木星链 木星链
Ctrl+D收藏木星链
首页 > MEXC > 正文

VES:一文梳理 Harvest Finance 闪电贷安全事件

作者:

时间:1900/1/1 0:00:00

HarvestFinance此次遭受闪电贷攻击主要是由于fToken在铸币时采用Curvey池中的报价,攻击者可以通过巨额兑换操控预言机价格来控制fToken的铸币数量,从而获利。

撰文:阿得

10月26日中午12时左右,DeFi热门项目HarvestFinance被曝遭黑客攻击。据推特网友发现,疑似有黑客借用闪电贷,使用20ETH从HarvestFinance中套现超400万美元。

消息扩散后,HarvestFinance项目的FARM代币价格在短时间内下跌近60%,同时HarvestFinance和Curve的锁仓量大幅减少。截至目前,Curve锁仓量为8.53亿美元,较昨天减少25.92%;HarvestFinance锁仓量为5.85亿美元,较昨天减少47.27%。

链闻对相关信息进行梳理,简析HarvestFinance本次安全事件的要点。

到底发生了什么?

据慢雾安全团队分析,HarvestFinance项目此次遭受闪电贷攻击主要是HarvestFinance的fToken(fUSDC、fUSDT...)在铸币时采用的是Curvey池中的报价(即使用Curve作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制HarvestFinance中fToken的铸币数量,从而使攻击者有利可图。

CryptoUK任命Ioana Surpateanu为非执行董事:金色财经报道,英国加密行业协会CryptoUK宣布任命Ioana Surpateanu为其新的非执行董事。Surpateanu此前曾参与欧盟预算谈判和欧洲战略投资基金的启动,该基金是第一个旨在促进数字基础设施和创新投资的欧盟级倡议。接下来转到花旗集团,担任欧洲政府事务联合主管,专门负责在欧盟层面的监管和决策环境中以及在花旗的各种业务线中推广加密货币。[2023/1/12 11:08:21]

攻击者通过Tornado.cash转入20ETH作为后续攻击手续费;

攻击者通过UniswapV2闪电贷借出巨额USDC与USDT;

攻击者先通过Curve的exchange_underlying函数将USDT换成USDC,此时CurveyUSDC池中的investedUnderlyingBalance将相对应的变小;

随后攻击者通过Harvest的deposit将巨额USDC充值进Vault中,充值的同时Harvest的Vault将铸出fUSDC。而铸出的数量计算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());计算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的变化将导致Vault铸出更多的fUSDC。

另类金融投资公司Pipe三位联创将辞职,并未向加密矿企提供8000万美元贷款:11月29日消息,另类金融投资公司Pipe已宣布三位联合创始人将辞去行政职务。此前有消息称该公司向数家加密矿企提供了高达8000万美元的贷款,目前部分矿企已经倒闭,迫使其不得不减记这笔资金。Pipe公司发言人澄清并没有发放8000万美元贷款,也没有减记任何相关应收账款,但证实Pipe的确在为加密矿业托管公司提供了融资渠道,然而该发言人以“不分享财务数据”为理由拒绝透露资金损失情况和合作矿企名字。

此外,Pipe此前于Compass Mining建立了合作伙伴关系,后者目前正陷入财务困境。(TechCrunch)[2022/11/29 21:09:53]

之后再通过Curve把USDC换成USDT将失衡的价格拉回正常;

最后只需要把fUSDC归还给Vault即可获得比充值时更多的USDC;

随后攻击者开始重复此过程持续获利。

其他攻击流程与上诉分析过程类似参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

持有超100枚ETH地址的数量创16个月来新高:金色财经消息,Glassnode数据显示,持有100枚以上ETH地址的数量达到45559个,创16个月来新高。[2022/8/22 12:39:19]

安全事件发生后,HarvestFinance初步调查后更新推特表示:

就像其他套利经济攻击,本次攻击源于一笔巨额闪电贷。攻击者多次操纵一个资金池的价格,以耗尽另一个资金池里的资金,随后再将资金转换为renBTC并套现。

此外,HarvestFinance官方还表示:

此次攻击是通过Curvey池进行。为了保护用户,HarvestFinance已经将y池和BTCCurve策略资金存入Vault中。目前为止,所有稳定币和BTC资金都在Vault中。其他池不受影响。

HarvestFinance还通过与RenProtocol合作,并相关的10个BTC地址,希望币安、火币、OKEx和Coinbase等交易平台对其进行冻结。其进一步称:

灰度比特币信托负溢价率达32.98%:8月18日消息,根据Tokenview链上数据显示,灰度总持仓量达211.92亿美元,主流币种信托溢价率如下:

BTC,-32.98%;

ETH,-24.77%;

ETC,-62.58%;

LTC, -30.37%;

BCH,-20.83%。[2022/8/18 12:33:38]

除了持有被盗资金的BTC地址,我们现在还掌握了大量关于攻击者的个人身份信息。他在加密社区颇为有名。

后续影响

由于本次安全事件涉及的金额较大,且影响较广,再次引发市场对DeFi项目安全性的担忧。Cobo联合创始人神鱼在微博表示,理论上凡是Harvest上的稳定币和BTC挖CRV的单币都有这个风险,大家抓紧提现。

在市场恐慌蔓延的情况下,Debank数据显示,DeFi市场总锁仓价值从10月25日的149.98亿美元下降至今日138.90亿美元。在锁仓量排名前十的项目中,已有Harvest、Curve、YFI、Aave四个项目下跌比例超过10%。其中Harvest从11.19亿美元的锁仓量下跌至5.85亿美元。

美国众议院议员计划下周公布稳定币法案:金色财经消息,知情人士透露,美国众议院金融服务委员会的民主党人今天下午就即将出台的稳定币法案召开成员电话会议。他们似乎已与共和党人就核心原则达成一致,但尚未形成文本。立法者计划在7月27日(下周三)准备好并公开法案。(The Block)[2022/7/21 2:27:19]

锁仓量的大幅下降却带动了Uniswap等去中心化交易所的交易量。据Uniswap官网显示,Uniswap的交易量今日突现猛增态势,从昨天的1.48亿美元增长到21.1亿美元,24小时增长1267.91%。

TheBlock研究总监LarryCermak对此发推称,这其中约92%的交易量来自USDT/ETH交易对和USDC/ETH交易对。他们为Uniswap的LP产生了576万美元的费用。

据DeFi发烧友jiecut总结的数据显示,在本次安全事件中,黑客在链上的操作为部分平台带来了比较可观的收入。其中Uniswap的LP收入近600万美元;CurveLP大约可获得100万美元;ETHGas费达10万美元;RenVM的手续费为2万美元。

据官方消息,目前攻击者已通过USDT和USDC的形式退回开发者247.9万美元,这笔资金将通过快照按比例分配给资金受损的存款人。HarvestFinance持续发推希望黑客归还被盗资金,并悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。

安全端倪早已显现

在攻击发生前,DeFi分析师ChrisBlec揭露了HarvestFinance存在的巨大风险。其指出,HarvestFinance拥有一个管理密钥,可让持有者随意铸造代币并窃取用户的资金。正如该项目的审计公司PeckShield和Haechi所指出的那样,其治理参数不是由具有明确定义规则的合约来设置的。该管理密钥可能由该项目背后的匿名开发者持有。持有人可铸造无限数量的代币,并消耗代币的Uniswap池中的资金。

同时,ChrisBlec还表示,项目方或许有在试图向用户隐藏其审计报道。因为他发现:

Peckshield和HaechiLabs审计报告链接的URL都是不正确的,以及“

https://github.com…”之前的所有内容都应被删除。

而在ChrisBlec发现问题并试图联系HarvestFinance社区和开发者,以询问管理密钥的归属时,其还遭受到言语攻击,并被禁止加入HarvestFinance的Discord社区,在Twitter上被拉黑。

最新进展

在最新的推特中,官方表示将在接下来的16小时内发布事后报告,并针对未来的危机应对策略制定工作,包括评估保险方案以及赔偿策略。截止发稿前,Harvest代币FARM暂报101.35美元,24小时跌幅达56.7%。

标签:VESESTVESTARVINVEST币Invest Like Stakeborg IndexINVEST币marvin币发行价

MEXC热门资讯
比特币:富达这份比特币投资报告,带你读懂主流金融机构加仓比特币背后原因

PayPal支持数字资产交易、新加坡星展银行筹备数字资产交易平台的消息接连在同一个月传出,主流金融机构对比特币的兴趣昭然若揭.

1900/1/1 0:00:00
比特币:巴比特观察丨BTC突破10万元,我们仍是比特币的“打工人”

15000!11月5日23:50分,比特币突破15000美元,续刷年内新高。截至发稿,比特币价格在15400美元,按照人民币计价已经超过10万元。 币圈,再次欢腾,熟悉的牛市味道又回来了.

1900/1/1 0:00:00
数字货币:巴比特专栏丨乌龙的信息,真实的趋势

最近一些媒体发现新加坡最大的商业银行星展银行在其网站上贴出了其提供加密数字货币交易服务的信息。这个信息还提到星展银行正在推出数字资产交易所。但是这个信息很快就被从星展银行的网站上移除.

1900/1/1 0:00:00
DEF:解读 | DeFi的崛起、发展及未来

去中心化金融(DeFi)是一套基于区块链的应用,这些应用共同构成了一个替代性的金融系统,旨在取代当前的中心化金融系统.

1900/1/1 0:00:00
CON:Hello New World 写在 Conflux 网络 Tethys 上线之际

海洋是众神之源。——荷马《伊利亚特》卷14第200行海洋,无垠无状,从古至今,以它的博大和神秘,不断激发着人类的想象力、探索欲和冒险精神,将居于陆地的我们,一次次召唤至它的面前.

1900/1/1 0:00:00
SCH:火线视点:为什么Schnorr签名被誉为比特币Segwit后的最大技术更新

转自:火币研究院本报告由火币区块链研究院出品??报告发布时间2020年10月30日??作者:袁煜明、马天元、赵文琦、陈乐摘要:10月15日.

1900/1/1 0:00:00