
Harvest Finance遭闪电贷攻击,DeFi安全仍任重道远
北京时间本周一,有推特网友发现疑似有黑客通过闪电贷从Harvest Finance中巨额套现,造成损失超过400万美元。
随后Harvest Finance官方发布推特称,黑客发起的此次经济攻击是通过Curve Y池进行的。为了保护用户,其已经将Y池和BTC Curve策略资金存入Vault中,所有稳定币和BTC资金都在Vault中(未在策略中部署),其他池不受影响。
对于这一安全事件,慢雾安全团队复盘了黑客的攻击手段:攻击者通过以太坊匿名转账平台Tornado.cash转入20 ETH作为后续攻击手续费,然后通过 UniswapV2闪电贷借出巨额USDC与USDT。
之后,攻击者先通过Curve将USDT换成USDC,这导致了Curve yUSDC池中的investedUnderlyingBalance参数变小,随后攻击者通过Harvest存入巨额USDC,同时铸出fUSDC,而计算铸出fUSDC数量依赖于Curve yUSDC池的investedUnderlyingBalance参数,这导致铸出了更多的fUSDC。
完成这一步之后,攻击者通过Curve把USDC换回USDT,这时investedUnderlyingBalance参数恢复正常,攻击者只需归还fUSDC即可获得比充值时更多的 USDC。通过重复这一过程,攻击者可以持续获利。
随着DeFi应用的发展,DeFi安全问题正在成为不可忽视的问题。
据《比推》此前报道,今年初,两名黑客利用闪电贷攻击了保证金交易协议bZx,套利金额达到100万美元;随后在今年6月,Balancer流动性池再次遭闪电贷攻击,损失达50万美元。
闪电贷概念最早由Marble协议于2018年提出,旨在通过智能化合约完成的零风险贷款。智能合约平台一次性处理交易,所以一次交易的所有元素是批处理执行的,如果借款人不能偿还贷款,整个交易就会回滚,就像贷款根本没发生一样。
闪电贷不能收取传统意义上的利息,其最初的营销标签是主要用于套利交易。但是很快黑客发现可以用其进行经济攻击,攻击者可以使用闪电贷获得攻击所需要大量的前置资金,贷款也使得这些用于攻击的资金与黑客本身没有直接关联,使得难以追踪黑客的身份。
在Harvest Finance遭攻击这一事件中,黑客正是利用了这两点发起了精心设计的攻击。目前Harvest Finance仍在追查黑客信息,其官方推特称,将公开悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。
截止发稿时为止,Harvest Finance的锁定金额价值为5.4亿美元,相比一天前下跌了近50%。
图片来源:pixabay
作者 Liang Che
本文来自比推Bitpush.News,转载需注明出处。
比推快讯
更多 >>- 特朗普:我们与中国相处得很好
- David Sacks:人工智能占据 GDP 增长的 40%
- 某地址在沉寂 3 年后将 6500 枚比特币转入新钱包
- 美联储穆萨莱姆:关税影响仍在持续传导至经济,将通胀恢复至 2%至关重要
- 穆萨莱姆:若就业风险增加,可能支持再次降息路径
- Tempo 完成 5 亿美元融资,Thrive Capital 和 Greenoaks 领投
- Jupiter 宣布推出端到端交易引擎 Ultra V3
- 市场消息:李林将推出 10 亿美元以太坊财库公司
- Ethena 宣布其稳定币即服务堆栈 Ethena Whitelabel 在 Conduit 上线
- 贝莱德向 Coinbase 存入 272.4 枚 BTC 并提取 12098 枚 ETH
- CZ:构建预测市场专用预言机或许值得一试
- “债王”格罗斯:黄金已成为一种动量/模因资产,不妨再等等
- ZachXBT 提醒 CZ 疑似关注诈骗账号,该账户曾频繁更改用户名
- 分析:市场风险偏好处于历史最高水平,上涨之路将更加动荡
- USDC Treasury 于 Solana 上铸造 2.5 亿枚 USDC
- 高盛组建全球基础设施融资团队,押注 AI 与能源转型机遇
- 分析:比特币筹码接近极限回调区间,交易者正准备击球
- ZEROBASE:ZBT 空投已分发完毕,面向以太坊与 BNB Chain 用户
- 某巨鲸/机构斥资 1977 万 USDC 购买 187.5 枚 BTC,目前浮亏约 537 万美元
- Cango:本周挖矿产出 133.9 枚 BTC,比特币总持仓增至 6119.3 枚
- 道琼斯、标普 500、纳斯达克指数开盘均下跌
- Coingecko 发布 2025 年代币回购排名前十项目:HYPE 以 6.446 亿美元居首
- Arthur Hayes:若美国地区银行危机恶化,将迎来“2023 式救助”,比特币正处抄底区间
- Arthur Hayes 发文暗示将逢低买入
- 估算显示美国上周初请失业金人数降至约 21.5 万
- MrBeast 提交MrBeast Financial商标申请,计划注册公司提供加密货币交易等服务
- MegaETH 回购 4.75% 代币供应,准备启动 ICO 阶段
- 数据:过去 24 小时全网爆仓 12.23 亿美元,多单爆仓 9.21 亿美元,空单爆仓 3.02 亿美元
- 拉加德,流动性脆弱性依然高企
- 期货市场交易员预计美联储 12 月将再有一次降息
- 以太坊基金会研究员 Dankrad Feist 将加入 Tempo
- 数据:宏观不确定性正拖累比特币
- 美股上市公司 CDT Equity 斥资 100 万美元增持约 9.25 枚比特币
- 美股上市公司 Prenetics 增持 8.6 枚 BTC,总持仓达 264 枚
- Arthur Hayes 寻求募资 2.5 亿美元成立私募股权公司
- 中文去中心化合约交易所孙悟空已扩展至以太坊、BNB Chain、Arbitrum
- 瑞银集团上调标普 500 指数 2025 年底目标至 6,900 点
- 瑞银将美国股市评级上调至“有吸引力”
- AKAS DAO 宣布 RBS 模组合约正式启用
- 某鲸鱼从 Aster 提现 2080 万美元 USDT 并转入 Hyperliquid,随后购买 143.98 BTC
- OpenSea 正转型为加密交易聚合平台,迄今加密交易量已达 16 亿美元
- 美国区域银行 Zions 盘前涨超 4%,抹去跌幅
- Tether 正式开源钱包开发套件 WDK
- FIFA 世界杯 NFT 平台遭瑞士监管机构刑事投诉
- 数据:Andrew Kang 关联地址将多单总仓位增至 8421 万美元,当前浮盈 72 万美元
- 哈塞特:预计美联储三次降息只是一个开始
- 某高吸低抛鲸鱼以 3,714 美元价格出售 7818 枚 ETH,亏损 347 万美元
- 美股股指期货短线拉升,纳指期货跌幅收窄至 0.7%
- 比特币受避险情绪影响,跌至近四个月低点
- 美国地方银行股暴跌,沪金强势突破 1,000 元历史新高
比推专栏
更多 >>观点
比推热门文章
- David Sacks:人工智能占据 GDP 增长的 40%
- 某地址在沉寂 3 年后将 6500 枚比特币转入新钱包
- 美联储穆萨莱姆:关税影响仍在持续传导至经济,将通胀恢复至 2%至关重要
- 穆萨莱姆:若就业风险增加,可能支持再次降息路径
- Tempo 完成 5 亿美元融资,Thrive Capital 和 Greenoaks 领投
- Jupiter 宣布推出端到端交易引擎 Ultra V3
- 市场消息:李林将推出 10 亿美元以太坊财库公司
- Ethena 宣布其稳定币即服务堆栈 Ethena Whitelabel 在 Conduit 上线
- 贝莱德向 Coinbase 存入 272.4 枚 BTC 并提取 12098 枚 ETH
- CZ:构建预测市场专用预言机或许值得一试