
Harvest Finance遭闪电贷攻击,DeFi安全仍任重道远
北京时间本周一,有推特网友发现疑似有黑客通过闪电贷从Harvest Finance中巨额套现,造成损失超过400万美元。
随后Harvest Finance官方发布推特称,黑客发起的此次经济攻击是通过Curve Y池进行的。为了保护用户,其已经将Y池和BTC Curve策略资金存入Vault中,所有稳定币和BTC资金都在Vault中(未在策略中部署),其他池不受影响。
对于这一安全事件,慢雾安全团队复盘了黑客的攻击手段:攻击者通过以太坊匿名转账平台Tornado.cash转入20 ETH作为后续攻击手续费,然后通过 UniswapV2闪电贷借出巨额USDC与USDT。
之后,攻击者先通过Curve将USDT换成USDC,这导致了Curve yUSDC池中的investedUnderlyingBalance参数变小,随后攻击者通过Harvest存入巨额USDC,同时铸出fUSDC,而计算铸出fUSDC数量依赖于Curve yUSDC池的investedUnderlyingBalance参数,这导致铸出了更多的fUSDC。
完成这一步之后,攻击者通过Curve把USDC换回USDT,这时investedUnderlyingBalance参数恢复正常,攻击者只需归还fUSDC即可获得比充值时更多的 USDC。通过重复这一过程,攻击者可以持续获利。
随着DeFi应用的发展,DeFi安全问题正在成为不可忽视的问题。
据《比推》此前报道,今年初,两名黑客利用闪电贷攻击了保证金交易协议bZx,套利金额达到100万美元;随后在今年6月,Balancer流动性池再次遭闪电贷攻击,损失达50万美元。
闪电贷概念最早由Marble协议于2018年提出,旨在通过智能化合约完成的零风险贷款。智能合约平台一次性处理交易,所以一次交易的所有元素是批处理执行的,如果借款人不能偿还贷款,整个交易就会回滚,就像贷款根本没发生一样。
闪电贷不能收取传统意义上的利息,其最初的营销标签是主要用于套利交易。但是很快黑客发现可以用其进行经济攻击,攻击者可以使用闪电贷获得攻击所需要大量的前置资金,贷款也使得这些用于攻击的资金与黑客本身没有直接关联,使得难以追踪黑客的身份。
在Harvest Finance遭攻击这一事件中,黑客正是利用了这两点发起了精心设计的攻击。目前Harvest Finance仍在追查黑客信息,其官方推特称,将公开悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。
截止发稿时为止,Harvest Finance的锁定金额价值为5.4亿美元,相比一天前下跌了近50%。
图片来源:pixabay
作者 Liang Che
本文来自比推Bitpush.News,转载需注明出处。
比推快讯
更多 >>- 摩根士丹利:特朗普的关税信函可能意味着贸易谈判的战术性升级
- Binance Alpha 昨日交易量报 4.4222 亿美元,BR、KOGE、SERAPH 分列前三
- Kraken 已上线 Particle Network (PARTI)
- Nakiki SE 计划成为德国首家纯比特币国库战略上市公司
- The Daily Gwei 创始人:持有以太坊作为其金库资产的公司目前购币量已超过 ETH 发行量
- 赵长鹏批评 TON 基金会关于阿联酋“黄金签证”项目的营销方式具有误导性
- UXLINK 发起链上投票,将跨链一部分 UXLINK 代币到 BSC 链
- 某远古地址沉寂超 3 年后从 CEX 提出 610.97 枚 ETH,约合 155 万美元
- 港股加密货币概念连日走强,国泰君安国际涨超 10%
- 迪拜批准由卡塔尔国家银行和 DMZ Finance 支持的代币化货币市场基金
- 过去 24 小时 CEX 净流出 10,011.00 枚比特币
- ZKM 正式发布新一代 GPU 加速 zkVM, 并取名 Ziren
- 某循环贷做多以太坊的鲸鱼再次加仓,累计以 2539 美元均价持有 1969.05 枚 WETH
- 上市公司 BioSig 与 Streamex 合并拟融资 11 亿美元支持 RWA 代币化,Cantor Fitzgerald 牵头配售代理
- 两以太坊 ICO 参与地址沉寂超 9 年后被激活,转移 1140 枚 ETH 至另一地址
- 加密恐慌指数降至 65,市场贪婪情绪降温
- 某巨鲸 40 倍做空比特币,仓位规模达 1.188 亿美元,爆仓价 116,510 美元
- 加密倡导组织 Stand With Crypto 敦促美国众议院通过《数字资产市场清晰法案》
- 新钱包以均价 39.2 美元的价格买入约 100 万美元 Hype
- BONK 持有地址数即将突破 100 万,届时将销毁 1 万亿枚 BONK 代币
- Circle 高管:14 家稳定币发行方和 39 家 CASP 已获欧盟 MiCA 许可
- 日本首相:美日双方尚未达成协议,日本不应轻易让步
- 某巨鲸将赎回的 95,313 枚 ETH 全部转入 CEX,账面亏损达 4041 万美元
- 欧盟已向 53 家加密企业发放 MiCA 牌照,Tether 与币安均未在列
- 昨日 FBTC 净流入 6600 万美元,GBTC 净流出 1020 万美元
- 通过加密代币出售加沙土地的“邪恶”提议引发强烈反对
- 一伦敦上市科技公司增持 226 枚 BTC,总持仓达 1000 枚
- 字节跳动否认甲骨文等将收购 TikTok 美国业务
- 特朗普:今日关税信函某种程度上是最终报价,但对其他想法持开放态度
- 高盛预计美联储将在 9 月份降息
- 马斯克与华裔政治人物杨安泽就组党有关事宜进行接触
- 美联储主席热门候选人:应降息至更低水平
- 白宫官员:关税不会叠加征收
- 美国提议对欧盟加征 10%的关税并附带限制性条款
- Vitalik 倡导采用“copyleft”软件发布许可模式
- 美 SEC 确认收到 Truth Social 提交的现货比特币和以太坊 ETF 申请
- 特朗普将签署一项措施,将原定的关税实施日期推迟至 8 月 1 日
- 美联储研究警示:经济前景不明或再现零利率风险
- 美国政府地址将 86.56 枚 ETH 存入 Coinbase Prime
- Arkham:美国政府将价值 10 美元的 ETH 存入 Coinbase 或用于测试
- 某巨鲸地址过去 7 小时再次向 Binance 转移 1200 枚 BTC
- 美股三大股指走低,道指跌幅扩大至 1.13%
- 美国将对日本、韩国征收 25%的关税
- 数据:过去 24 小时全网爆仓 1.77 亿美元,多单爆仓 7503.48 万美元,空单爆仓 1.02 亿美元
- 欧盟委员会主席:在与美国的贸易谈判中必须展现出实力
- Radiant Capital DAO 发布社区补救计划
- Robinhood 代币化股票面临欧盟审查
- 1inch 团队投资基金半小时前从币安提取 501 万枚 1INCH
- 白宫贸易顾问:美联储主席鲍威尔维持利率不变正在造成严重损害
- 美 SEC 设定 Solana ETF 重新申报截止时间为 7 月
比推专栏
更多 >>观点
比推热门文章
- Binance Alpha 昨日交易量报 4.4222 亿美元,BR、KOGE、SERAPH 分列前三
- Kraken 已上线 Particle Network (PARTI)
- Nakiki SE 计划成为德国首家纯比特币国库战略上市公司
- The Daily Gwei 创始人:持有以太坊作为其金库资产的公司目前购币量已超过 ETH 发行量
- 赵长鹏批评 TON 基金会关于阿联酋“黄金签证”项目的营销方式具有误导性
- UXLINK 发起链上投票,将跨链一部分 UXLINK 代币到 BSC 链
- 某远古地址沉寂超 3 年后从 CEX 提出 610.97 枚 ETH,约合 155 万美元
- 港股加密货币概念连日走强,国泰君安国际涨超 10%
- 迪拜批准由卡塔尔国家银行和 DMZ Finance 支持的代币化货币市场基金
- 过去 24 小时 CEX 净流出 10,011.00 枚比特币