Harvest被攻击,20个ETH套利2400万美元,CRV却涨了

编者按:本文来自小吒闲谈,Odaily星球日报经授权转载。昨天的一件大事,是Harvest被黑客攻击了,还是经济攻击的那种,黑客盗走了2400万美元。

本来用稳定币参与挖矿,为了图个稳定收益,这下好了,本金损失了。一、Harvest被攻击过程

先是不少Harvest的用户称,自己的存入Harvest的fusdt,本金损失了10%左右,随后Harvest官网发布被攻击的信息。

CoinShares:加密投资产品在过去六周持续流出,总流出价值接近1.15亿美元:8月17日消息,过去几周加密市场的零售需求快速增长,但机构兴趣自2021年7月以来一直处于下降趋势。根据CoinShares发布的最新数字资产每周资金流向报告,加密投资产品上周大约有超过2200万美元的资金流出,这是连续第六周流出。在过去的六周里,总流出资金价值接近1.15亿美元,这是自2018年1月以来持续时间最长的连续流出。(FinanceMagnates)[2021/8/17 22:19:27]

3iQ与CoinShares在多伦多证券交易所推出的比特币ETF开始交易:加拿大最大的数字资产管理公司3iQ今日宣布推出3iQ与CoinShares合作的比特币ETF。据悉,该比特币ETF已经完成了单位的首次发行,并将于今天开始在多伦多证券交易所(\"TSX\")进行加元交易,代码为 \"BTCQ\",美元交易的代码为 \"BTCQ.U\"。该比特币ETF的管理费为1.00%。(雅虎财经)[2021/4/19 20:37:30]

对于Harvest遭受的闪电攻击,慢雾安全团队对此事件的简要分析,如下:1.攻击者通过Tornado.cash转入20ETH作为后续攻击手续费;2.攻击者通过UniswapV2闪电贷借出巨额USDC与USDT;3.攻击者先通过Curve的exchange_underlying函数将USDT换成USDC,此时CurveyUSDC池中的investedUnderlyingBalance将相对应的变小;4.随后攻击者通过Harvest的deposit将巨额USDC充值进Vault中,充值的同时Harvest的Vault将铸出fUSDC,而铸出的数量计算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());计算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的变化将导致Vault铸出更多的fUSDC;5.之后再通过Curve把USDC换成USDT将失衡的价格拉回正常;6.最后只需要把fUSDC归还给Vault即可获得比充值时更多的USDC。7.随后攻击者开始重复此过程持续获利。总结:此次攻击主要是HarvestFinance的fToken(fUSDC、fUSDT...)在铸币时采用的是Curvey池中的报价(即使用Curve作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制HarvestFinance中fToken的铸币数量,从而使攻击者有利可图。把黑客攻击Harvest过程再简化一下:先用USDC把USDT的价格拉高->存款得fUSD->再把USDT换回USDC平衡溢价->fUSD换回USDT,上述流程反复循环,反复套利。二、DeFi套利,可谓一本万利

加密ETP产品提供商21Shares资产管理规模超过1亿美元:位于瑞士的加密交易所交易产品(ETP)产品提供商21Shares今日宣布,它首次突破了1亿美元的管理资产规模。该公司称,欧洲散户和机构投资者对其产品的需求正在增加。(TheBlock)[2020/8/17]

黑客通过闪电贷攻击Harvest,付出和收益如何呢?成本:20个ETH;工具:闪电贷;收益:2400万美元。用20个ETH搏了2400万美元,然后通过renbtc通道进行匿名洗币等操作。当然这个攻击过程中,收益的不止黑客,还有uniswap、Curve、ETH矿工、RenVM,各自收益如下表。

动态 | USC将与ConsenSys支持的初创公司Adhara合作:“公用事业结算代币”(USC)将与ConsenSys支持的初创公司Adhara合作。据悉,Fnality是负责监督USC发展的公司,此举是Fnality少数的几个公开提议之一。Fnality于2019年6月从包括银行业巨头巴克莱、桑坦德银行、纽约梅隆银行和ING等14个股东处筹集了6,450万美元。一位接近Fnality的业内消息人士称,与Adhara合作是有道理的,因为这家初创公司在南非已经完成的工作可能会演变成Fnality支付系统。消息人士还提到瑞士国家银行(SNB)可能是Fnality代币化现金的托管人。(CoinDesk)[2020/2/25]

这么多协议受益,而受损的是fusdt持有者,也就是Harvest中用稳定币挖矿的用户。攻击过程中,uniswap的成交量一下达到19.7亿美金,这个量有点吓人。

动态 | Beosin预警:持续警惕hardfail状态攻击 ?:Beosin(成都链安)预警,根据成都链安区块链安全态势感知系统Beosin-Eagle Eye检测发现,目前仍有不少攻击者尝试使用hard_fail 状态攻击,攻击测试目标已由交易所转向各类游戏合约,截止9号晚间10点,攻击者****wge在持续攻击中尝试混合使用正常转账交易和hardfail失败交易,在两次交易中设置同样的memo,如果项目方从节点获取交易数据时没有做好完整的交易判断,可能会因此造成损失,这种攻击尝试虽然简单但仍可能造成危害,Beosin(成都链安)提醒各项目方做好自检自查,对交易执行状态进行校验,避免不必要的损失。[2019/4/9]

这个成交量放在过去是太可能发生的。那么问题来了,让黑客用闪电贷攻击,导致用户资产受损失。这个闪电贷不是个好东西?闪电贷,设计的初衷就是给用户在各协议之间套利,一丢丢钱就可以套利了。DeFi各协议之间可以相互组合,而这过程会积累一些风险,当用户发现协议之间的套利空间,就会发起攻击。这样反逼DeFi项目方做好安全,不仅是代码层面上的安全,还有协议经济上的安全。狼,是自然的清道夫。那么这个闪电贷,应该是DeFi协议的清道夫,专业清理协议中存在的问题。从这里也突出一个问题,DeFi项目的门槛真是高,爱西欧的时候,一个白皮书就可以出去忽悠融资发币等,然后fork一个代码,修修改改,主网上线等。当然DeFi里面也是可以Fork一个,比如cream、各类食物挖矿等等,成熟模型之上,稍加修改一下。但是想要要有点创新,或者故事听起饱满一些,没有技术实力和经济设计实力,都搞不了。三、Harvest遭受损失,CRV却涨了

Harvest被攻击,用户承受损失,而CRV价格却暴涨了。

这不知道是有人做盘,还是对Crv是真利好。Harvest遭受攻击后,停止了在CRV中的稳定币挖矿,对于CRV来说,少了一个无情挖提卖的机池,或许是这个刺激吧。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

USDCBTC高位横盘,币安新秀INJ创新高

最近的市场利好不断,其中最大的消息就是Paypal开始入局加密货币市场,一纸公告直接将比特币推至近15个月新高并带动公司股价一度大涨近5%,短短48小时后.

[0:31ms0-2:197ms