
Harvest Finance遭闪电贷攻击,DeFi安全仍任重道远
北京时间本周一,有推特网友发现疑似有黑客通过闪电贷从Harvest Finance中巨额套现,造成损失超过400万美元。
随后Harvest Finance官方发布推特称,黑客发起的此次经济攻击是通过Curve Y池进行的。为了保护用户,其已经将Y池和BTC Curve策略资金存入Vault中,所有稳定币和BTC资金都在Vault中(未在策略中部署),其他池不受影响。
对于这一安全事件,慢雾安全团队复盘了黑客的攻击手段:攻击者通过以太坊匿名转账平台Tornado.cash转入20 ETH作为后续攻击手续费,然后通过 UniswapV2闪电贷借出巨额USDC与USDT。
之后,攻击者先通过Curve将USDT换成USDC,这导致了Curve yUSDC池中的investedUnderlyingBalance参数变小,随后攻击者通过Harvest存入巨额USDC,同时铸出fUSDC,而计算铸出fUSDC数量依赖于Curve yUSDC池的investedUnderlyingBalance参数,这导致铸出了更多的fUSDC。
完成这一步之后,攻击者通过Curve把USDC换回USDT,这时investedUnderlyingBalance参数恢复正常,攻击者只需归还fUSDC即可获得比充值时更多的 USDC。通过重复这一过程,攻击者可以持续获利。
随着DeFi应用的发展,DeFi安全问题正在成为不可忽视的问题。
据《比推》此前报道,今年初,两名黑客利用闪电贷攻击了保证金交易协议bZx,套利金额达到100万美元;随后在今年6月,Balancer流动性池再次遭闪电贷攻击,损失达50万美元。
闪电贷概念最早由Marble协议于2018年提出,旨在通过智能化合约完成的零风险贷款。智能合约平台一次性处理交易,所以一次交易的所有元素是批处理执行的,如果借款人不能偿还贷款,整个交易就会回滚,就像贷款根本没发生一样。
闪电贷不能收取传统意义上的利息,其最初的营销标签是主要用于套利交易。但是很快黑客发现可以用其进行经济攻击,攻击者可以使用闪电贷获得攻击所需要大量的前置资金,贷款也使得这些用于攻击的资金与黑客本身没有直接关联,使得难以追踪黑客的身份。
在Harvest Finance遭攻击这一事件中,黑客正是利用了这两点发起了精心设计的攻击。目前Harvest Finance仍在追查黑客信息,其官方推特称,将公开悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。
截止发稿时为止,Harvest Finance的锁定金额价值为5.4亿美元,相比一天前下跌了近50%。
图片来源:pixabay
作者 Liang Che
本文来自比推Bitpush.News,转载需注明出处。
比推快讯
更多 >>- LEVER 短时涨超 120%,市值升至 928 万美元
- 币安合约将下架 LEVER USDT U 本位永续合约
- BiyaPay 分析师:官方经济数据上链,预言机赛道迎来新机遇
- 以太坊链上交易量 8 月超过 3250 亿美元,创 2021 年 5 月以来的最高水平
- 数据:某比特币巨鲸将 100 枚比特币存入 Zeus Network Solana DeFi
- 奢侈品牌古驰现已在美国部分门店接受 ETH、DOGE 等加密货币支付
- 加密游戏初创公司 PlaysOut 正在考虑以 1.5 亿美元估值融资 1500 万美元
- 荷兰比特币财库公司 AMBTS 完成 2340 万美元首轮融资,用于启动比特币战略储备
- Sei 头部协议 Yei Finance 推出全链清算与执行层产品 Clovis
- CoinShares 计划在美国上市,二季度净利润 3240 万美元
- 美股九月面临疲软挑战,历史下跌概率达 56%
- 特朗普之子 Eric Trump 将于 9 月 1 日出席 Metaplanet 特别股东大会
- Bitunix 分析师:PCE 前瞻或三连升、9 月降息基调未变;BTC114600 压力,或测试 107600 支撑
- CZ:香港具备成为虚拟资产主要枢纽的条件,但需监管采取行动激活其潜力
- 华兴资本许彦清:轻舟已过万重山,将与 BNB 生态深度合作,推进 RWA 落地
- XPL价格操纵者或为 WLFI 代币第一大个人持有者
- 阿里巴巴盘前迅速拉升,涨幅一度达到 1.5%
- AWE 第二次 World Launch 正式启动,项目为 Trade Clash
- 欧易支持 MKR 1:24,000 置换 SKY,公布业务暂停及置换时间
- 经济增长或将取代通胀成为美联储首要任务
- 蓝港互动披露上半年共买入约 785 万美元的 BTC、ETH 和 SOL
- 据比推数据,ETH现报4335.08美元,24小时跌幅为5.82%,价格波动较大,请谨慎交易,控制风险。
- 中石油:密切关注香港稳定币,将启动跨境结算可行性研究
- Eric Trump:中国在加密货币领域绝对是一股可怕的力量
- XPL操纵者称获利 3800 万美元是因睡眠不足导致的意外
- 晶泰控股完成 26.5 亿港元新股配售融资,将用于探索应用 RWA 和研发区块链新业务
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0055%
- 道明证券预计 7 月 PCE 报告核心 PCE 环比加速至 0.3%
- 今晚美国 7 月核心 PCE 数据公布,鲍威尔面临考验
- [卖出 HYPE 后开多 ETH 鲸鱼] 的以太坊多单濒临清算,浮亏高达 1927 万美元
- 以太坊 ICO 参与地址休眠十余年后苏醒,总体回报率为 14,177 倍
- Binance Alpha:CeluvPlay(CELB)空投门槛 220 积分,先到先得
- Binance:Plasma USDT 锁定产品的所有剩余配额现已被完全认购
- OKX 第 34 期 PoR:BTC、ETH、USDT、USDC 总计价值达 337 亿美元
- 观点:以太坊或在 4000-5000 美元区间盘整近一个季度,然后开启下一轮上涨
- 某巨鲸/机构在 7 月初囤积 3003 万枚 FORM,目前浮盈 2882 万美元
- 近 1 小时全网爆仓 6456 万美元,主爆多单
- Binance:影响合约交易的问题已得到解决
- 币安期货交易问题已解决 所有交易全面恢复
- 德国商业银行:美国核心 PCE 仍然过高,降息幅度有限
- Matrixport 9 月展望:比特币的盘整预计将延续 2-3 周,直至出现新的催化因素带动价格波动
- Four.meme 发布积分计划更新,提高积分获取激励性
- CryptoQuant 分析师:加密市场周期放缓,预计 2025 年秋季将出现上升趋势
- 数据:DeFi Development Corp 以 7700 万美元收购 407,247 枚 Solana 代币
- FORM 巨鲸向币安转入 500 万枚 FORM 价值约 1861 万美元
- 知名交易员 TechnoRevenant 持有价值约合 3110 万美元 XPL 多头仓位,占 Hyperliquid 总持仓量的 35.5%
- 币安:目前所有合约交易暂无法进行,正努力解决问题
- Binance 合约页面疑似宕机,交易数据无法实时更新
- NEXA 上线 Visa 实体 U 卡,虚拟卡限时 0 开卡将至
- 币安:持有至少 254 个 Alpha 积分可申领 150 万个 XLAB 代币空投
比推专栏
更多 >>观点
比推热门文章
- LEVER 短时涨超 120%,市值升至 928 万美元
- 币安合约将下架 LEVER USDT U 本位永续合约
- BiyaPay 分析师:官方经济数据上链,预言机赛道迎来新机遇
- 以太坊链上交易量 8 月超过 3250 亿美元,创 2021 年 5 月以来的最高水平
- 数据:某比特币巨鲸将 100 枚比特币存入 Zeus Network Solana DeFi
- 奢侈品牌古驰现已在美国部分门店接受 ETH、DOGE 等加密货币支付
- 加密游戏初创公司 PlaysOut 正在考虑以 1.5 亿美元估值融资 1500 万美元
- 荷兰比特币财库公司 AMBTS 完成 2340 万美元首轮融资,用于启动比特币战略储备
- Sei 头部协议 Yei Finance 推出全链清算与执行层产品 Clovis
- CoinShares 计划在美国上市,二季度净利润 3240 万美元