為有名。

后續影響

由于本次安全事件涉及的金額較大,且影響較廣,再次引發市場對DeFi項目安全性的擔憂。Cobo聯合創始人神魚在微博表示,理論上凡是Harvest上的穩定幣和BTC挖CRV的單幣都有這個風險,大家抓緊提現。

在市場恐慌蔓延的情況下,Debank數據顯示,DeFi市場總鎖倉價值從10月25日的149.98億美元下降至今日138.90億美元。在鎖倉量排名前十的項目中,已有Harvest、Curve、YFI、Aave四個項目下跌比例超過10%。其中Harvest從11.19億美元的鎖倉量下跌至5.85億美元。

鎖倉量的大幅下降卻帶動了Uniswap等去中心化交易所的交易量。據Uniswap官網顯示,Uniswap的交易量今日突現猛增態勢,從昨天的1.48億美元增長到21.1億美元,24小時增長1267.91%。

TheBlock研究總監LarryCermak對此發推稱,這其中約92%的交易量來自USDT/ETH交易對和USDC/ETH交易對。他們為Uniswap的LP產生了576萬美元的費用。

據DeFi發燒友jiecut總結的數據顯示,在本次安全事件中,黑客在鏈上的操作為部分平臺帶來了比較可觀的收入。其中Uniswap的LP收入近600萬美元;CurveLP大約可獲得100萬美元;ETHGas費達10萬美元;RenVM的手續費為2萬美元。

據官方消息,目前攻擊者已通過USDT和USDC的形式退回開發者247.9萬美元,這筆資金將通過快照按比例分配給資金受損的存款人。HarvestFinance持續發推希望黑客歸還被盜資金,并懸賞10萬美金獎勵首位成功和攻擊者取得聯系并幫助返還用戶資金的個人或團隊。

安全端倪早已顯現

在攻擊發生前,DeFi分析師ChrisBlec揭露了HarvestFinance存在的巨大風險。其指出,HarvestFinance擁有一個管理密鑰,可讓持有者隨意鑄造代幣并竊取用戶的資金。正如該項目的審計公司PeckShield和Haechi所指出的那樣,其治理參數不是由具有明確定義規則的合約來設置的。該管理密鑰可能由該項目背后的匿名開發者持有。持有人可鑄造無限數量的代幣,并消耗代幣的Uniswap池中的資金。

同時,ChrisBlec還表示,項目方或許有在試圖向用戶隱藏其審計報道。因為他發現:

Peckshield和HaechiLabs審計報告鏈接的URL都是不正確的,以及“

https://github.com…”之前的所有內容都應被刪除。

而在ChrisBlec發現問題并試圖聯系HarvestFinance社區和開發者,以詢問管理密鑰的歸屬時,其還遭受到言語攻擊,并被禁止加入HarvestFinance的Discord社區,在Twitter上被拉黑。

最新進展

在最新的推特中,官方表示將在接下來的16小時內發布事后報告,并針對未來的危機應對策略制定工作,包括評估保險方案以及賠償策略。截止發稿前,Harvest代幣FARM暫報101.35美元,24小時跌幅達56.7%。

Tags:VESESTVESTARVRevest FinanceCoreStarterINVEST幣arv幣是什么幣

萊特幣最新價格
以太坊:ETH 2.0 信標鏈即將上線,何時開啟Staking?何時開啟獎勵分發?_ING

何時能夠解除Staking?Staking獎勵什么時候能真正到手?關于信標鏈你想知道的一切。以太坊2.0信標鏈有可能在6周內上線,普通持幣者有什么可能的機會?10月12日,ConsenSys研究.

1900/1/1 0:00:00
API:STA行業分析:數字資產的可行托管方式_Capybara Memecoin

如今,數字化資產的托管與投資方式已經發生了翻天覆地的變化。?? 投資體驗得以改善 隨著數字證券的誕生,投資私人證券擁有了完全數字化的新體驗.

1900/1/1 0:00:00
加密貨幣:門頭溝被盜6年:賠付無期,疑云依舊_加密貨幣市場總市值是多少

持有私鑰,你才能真正成為加密貨幣的主人。因為OKEx的黑天鵝事件,用戶資產安全問題再次被重視,不過相比中心化交易所私鑰保管人的“意外”,加密黑客的隱患和影響似乎更加深遠.

1900/1/1 0:00:00
TRO:美歐強化打擊金融領域跨國網絡犯罪,尤其是加密貨幣領域_RON

原文來源:cointelegraph作者:SelvaOzelli編譯:鏈新陳一鳴美國面臨著日益增長的跨國網絡犯罪威脅,特別是針對其金融系統的威脅.

1900/1/1 0:00:00
一文梳理Harvest.finance事件:到底發生了什么?

10月26日,有用戶發現DeFi挖礦項目?Harvest.finance疑似遭到黑客攻擊。黑客借用閃電貸,獲利近2400萬美元.

1900/1/1 0:00:00
ETF:機構入場推動芝商所成為第二大比特幣期貨市場_區塊鏈簡介

在不斷上升的機構需求的推動下,芝加哥商品交易所(CME)成為繼OKEx之后的第二大期貨交易所。根據加密數據網站Skew的數據,CME的比特幣期貨市場取代了BinanceFuture成為未平倉量排.

1900/1/1 0:00:00
ads