
除了套利攻击,闪电贷还能作什么恶?
作者:LeftOfCenter
闪电贷作为一种套利工具,可被用来实现以极低甚至零成本在各个 DeFi 协议之间进行高额套利,甚至利用可组合性的漏洞进行黑客攻击盗取巨额资金。从去年开始,陆续发生的多起闪电攻击事故已证明了其可行性,可以说,闪电贷攻击就像一颗定时炸弹,已成为 DeFi 的巨大安全隐患。
然而,最近发生在 MakerDAO 社区的一起治理投票让我们意识到,闪电贷除了用于黑客攻击让用户产生直接的经济损失之外,还可以被用于实现恶意治理操纵,即通过闪电贷「凭空」取得大部分选票,几近以零成本花销变更治理规则让自己受益,从而让用户产生间接的经济损失。
闪电贷和黑客攻击
「闪电贷」这种诞生在 DeFi 世界的新物种,无需任何抵押物,只要借贷和还款在一个区块时间完成即可。这会让聪明的开发者脑洞大开,开发出全新的 DeFi 应用,然而,在带给我们惊喜的同时,闪电贷也在慢慢在打开一个 DeFi 的潘多拉魔盒。自去年以来,已有多起闪电贷黑客攻击事件发生,DeFi 协议中的大量资金被盗。
DeFi 贷款协议 bZx 曾先后两次因闪电贷攻击被套利超百万美金,知名 DeFi 平台 Balancer 流动性池也曾遭黑客闪电贷攻击,损失 50 万美金。
而就在三天前的 10 月 26 日,黑客又一次使用闪电贷(Flashloan)套利成功从 DeFi 协议 Harvest.Finance 盗走 2400 万美金。
闪电贷和治理攻击
闪电贷攻击的存在引人不安,尤其是在处于混沌状态的加密早期阶段,DeFi 协议可组合性的加持,DeFi 中的用户犹如在危机四伏的黑暗森林中探险,如履薄冰,在高回报和高收益的表象下,闪电贷攻击隐藏着杀机四伏的安全风险。
然而,这还不是全部。最近,闪电贷又被发现有了新的「用武之地」,即可被用来操作选票进行去中心化社区治理攻击。
本周早些时候 MakerDAO 通过的一起治理投票,事后被发现该治理流程中有利用闪电贷操纵进行投票。虽然事后调查显示,此次事件并非出于恶意,但这起事故让 MakerDAO 社区意识到,闪电贷在治理结构中存在着隐形操作风险,且具有可操作性。
具体来说,10 月 26 日,Maker 基金会智能合约开发团队检测到一起发生在 MakerDAO 治理提案中的投票违规行为,该提案由 DeFi 流动性协议 B Protocol 开发团队发起,主要目标是提议将 B Protocol 列入到 MakerDAO 预言机的白名单中,以获得访问 MakerDAO 价格预言机的权限,此次检测发现该提案使用了闪电贷功能操纵投票以通过提案。
事后监测发现,此次提案投票过程中,有多个步骤的操纵被创建和执行,具体来说,首先从 dYdX 通过闪电贷借出 WETH,接着将其用作抵押资产从借贷平台 AAVE 中借出价值 700 万美元的 MKR 代币,之后借出的大约 1.3 万 MKR 代币被用于进行该提案投票,投票完毕后将其返还。
此次投票操纵的具体流程
该帖子指出,投票违规行为被确认后, Maker 基金会与 BProtocol 团队取得联系,BProtocol 团队也一直就此事和 Maker 基金会保持良好透明的沟通,并愿意为这起闪电贷负责。
诚然,此次治理操纵事件的发生并未带来巨大损失,但是这起治理事故仍然意义重大,它提醒我们,闪电贷不仅可以产生直接的经济损失,还可通过治理操纵导致间接的经济损失,且具有可操作的空间,而后者显然更加隐秘。
这意味着,DeFi 用户尤其是社区治理者必须意识到闪电贷的潜在风险,即它可能对治理系统产生影响,最终可能引发经济损失,而对于 Maker 社区而言则更加迫在眉睫地急需对社区投票筹码代币 MKR 市场的流动性进行积极地监控。
Maker 社区论坛上,已针对未来如何防范闪电贷治理攻击进行一系列讨论,比如将 GSM 暂停延迟增加至 72 小时,让 MKR 持有者有更长的时间对治理攻击做出反应,禁用治理参与者的某些功能。
随着 DeFi 逐渐变得成熟,可组合性会使整个系统风险呈指数级增长,在各个协议通过组合带来机会的同时,也面临兼容性风险。处于蛮荒早期的 DeFi 生态安全问题仍然任重而道远。
来源:链闻
比推快讯
更多 >>- 港股上市公司德林控股拟融资 6.533 亿港元,重点发展区块链与虚拟资产业务
- 加密交易平台 Bullish 预计将于 8 月 13 日正式上市纽交所,持有 2.4 万枚比特币等加密资产
- Binance 将于 8 月 11 日调整多个 U 本位永续合约最小价格精度
- YZi Labs 孵化计划 Easy Residency 将启动第二季,聚焦 Web3、AI 以及生命科学领域
- 美联储最新报告探讨使用黄金储备估值收益为比特币战略储备提供资金
- Aave 协议存款规模达 600 亿美元,创历史新高
- 累计盈利 940 万美元聪明钱加仓比特币 40 倍多单,入场均价 114,567 美元
- Project Hunt:数字身份验证平台 Billions 为过去 7 天新增 Top 人物关注者最多的项目
- Ourbit SuperCEX 官方 memecoinBITCH创 0.052 美元新高,日内最高涨幅超 131 %
- 近两日贝莱德以太坊 ETF 日成交额较高点跌幅超 50%
- meme 币 TROLL 原型作者:无意参与基于其作品的 meme 币,也不会采取法律行动
- Scam Sniffer:Bing 搜索中排名第一的DappRadar钓鱼网站
- 美 SEC 委员:新流动性质押声明或无法反映实际情况
- 流动性质押协议普涨,RPL 24 小时涨超 19%
- 疑似 DFG 创始人 James Wo 地址清仓 ETH,预计获利 779.6 万美元
- Jupiter 推出可自定义以及无需 RPC 的插件版 Jupiter Plugin
- Metaplanet CEO:与去年同期相比,公司每股 BTC 价值已增长 37 倍
- 全国政协常委姚志胜:香港应编制金融发展白皮书,推动稳定币债券超越伦敦
- 某鲸鱼清仓多头仓位亏损超 900 万美元,并开设价值约 5500 万美元空头仓位
- 数据:一地址未止盈再度接近清算,目前本金亏损达 234 万美元
- 数据:现货黄金向上触及 3380 美元/盎司,日内涨 0.33%
- 以太坊 dApp 迄今已产生费用约 268 亿美元
- Thomas Lee:根据 2021 年高点期间 ETH/BTC 汇率推算,ETH 或涨至 1.6 万美元
- 韩国金融监督管理委员会委托研究全球稳定币立法,重点关注稳定币的反洗钱措施
- 数据:香港资管机构 Trivest Advisors 披露持有超 9000 万美元贝莱德比特币 ETF 份额
- 某鲸鱼/机构创建新钱包增持 11,062 枚 ETH,其过去 3 天创建 5 个钱包并增持超 5 亿美元 ETH
- 以太坊网络昨日交易笔数升至 187 万,接近历史峰值
- Placeholder 合伙人:ETH/BTC 汇率上涨趋势似乎并未停止
- Bitwise CIO:机构与政府正探讨将比特币纳入储备,需求或迎指数级增长早期阶段
- 数据:今日恐慌与贪婪指数升至 62,等级由中性转为贪婪
- 四战 ETH75%胜率鲸鱼险被清算 1.4 万枚 ETH 仓位,补充保证金后清算价从 3699 美元提高至 3724 美元
- Tornado Cash 开发者被判合谋经营无牌汇款业务罪名成立
- 某巨鲸过去 3 日累计囤积 128,204 枚 ETH,价值 4.645 亿美元
- 加密投资初创公司 Parataxis 与 SilverBox Corp IV 合并上市后将筹集 6.4 亿美元以支持 BTC 购买
- 美联储戴利:劳动力市场正在放缓、关税仅造成短期影响,美联储将很快降息
- 美联储理事库克:7 月就业数据令人担忧,经济在转折点时可能会出现重大数据修正
- Vitalik:Layer2 接下来的目标应是通过 ZK 系统实现快速提款
- 比特币资产管理公司Parataxis拟通过SPAC交易上市,估值达4亿美元
- 特朗普:正在开始面试美联储官员人选,有来自华尔街的候选人
- 加密钱包 MetaMask 新增对L1区块链 Sei 的支持
- 美国总统特朗普:我们将对芯片和半导体征收大约100%的关税
- 数据:过去 24 小时全网爆仓 2.1 亿美元,多单爆仓 9711.36 万美元,空单爆仓 1.13 亿美元
- CNBC:英伟达CEO黄仁勋今日在白宫会见美国总统特朗普
- 纽约时报:特朗普计划最早在下周与普京面对面会晤
- Tornado Cash创始人被判有罪,加密社区呼吁上诉
- Babylon协议推出无需信任的比特币保险库
- 股票代币化平台 xStocks 总交易量已超 20 亿美元
- 渣打银行:以太坊资金管理公司现在“非常值得投资”,优于现货 ETH ETF
- Bitlight Labs 宣布 RGB 主网现已上线,开放测试资产铸造
- 交易员 Eugene:暂停交易远离市场,等待出现明显不合理的定价
比推专栏
更多 >>观点
比推热门文章
- 港股上市公司德林控股拟融资 6.533 亿港元,重点发展区块链与虚拟资产业务
- 加密交易平台 Bullish 预计将于 8 月 13 日正式上市纽交所,持有 2.4 万枚比特币等加密资产
- Binance 将于 8 月 11 日调整多个 U 本位永续合约最小价格精度
- YZi Labs 孵化计划 Easy Residency 将启动第二季,聚焦 Web3、AI 以及生命科学领域
- 美联储最新报告探讨使用黄金储备估值收益为比特币战略储备提供资金
- Aave 协议存款规模达 600 亿美元,创历史新高
- 累计盈利 940 万美元聪明钱加仓比特币 40 倍多单,入场均价 114,567 美元
- Project Hunt:数字身份验证平台 Billions 为过去 7 天新增 Top 人物关注者最多的项目
- Ourbit SuperCEX 官方 memecoinBITCH创 0.052 美元新高,日内最高涨幅超 131 %
- 近两日贝莱德以太坊 ETF 日成交额较高点跌幅超 50%