值得信赖的区块链资讯!
除了套利攻击,闪电贷还能作什么恶?
作者:LeftOfCenter
闪电贷作为一种套利工具,可被用来实现以极低甚至零成本在各个 DeFi 协议之间进行高额套利,甚至利用可组合性的漏洞进行黑客攻击盗取巨额资金。从去年开始,陆续发生的多起闪电攻击事故已证明了其可行性,可以说,闪电贷攻击就像一颗定时炸弹,已成为 DeFi 的巨大安全隐患。
然而,最近发生在 MakerDAO 社区的一起治理投票让我们意识到,闪电贷除了用于黑客攻击让用户产生直接的经济损失之外,还可以被用于实现恶意治理操纵,即通过闪电贷「凭空」取得大部分选票,几近以零成本花销变更治理规则让自己受益,从而让用户产生间接的经济损失。
闪电贷和黑客攻击
「闪电贷」这种诞生在 DeFi 世界的新物种,无需任何抵押物,只要借贷和还款在一个区块时间完成即可。这会让聪明的开发者脑洞大开,开发出全新的 DeFi 应用,然而,在带给我们惊喜的同时,闪电贷也在慢慢在打开一个 DeFi 的潘多拉魔盒。自去年以来,已有多起闪电贷黑客攻击事件发生,DeFi 协议中的大量资金被盗。
DeFi 贷款协议 bZx 曾先后两次因闪电贷攻击被套利超百万美金,知名 DeFi 平台 Balancer 流动性池也曾遭黑客闪电贷攻击,损失 50 万美金。
而就在三天前的 10 月 26 日,黑客又一次使用闪电贷(Flashloan)套利成功从 DeFi 协议 Harvest.Finance 盗走 2400 万美金。
闪电贷和治理攻击
闪电贷攻击的存在引人不安,尤其是在处于混沌状态的加密早期阶段,DeFi 协议可组合性的加持,DeFi 中的用户犹如在危机四伏的黑暗森林中探险,如履薄冰,在高回报和高收益的表象下,闪电贷攻击隐藏着杀机四伏的安全风险。
然而,这还不是全部。最近,闪电贷又被发现有了新的「用武之地」,即可被用来操作选票进行去中心化社区治理攻击。
本周早些时候 MakerDAO 通过的一起治理投票,事后被发现该治理流程中有利用闪电贷操纵进行投票。虽然事后调查显示,此次事件并非出于恶意,但这起事故让 MakerDAO 社区意识到,闪电贷在治理结构中存在着隐形操作风险,且具有可操作性。
具体来说,10 月 26 日,Maker 基金会智能合约开发团队检测到一起发生在 MakerDAO 治理提案中的投票违规行为,该提案由 DeFi 流动性协议 B Protocol 开发团队发起,主要目标是提议将 B Protocol 列入到 MakerDAO 预言机的白名单中,以获得访问 MakerDAO 价格预言机的权限,此次检测发现该提案使用了闪电贷功能操纵投票以通过提案。
事后监测发现,此次提案投票过程中,有多个步骤的操纵被创建和执行,具体来说,首先从 dYdX 通过闪电贷借出 WETH,接着将其用作抵押资产从借贷平台 AAVE 中借出价值 700 万美元的 MKR 代币,之后借出的大约 1.3 万 MKR 代币被用于进行该提案投票,投票完毕后将其返还。

此次投票操纵的具体流程
该帖子指出,投票违规行为被确认后, Maker 基金会与 BProtocol 团队取得联系,BProtocol 团队也一直就此事和 Maker 基金会保持良好透明的沟通,并愿意为这起闪电贷负责。
诚然,此次治理操纵事件的发生并未带来巨大损失,但是这起治理事故仍然意义重大,它提醒我们,闪电贷不仅可以产生直接的经济损失,还可通过治理操纵导致间接的经济损失,且具有可操作的空间,而后者显然更加隐秘。
这意味着,DeFi 用户尤其是社区治理者必须意识到闪电贷的潜在风险,即它可能对治理系统产生影响,最终可能引发经济损失,而对于 Maker 社区而言则更加迫在眉睫地急需对社区投票筹码代币 MKR 市场的流动性进行积极地监控。
Maker 社区论坛上,已针对未来如何防范闪电贷治理攻击进行一系列讨论,比如将 GSM 暂停延迟增加至 72 小时,让 MKR 持有者有更长的时间对治理攻击做出反应,禁用治理参与者的某些功能。
随着 DeFi 逐渐变得成熟,可组合性会使整个系统风险呈指数级增长,在各个协议通过组合带来机会的同时,也面临兼容性风险。处于蛮荒早期的 DeFi 生态安全问题仍然任重而道远。
来源:链闻
比推快讯
更多 >>- Aster:项目第四阶段 Aster Harvest 已开启,将分配 ASTER 总供应量的 1.5%
- 美参议院正在就结束政府停摆的方案进行测试性投票,需要 60 票才能通过
- 美国会参议院就结束政府停摆达成一致
- Arthur Hayes 喊单 BTC 和 ZEC,引用美政府停摆即将结束利好
- 日本央行会议意见摘要暗示 12 月存在加息可能
- Arthur Hayes:比特币及 ZEC 将迎来上涨
- 易理华:政府开门、降息预期、加密政策、全民发钱,开启新一轮牛市行情
- 麻吉以太坊多单已浮盈超 109 万美元
- 数据:麻吉大哥本周扭亏为盈,ETH 多单未实现盈利为 105 万美元
- 贾跃亭:QLGN 已增持价值 300 万美元加密资产,公司正在建设 Web3 社区
- 某巨鲸清仓卖出 6028 枚 ETH,亏损 32 万美元
- GIGGLE 24 小时涨超 30%,市值升至 1.66 亿美元
- 特朗普:看来我们离结束政府停摆已经非常接近了
- Polymarket 上 11 日前美国政府结束关门的概率从低位暴涨至 66%
- Ethereum 网络 Gas 费跌至 0.067 Gwei 低位
- 西班牙 KOL CryptoSpain 因涉嫌 3 亿美元欺诈和洗钱被拘留
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0021%
- 特朗普宣布将向美国人发放至少 2000 美元关税“分红”,引发加密货币价格上涨
- 美国最长停摆有望结束,参议院最早可能于 10 日早间就临时拨款措施进行表决
- 分析:目前已有五只现货 XRP ETF 被列入 DTCC 网站,预计将于本月正式推出
- 美股股指期货高开,纳指期货涨 0.7%
- 美 CFTC 代理主席确认将推动在受监管交易所推出涵盖杠杆的现货加密货币交易
- Ledger 正考虑在纽约进行 IPO 或筹集资金
- 威廉姆斯:12 月利率决策将是一种平衡行为
- 数据:ETH 全网合约持仓量 24h 增长 5.08%
- 两地址囤积 18.75 万枚 LINK,约 290 万美元
- 哈塞特:如果政府停摆持续,第四季度 GDP 可能为负值
- 易理华:本轮 ETH 看 7000 美元
- 观点:特朗普大撒币将铸成通胀回旋镖,刺激性付款常带来巨额非自愿税收
- Polymarket 上预测美联储 12 月降息 25 个基点概率为 73%,而 CME 预测概率为 66.9%
- 苹果计划对 iPhone 和 iWatch 的卫星功能进行一系列升级
- 易理华:ETH 开始反弹,继续看好后续行情和逢低抄底策略
- 1011 内幕巨鲸的 1.4 亿美元以太坊多单扭亏为盈,浮盈 320 万美元
- James Wynn 的 40 倍比特币空单遭部分清算,剩余仓位价值 200 万美元
- 数据:DASH 涨超 18%,C98 跌超 9%
- 贝森特:通胀问题正取得实质性进展,预计物价将下降
- 美国财长贝森特:政府停摆对经济的影响正变得“越来越糟”
- 美 CFTC 或将允许在衍生品市场中使用稳定币作为代币化抵押品
- 下周重要宏观事件与数据预告:CPI 数据或首次缺席,美联储多位官员密集发言
- 加密 KOL:查询币安历史公告并无所谓“因平台技术问题导致亏损自负”相关修改
- 特朗普重申总统有权决定是否征收关税
- 西班牙逮捕涉 2.6 亿欧元加密货币庞氏骗局头目
- Michael Saylor 再次发布比特币 Tracker 信息,下周或将披露增持数据
- Binance Alpha 本期 TIMI 空投单号收益约 30 美元
- 巴菲特将于当地时间 11 月 10 日发布告别信
- 特朗普:反对关税的人都是傻瓜,将很快开始能偿还巨额美债
- 数据:某巨鲸以 450 万美元开设 10 倍 ZEC 做多仓位,开仓价约 593 美元
- 特朗普:共和党人应废除冗长辩论程序,让政府停摆结束
- 特朗普呼吁结束美国政府停摆
- LOL S15 总决赛 BO5 目前已经 2:2,Polymarket 上预测 T1 赢的最大单为 158 万美元
比推专栏
更多 >>观点
比推热门文章
- 麻吉以太坊多单已浮盈超 109 万美元
- 数据:麻吉大哥本周扭亏为盈,ETH 多单未实现盈利为 105 万美元
- 贾跃亭:QLGN 已增持价值 300 万美元加密资产,公司正在建设 Web3 社区
- 某巨鲸清仓卖出 6028 枚 ETH,亏损 32 万美元
- GIGGLE 24 小时涨超 30%,市值升至 1.66 亿美元
- 特朗普:看来我们离结束政府停摆已经非常接近了
- Polymarket 上 11 日前美国政府结束关门的概率从低位暴涨至 66%
- Ethereum 网络 Gas 费跌至 0.067 Gwei 低位
- 西班牙 KOL CryptoSpain 因涉嫌 3 亿美元欺诈和洗钱被拘留
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0021%
比推 APP



