
除了套利攻击,闪电贷还能作什么恶?
作者:LeftOfCenter
闪电贷作为一种套利工具,可被用来实现以极低甚至零成本在各个 DeFi 协议之间进行高额套利,甚至利用可组合性的漏洞进行黑客攻击盗取巨额资金。从去年开始,陆续发生的多起闪电攻击事故已证明了其可行性,可以说,闪电贷攻击就像一颗定时炸弹,已成为 DeFi 的巨大安全隐患。
然而,最近发生在 MakerDAO 社区的一起治理投票让我们意识到,闪电贷除了用于黑客攻击让用户产生直接的经济损失之外,还可以被用于实现恶意治理操纵,即通过闪电贷「凭空」取得大部分选票,几近以零成本花销变更治理规则让自己受益,从而让用户产生间接的经济损失。
闪电贷和黑客攻击
「闪电贷」这种诞生在 DeFi 世界的新物种,无需任何抵押物,只要借贷和还款在一个区块时间完成即可。这会让聪明的开发者脑洞大开,开发出全新的 DeFi 应用,然而,在带给我们惊喜的同时,闪电贷也在慢慢在打开一个 DeFi 的潘多拉魔盒。自去年以来,已有多起闪电贷黑客攻击事件发生,DeFi 协议中的大量资金被盗。
DeFi 贷款协议 bZx 曾先后两次因闪电贷攻击被套利超百万美金,知名 DeFi 平台 Balancer 流动性池也曾遭黑客闪电贷攻击,损失 50 万美金。
而就在三天前的 10 月 26 日,黑客又一次使用闪电贷(Flashloan)套利成功从 DeFi 协议 Harvest.Finance 盗走 2400 万美金。
闪电贷和治理攻击
闪电贷攻击的存在引人不安,尤其是在处于混沌状态的加密早期阶段,DeFi 协议可组合性的加持,DeFi 中的用户犹如在危机四伏的黑暗森林中探险,如履薄冰,在高回报和高收益的表象下,闪电贷攻击隐藏着杀机四伏的安全风险。
然而,这还不是全部。最近,闪电贷又被发现有了新的「用武之地」,即可被用来操作选票进行去中心化社区治理攻击。
本周早些时候 MakerDAO 通过的一起治理投票,事后被发现该治理流程中有利用闪电贷操纵进行投票。虽然事后调查显示,此次事件并非出于恶意,但这起事故让 MakerDAO 社区意识到,闪电贷在治理结构中存在着隐形操作风险,且具有可操作性。
具体来说,10 月 26 日,Maker 基金会智能合约开发团队检测到一起发生在 MakerDAO 治理提案中的投票违规行为,该提案由 DeFi 流动性协议 B Protocol 开发团队发起,主要目标是提议将 B Protocol 列入到 MakerDAO 预言机的白名单中,以获得访问 MakerDAO 价格预言机的权限,此次检测发现该提案使用了闪电贷功能操纵投票以通过提案。
事后监测发现,此次提案投票过程中,有多个步骤的操纵被创建和执行,具体来说,首先从 dYdX 通过闪电贷借出 WETH,接着将其用作抵押资产从借贷平台 AAVE 中借出价值 700 万美元的 MKR 代币,之后借出的大约 1.3 万 MKR 代币被用于进行该提案投票,投票完毕后将其返还。
此次投票操纵的具体流程
该帖子指出,投票违规行为被确认后, Maker 基金会与 BProtocol 团队取得联系,BProtocol 团队也一直就此事和 Maker 基金会保持良好透明的沟通,并愿意为这起闪电贷负责。
诚然,此次治理操纵事件的发生并未带来巨大损失,但是这起治理事故仍然意义重大,它提醒我们,闪电贷不仅可以产生直接的经济损失,还可通过治理操纵导致间接的经济损失,且具有可操作的空间,而后者显然更加隐秘。
这意味着,DeFi 用户尤其是社区治理者必须意识到闪电贷的潜在风险,即它可能对治理系统产生影响,最终可能引发经济损失,而对于 Maker 社区而言则更加迫在眉睫地急需对社区投票筹码代币 MKR 市场的流动性进行积极地监控。
Maker 社区论坛上,已针对未来如何防范闪电贷治理攻击进行一系列讨论,比如将 GSM 暂停延迟增加至 72 小时,让 MKR 持有者有更长的时间对治理攻击做出反应,禁用治理参与者的某些功能。
随着 DeFi 逐渐变得成熟,可组合性会使整个系统风险呈指数级增长,在各个协议通过组合带来机会的同时,也面临兼容性风险。处于蛮荒早期的 DeFi 生态安全问题仍然任重而道远。
来源:链闻
比推快讯
更多 >>- Airwallex CEO:做空 Circle 的时候到了
- LayerZero 已启动关于是否打开“费用开关”的第二次公投
- Jupiter DAO:将暂停投票至 2025 年底,以专注产品和社区
- Aave DAO 迄今已回购超 5 万枚 AAVE,均价 199.74 美元,浮盈 300 万美元
- 某巨鲸今日卖出 218 万枚 FARTCOIN,价值 230 万美元
- 某巨鲸以 2510.64 美元均价增持 3983 枚 ETH
- Arca 近 6 天从 Binance 提取 218.3 万枚 PENDLE,约 831 万美元
- 波场创始人孙宇晨会见美国数字资产执行董事,探讨区块链发展
- 欧盟拟对 X 平台启动合规调查
- 高盛警告:美债直逼二战巅峰水平,拖延解决赤字将迎惨烈财政紧缩
- 特朗普之子顾问所在投行助玩具商 SRM Entertainment 转型加密领域
- OpenAI 逐步终止与 AI 训练数据供应商 Scale AI 合作关系
- 特朗普将针对 TikTok 的“不出售即禁用”法案执行宽限期再延长 90 天
- 交易员 AguilaTrades 设置 TWAP 订单,预计 8 小时加仓 2000 枚 BTC
- 美国亚利桑那州比特币储备法案 HB 2324 获参议院通过
- 数字银行巨头 Revolut 正探索自有稳定币发行计划
- Abstract Chain 官方 X 账号疑似遭入侵
- 上市公司Semler Scientific任命比特币策略总监,目标是在2025年底前持有至少1万枚BTC
- 白宫:特朗普希望和平解决伊朗问题,但也不惧怕使用武力
- 白宫:特朗普将在两周内决定是否对伊朗采取军事行动
- 全网比特币合约未平仓头寸达 693.9 亿美元
- 某鲸鱼于 6 小时前从 Deribit 提出 303.36 枚 BTC,约 3166 万美元
- 以色列预计美国将在 24 至 48 小时内就打击伊朗作出决定
- Arkham:贝莱德在 6 月份已经购买超 7.5 亿美元 ETH
- KyberSwap 将于 7 月 1 日起在聚合器中下线 ZKsync Era
- 消息人士:特朗普尚未就打击伊朗作出最终决定
- Plasma 计划于夏末启动主网
- Wormhole NTT 框架拓展至 Sui 网络,Momentum 已支持 NTT
- Telegram 创始人立下遗嘱,将 171 亿美元财富分配给 6 个孩子和 100 个精子捐赠所生子女
- 特朗普签署行政命令,将 TikTok 关闭期限延长 90 天
- 瑙鲁将成立虚拟资产管理局,力争成为太平洋地区的加密货币中心
- Coinbase:超 4000 万枚 SOL 被质押至 Coinbase 验证节点
- 数据:已有超 100 家公司合计持有逾 83 万枚 BTC
- 天桥资本创始人:SOL 将超越 ETH
- Pantera Capital 与 Blockworks 推出代币透明度框架
- 韩国金融服务委员会正在制定推出虚拟资产 ETF 路线图
- Visa 宣布旗下稳定币业务已扩展到中欧、东欧、中东和非洲地区
- 某 LayerZero 团队/投资者将 200 万枚 ZRO 存入 Binance,约 361.5 万美元
- 美国财长贝森特:GENIUS 法案通过将让稳定币市场前景将更加光明
- 哈梅内伊最新表态:美国已介入中东地区事务,暴露以色列“软弱无能”
- 特朗普:美联储主席鲍威尔应将利率下调 250 个基点
- 币安 Alpha 积分更新:slisBNB 和 clisBNB 将计入用户的币安 Alpha 持仓积分
- 欧股短线跳水,德国 DAX 指数、意大利富时 MIB 指数跌超 1%
- 上市公司的比特币财库储备已超 768,500 枚,价值超 820 亿美元
- Fireblocks 报告:全球 49%机构已使用稳定币进行支付
- 苹果、谷歌等服务的 160 亿条登录凭证遭泄露,或对加密货币持有者造成影响
- Telegram 创始人 Pavel Durov 被批准 7 月 10 日起可离开法国
- Virtuals:注意到通过开发者钱包异常累积积分情况,将对流程全面审查
- 特朗普:《华尔街日报》根本不知道我对于伊朗问题的想法是什么
- 加密风投 Hypersphere 投资合伙人在虚假 Zoom 会议中损失“多年积蓄”
比推专栏
更多 >>观点
比推热门文章
- 某巨鲸以 2510.64 美元均价增持 3983 枚 ETH
- Arca 近 6 天从 Binance 提取 218.3 万枚 PENDLE,约 831 万美元
- 波场创始人孙宇晨会见美国数字资产执行董事,探讨区块链发展
- 欧盟拟对 X 平台启动合规调查
- 高盛警告:美债直逼二战巅峰水平,拖延解决赤字将迎惨烈财政紧缩
- 特朗普之子顾问所在投行助玩具商 SRM Entertainment 转型加密领域
- X平台API风波背后:加密项目批量封禁,企业被迫高价赎号?
- OpenAI 逐步终止与 AI 训练数据供应商 Scale AI 合作关系
- 特朗普将针对 TikTok 的“不出售即禁用”法案执行宽限期再延长 90 天
- 交易员 AguilaTrades 设置 TWAP 订单,预计 8 小时加仓 2000 枚 BTC