值得信赖的区块链资讯!
Harvest Finance遭闪电贷攻击,DeFi安全仍任重道远
北京时间本周一,有推特网友发现疑似有黑客通过闪电贷从Harvest Finance中巨额套现,造成损失超过400万美元。

随后Harvest Finance官方发布推特称,黑客发起的此次经济攻击是通过Curve Y池进行的。为了保护用户,其已经将Y池和BTC Curve策略资金存入Vault中,所有稳定币和BTC资金都在Vault中(未在策略中部署),其他池不受影响。
对于这一安全事件,慢雾安全团队复盘了黑客的攻击手段:攻击者通过以太坊匿名转账平台Tornado.cash转入20 ETH作为后续攻击手续费,然后通过 UniswapV2闪电贷借出巨额USDC与USDT。
之后,攻击者先通过Curve将USDT换成USDC,这导致了Curve yUSDC池中的investedUnderlyingBalance参数变小,随后攻击者通过Harvest存入巨额USDC,同时铸出fUSDC,而计算铸出fUSDC数量依赖于Curve yUSDC池的investedUnderlyingBalance参数,这导致铸出了更多的fUSDC。
完成这一步之后,攻击者通过Curve把USDC换回USDT,这时investedUnderlyingBalance参数恢复正常,攻击者只需归还fUSDC即可获得比充值时更多的 USDC。通过重复这一过程,攻击者可以持续获利。
随着DeFi应用的发展,DeFi安全问题正在成为不可忽视的问题。
据《比推》此前报道,今年初,两名黑客利用闪电贷攻击了保证金交易协议bZx,套利金额达到100万美元;随后在今年6月,Balancer流动性池再次遭闪电贷攻击,损失达50万美元。
闪电贷概念最早由Marble协议于2018年提出,旨在通过智能化合约完成的零风险贷款。智能合约平台一次性处理交易,所以一次交易的所有元素是批处理执行的,如果借款人不能偿还贷款,整个交易就会回滚,就像贷款根本没发生一样。
闪电贷不能收取传统意义上的利息,其最初的营销标签是主要用于套利交易。但是很快黑客发现可以用其进行经济攻击,攻击者可以使用闪电贷获得攻击所需要大量的前置资金,贷款也使得这些用于攻击的资金与黑客本身没有直接关联,使得难以追踪黑客的身份。
在Harvest Finance遭攻击这一事件中,黑客正是利用了这两点发起了精心设计的攻击。目前Harvest Finance仍在追查黑客信息,其官方推特称,将公开悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。
截止发稿时为止,Harvest Finance的锁定金额价值为5.4亿美元,相比一天前下跌了近50%。
图片来源:pixabay
作者 Liang Che
本文来自比推Bitpush.News,转载需注明出处。
比推快讯
更多 >>- 交易员 wyzq.eth 出售 553,000 枚 RAVE,盈利 10 万美元
- 分析:美联储降息后资金流出美国,欧亚资产吸引资本
- 数据:340.03 万枚 TON 从匿名地址转出,经中转后流入 TON
- 市场分析:鲍威尔鸽派言论以及美联储鸽派反应机制助力黄金升势
- Pieverse 推出代理银行模式:AI 代理成为账户持有者
- 数据: “10 月 11 日内幕巨鲸”近 24 小时加仓 ETH 多单约 1.53 万枚,其账户总持仓规模达 7.23 亿美元
- 香港 JPEX 案 8 名被告被控欺诈等罪名,案件押后至明年 3 月再审
- 新加坡星展银行从 Galaxy Digital 再次接收 2000 枚 ETH,价值约 627 万美元
- 消息人士:谷歌 Gemini 最新模型更多细节泄露,相关预测显示 3 天内必发布
- 数据:标普 500、纳指和道指期货均上涨,涨幅分别为 0.34%、0.28% 和 0.37%
- 去中心化智能网络 DGrid 宣布:全球节点公售与创世挖矿将于 2026 年元旦同步启动
- OKX 将下线部分永续合约
- MGBX 平台面向新用户推出限时激励活动,最高可领取 6,888 USDT 合约体验金
- 分析师:链上指标显示 BTC 持有者正处于亏损中,当前市场面临局部压力
- GoPlus:疑似系“项目方管理地址被黑客控制”导致 Ribbon Finance 遭攻击
- 数据:过去 24 小时全网爆仓 2.95 亿美元,多单爆仓 2.32 亿美元,空单爆仓 6,327.07 万美元
- 何一:希望将 Binance 变成花园,每个成员都能长成参天大树
- 瑞典 Klarna 宣布与 Stripe 旗下 Privy 合作,联合开发面向用户的加密资产钱包
- Binance:Alpha 2.0 已完成 AIA 合约互换,交易已于 16 时开放。
- 币安:今日 21:00 可领取 Alpha 空投,空投门槛为 230 个 Alpha 积分
- BSC 生态中文 meme 普涨,币安人生单日涨超 12%
- 马来西亚数字资产基金管理公司 Halogen Capital 完成 320 万美元融资,Kenanga Investment Bank 领投
- 半木夏:比特币均线粘合形成关键阻力,若突破将为关键看多信号
- 分析:比特币全平台杠杆率降至今年 5 月以来低点
- 某巨鲸以 8 倍杠杆开新 ETH 仓位,价值 1,700 万美元
- Bithumb 将上线 WET 韩元交易对
- 多哈银行发行 1.5 亿美元数字债券,采用 Euroclear DLT 平台实现即时结算
- BNB Chain Meme 代币 $COCO 突破 0.052 美金,当前市值约 5200 万美金
- 印度央行拒绝 G7 稳定币监管模式,坚守货币主权
- 巴西联邦警察开展“加密洗钱”行动,涉案资金超 27 亿雷亚尔
- Kevin Warsh 被特朗普提名为美联储主席的概率上升至 40%
- Bitunix 分析师:美国就业陷入僵局,宏观停滞风险仍存,加密市场关注关键清算区间
- 花旗:受短债推动,美债收益率曲线料将趋陡
- 美国就业、CPI、指数再平衡三箭齐发,本周流动性将成为焦点
- Muliticoin 联创:以太坊曾是我的加密引路者、第一桶金来源,且是历史上最快达到 1000 亿美元市值的资产,但 2017 年我就放弃了它
- 以太坊周度流出减缓,过去 7 日 CEX 累计净流出 2.51 万枚 ETH
- 日媒:日本央行预计将加息至 0.75%,为 30 年来最高
- 数据:监测到 6,772.51 万 USDT 转出 Binance
- 特斯拉或将于年内发布无需监管 FSD,内幕已提前三个月布局?
- 币安完成 The Sandbox (SAND) 于 Base 网络集成并开放充值、提现业务
- 现货黄金日内涨幅达 1.00%,现报 4343.39 美元/盎司
- 上周比特币全网算力下跌 17.25%
- 美元兑日元持续小幅走低,现报 155.1
- Curve 创始人提议捐赠 1700 万美元 CRV 资金用于研发团队
- 数据:StraitsX 向 Binance 转移 1219.91 万 XUSD,价值约 1219.91 万美元
- CZ:不持有法币,几乎没有现金
- 财新:3 万亿元应收账款电子凭证整改,探索区块链等技术“脱核”仍待突破
- Matrixport:比特币维持震荡格局,分析师建议耐心等待方向信号
- 在岸、离岸人民币对美元汇率创 14 个月新高
- Hashdex 预测 2026 年稳定币市值将翻倍,建议可将 5-10%资金配置于加密货币
比推专栏
更多 >>观点
比推热门文章
- 消息人士:谷歌 Gemini 最新模型更多细节泄露,相关预测显示 3 天内必发布
- 数据:标普 500、纳指和道指期货均上涨,涨幅分别为 0.34%、0.28% 和 0.37%
- 去中心化智能网络 DGrid 宣布:全球节点公售与创世挖矿将于 2026 年元旦同步启动
- OKX 将下线部分永续合约
- MGBX 平台面向新用户推出限时激励活动,最高可领取 6,888 USDT 合约体验金
- 分析师:链上指标显示 BTC 持有者正处于亏损中,当前市场面临局部压力
- GoPlus:疑似系“项目方管理地址被黑客控制”导致 Ribbon Finance 遭攻击
- 数据:过去 24 小时全网爆仓 2.95 亿美元,多单爆仓 2.32 亿美元,空单爆仓 6,327.07 万美元
- 何一:希望将 Binance 变成花园,每个成员都能长成参天大树
- 瑞典 Klarna 宣布与 Stripe 旗下 Privy 合作,联合开发面向用户的加密资产钱包
比推 APP



