作者:北辰
DeFi依旧处在西部淘金热,在不断突破想象的暴富机遇背后,承担的风险也毫不逊色。
在Crypto世界,以Uniswap、Compound、YFI为代表的交易、借贷和资产管理协议已经是成熟的金融基础设施。
金融的本质是价值的跨时间和跨空间交换,显然它们只是实现了最基础的金融服务,而金融的深水区要跟风险打交道——依照不同用户,精准地实现不同程度的风险暴露。
比如传统金融体系就有结构化产品,往往是固定收益产品与风险资产的组合,这是针对高净值用户的私人订制。
越来越多的人开始长期看好DeFi的成长性,但同时又惧怕它的波动性,所以能精准实现风险暴露的产品不出意外将在2022年爆发。
Beosin:sDAO项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin?EagleEye 安全风险监控、预警与阻断平台监测显示,BNB链上的sDAO项目遭受漏洞攻击,Beosin分析发现由于sDAO合约的业务逻辑错误导致,getReward函数是根据合约拥有的LP代币和用户添加的LP代币作为参数来计算的,计算的奖励与用户添加LP代币数量正相关,与合约拥有总LP代币数量负相关,但合约提供了一个withdrawTeam的方法,可以将合约拥有的BNB以及指定代币全部发送给合约指定地址,该函数任何人都可调用。而本次攻击者向其中添加了LP代币之后,调用withdrawTeam函数将LP代币全部发送给了指定地址,并立刻又向合约转了一个极小数量的LP代币,导致攻击者在随后调用getReward获取奖励的时候,使用的合约拥有总LP代币数量是一个极小的值,使得奖励异常放大。最终攻击者通过该漏洞获得的奖励兑换为13662枚BUSD离场。Beosin Trace追踪发现被盗金额仍在攻击者账户,将持续关注资金走向。[2022/11/21 7:53:09]
正如我们此前无数次强调过的,真正有生命力的Crypto领域的产品,都是以Crypto的方式重构原有的产品。
安全团队:获利约900万美元,Moola协议遭受黑客攻击事件简析:10月19日消息,据Beosin EagleEye Web3安全预警与监控平台监测显示,Celo上的Moola协议遭受攻击,黑客获利约900万美元。Beosin安全团队第一时间对事件进行了分析,结果如下:
第一步:攻击者进行了多笔交易,用CELO买入MOO,攻击者起始资金(182000枚CELO).
第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。
第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,Moo对应CELO的价格变高。
第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02 CELO提高到0.73 CELO。
第五步:攻击者进行了累计4次抵押MOO,10次swap(CELO换MOO),28次借贷,达到获利过程。
本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。截止发文时,通过Beosin Trace追踪发现攻击者将约93.1%的所得资金 返还给了Moola Market项目方,将50万CELO 捐给了impact market。自己留下了总计65万个CELO作为赏金。[2022/10/19 17:32:31]
如果只是直接照搬传统金融的结构化产品过来,可以有但没必要。但BarnBridge是一款真正用Crypto的方式重构了结构化产品的DeFi协议。
安全团队:LPC项目遭受闪电贷攻击简析,攻击者共获利约45,715美元:7月25日,据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,LPC项目遭受闪电贷攻击。成都链安安全团队简析如下:攻击者先利用闪电贷从Pancake借入1,353,900个LPC,随后攻击者调用LPC合约中的transfer函数向自己转账,由于 _transfer函数中未更新账本余额,而是直接在原接收者余额recipientBalance值上进行修改,导致攻击者余额增加。随后攻击者归还闪电贷并将获得的LPC兑换为BUSD,最后兑换为BNB获利离场。本次攻击项目方损失845,631,823个 LPC,攻击者共获利178 BNB,价值约45,715美元,目前获利资金仍然存放于攻击者地址上(0xd9936EA91a461aA4B727a7e3661bcD6cD257481c),成都链安“链必追”平台将对此地址进行监控和追踪。[2022/7/25 2:36:51]
从功能上来看,BarnBridge也可以满足不同风险承受能力的用户,但在实现机制上则完全不同。
Harvest.Finance被黑事件简析:10月26号,据慢雾区消息 Harvest Finance 项目遭受闪电贷攻击,损失超过 400 万美元。以下为慢雾安全团队对此事件的简要分析。
1. 攻击者通过 Tornado.cash 转入 20ETH 作为后续攻击手续费;
2. 攻击者通过 UniswapV2 闪电贷借出巨额 USDC 与 USDT;
3. 攻击者先通过 Curve 的 exchange_underlying 函数将 USDT 换成 USDC,此时 Curve yUSDC 池中的 investedUnderlyingBalance 将相对应的变小;
4. 随后攻击者通过 Harvest 的 deposit 将巨额 USDC 充值进 Vault 中,充值的同时 Harvest 的 Vault 将铸出 fUSDC,而铸出的数量计算方式如下:
amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());
计算方式中的 underlyingBalanceWithInvestment 一部分取的是 Curve 中的 investedUnderlyingBalance 值,由于 Curve 中 investedUnderlyingBalance 的变化将导致 Vault 铸出更多的 fUSDC;
5. 之后再通过 Curve 把 USDC 换成 USDT 将失衡的价格拉回正常;
6. 最后只需要把 fUSDC 归还给 Vault 即可获得比充值时更多的 USDC;
7. 随后攻击者开始重复此过程持续获利;
其他攻击流程与上诉分析过程类似。参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877。
此次攻击主要是 Harvest Finance 的 fToken(fUSDC、fUSDT...) 在铸币时采用的是 Curve y池中的报价(即使用 Curve 作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制 Harvest Finance 中 fToken 的铸币数量,从而使攻击者有利可图。[2020/10/26]
流动性、代币化、可组合性、DAO治理,这一切都有着鲜明的DeFi风格,那么具体是怎么实现的呢?
一、SMARTYield
这是整个BarnBridge最基础的部分,其实也可以理解为债券市场。
用户可以根据自己的风险承受能力,把稳定币存入初级池或者高级池。
对用户来说是有区别的,初级池是高风险且杠杆可变利率,而高级池是低风险且固定利率。
但这些资金流向却是一致的——无论是初级池还是高级池的资金,都进入了Compound和Aave等借贷市场。也就是说,初级池和高级池的实际风险是相同的。
之所以利率不一致,是因为借贷市场的收益总是波动的,一部分人获得固定利率,另一部分人则在行情不佳时补贴前者,或者在行情好的时候收取额外回报。
值得一提的是,用户存入高级池的仓位,会被生成NFT,被称为高级债券,能去二级市场交易,或者用作其他的可组合性用途。到期时可赎回本金和收益,NFT被销毁。
而用户存入初级池的仓位,可以生成ERC-20代币,被称为初级代币,也可以生成NFT,本质上也是到期债权,不过利率不可测。
总而言之,SMARTYield分为初级池和高级池的方式,在产品整体风险一致的情况下,满足了不用用户的需求。
二、SMARTAlpha
刚才介绍的SMARTYield为用户提供了两种不同程度的风险暴露,万一发生极端行情,高级池的用户资产以币本位来看的话依旧有固定收益,但以法币本位来看的话可能缩水很多。
而SMARTAlpha就是在SMARTYield的基础上,则是让风险进一步细分,或者说是在隔离风险的基础上进一步隔离风险。
方式是让高级池用户和初级池用户之间再次进行交易,从而让用户来校准整个系统的风险暴露。
原理是高级池的资产看似固定收益,但法币本位的话可能是无限上行的。
但是通过SMARTAlpha,高级池的低风险爱好者可以把这部分下行风险卖给初级池的高风险爱好者,这样虽然牺牲了潜在收益,但同时也换取了其本金的下行保护。
对于初级池的高风险爱好者来说,他们就有机会再换取更大的上涨潜力。
三、SMARTExposure
SMARTExposure是用来解决风险集中度的问题。
例如用户的投资组合是50:50的ETH和BTC,但两种资产的价格波动一定会让该投资组合不平衡。
用户可以通过SMARTExposure,设置好特定比率,根据价格波动自动校准该比率。
对那些想中长期持有一篮子资产但又不想花太多时间精力的用户而言,SMARTExposure提供了一个非常不错的功能。
四、总结
从目前的产品来看,BarnBridge最成功的是基础层SMARTYield,当下的TVL为1460万美元。
后续也推出了创新产品SMART?Alpha,从574万美元的TVL上来看表现,这个创新尝试目前还算成功。
评价一个DeFi项目,尤其是成长中的DeFi项目,比产品更有决定性影响力的其实是团队。就好比不能根据UniswapV1的产品去预估Uniswap未来的发展。
BarnBridge核心团队在Crypto领域有长期积累,对DeFi行业有清晰的洞见和广泛的人脉,包括Synthetix的创始人Kain也热情宣传该项目。虽然现在是DAO治理,但团队的基因不会轻易改变。
BarnBridge目前Twitter有2.75万关注者,TVL也仅是1460万美元,治理代币BOND的总市值不到9000万美元,在众多DeFi协议中,市场表现相当普通。
不过BarnBridge在尝试构建一个风险市场,目前已有的产品已经不错,并且DeFi的可组合性又带来了无限可能。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。