
除了套利攻击,闪电贷还能作什么恶?
作者:LeftOfCenter
闪电贷作为一种套利工具,可被用来实现以极低甚至零成本在各个 DeFi 协议之间进行高额套利,甚至利用可组合性的漏洞进行黑客攻击盗取巨额资金。从去年开始,陆续发生的多起闪电攻击事故已证明了其可行性,可以说,闪电贷攻击就像一颗定时炸弹,已成为 DeFi 的巨大安全隐患。
然而,最近发生在 MakerDAO 社区的一起治理投票让我们意识到,闪电贷除了用于黑客攻击让用户产生直接的经济损失之外,还可以被用于实现恶意治理操纵,即通过闪电贷「凭空」取得大部分选票,几近以零成本花销变更治理规则让自己受益,从而让用户产生间接的经济损失。
闪电贷和黑客攻击
「闪电贷」这种诞生在 DeFi 世界的新物种,无需任何抵押物,只要借贷和还款在一个区块时间完成即可。这会让聪明的开发者脑洞大开,开发出全新的 DeFi 应用,然而,在带给我们惊喜的同时,闪电贷也在慢慢在打开一个 DeFi 的潘多拉魔盒。自去年以来,已有多起闪电贷黑客攻击事件发生,DeFi 协议中的大量资金被盗。
DeFi 贷款协议 bZx 曾先后两次因闪电贷攻击被套利超百万美金,知名 DeFi 平台 Balancer 流动性池也曾遭黑客闪电贷攻击,损失 50 万美金。
而就在三天前的 10 月 26 日,黑客又一次使用闪电贷(Flashloan)套利成功从 DeFi 协议 Harvest.Finance 盗走 2400 万美金。
闪电贷和治理攻击
闪电贷攻击的存在引人不安,尤其是在处于混沌状态的加密早期阶段,DeFi 协议可组合性的加持,DeFi 中的用户犹如在危机四伏的黑暗森林中探险,如履薄冰,在高回报和高收益的表象下,闪电贷攻击隐藏着杀机四伏的安全风险。
然而,这还不是全部。最近,闪电贷又被发现有了新的「用武之地」,即可被用来操作选票进行去中心化社区治理攻击。
本周早些时候 MakerDAO 通过的一起治理投票,事后被发现该治理流程中有利用闪电贷操纵进行投票。虽然事后调查显示,此次事件并非出于恶意,但这起事故让 MakerDAO 社区意识到,闪电贷在治理结构中存在着隐形操作风险,且具有可操作性。
具体来说,10 月 26 日,Maker 基金会智能合约开发团队检测到一起发生在 MakerDAO 治理提案中的投票违规行为,该提案由 DeFi 流动性协议 B Protocol 开发团队发起,主要目标是提议将 B Protocol 列入到 MakerDAO 预言机的白名单中,以获得访问 MakerDAO 价格预言机的权限,此次检测发现该提案使用了闪电贷功能操纵投票以通过提案。
事后监测发现,此次提案投票过程中,有多个步骤的操纵被创建和执行,具体来说,首先从 dYdX 通过闪电贷借出 WETH,接着将其用作抵押资产从借贷平台 AAVE 中借出价值 700 万美元的 MKR 代币,之后借出的大约 1.3 万 MKR 代币被用于进行该提案投票,投票完毕后将其返还。
此次投票操纵的具体流程
该帖子指出,投票违规行为被确认后, Maker 基金会与 BProtocol 团队取得联系,BProtocol 团队也一直就此事和 Maker 基金会保持良好透明的沟通,并愿意为这起闪电贷负责。
诚然,此次治理操纵事件的发生并未带来巨大损失,但是这起治理事故仍然意义重大,它提醒我们,闪电贷不仅可以产生直接的经济损失,还可通过治理操纵导致间接的经济损失,且具有可操作的空间,而后者显然更加隐秘。
这意味着,DeFi 用户尤其是社区治理者必须意识到闪电贷的潜在风险,即它可能对治理系统产生影响,最终可能引发经济损失,而对于 Maker 社区而言则更加迫在眉睫地急需对社区投票筹码代币 MKR 市场的流动性进行积极地监控。
Maker 社区论坛上,已针对未来如何防范闪电贷治理攻击进行一系列讨论,比如将 GSM 暂停延迟增加至 72 小时,让 MKR 持有者有更长的时间对治理攻击做出反应,禁用治理参与者的某些功能。
随着 DeFi 逐渐变得成熟,可组合性会使整个系统风险呈指数级增长,在各个协议通过组合带来机会的同时,也面临兼容性风险。处于蛮荒早期的 DeFi 生态安全问题仍然任重而道远。
来源:链闻
比推快讯
更多 >>- 纳斯达克上市公司AgriFORCE更名AVAX One,启动5.5亿美元Avalanche投资计划
- Bitlayer主网上线BitVM桥接方案及YBTC
- 美股收盘:三大股指齐刷新高,英伟达市值逼近4.5万亿美元
- USDC Treasury新增铸造2.5亿枚USDC
- DBA创始人和Flashbots战略主管发起“将HYPE总供应量减少45%”提案
- 美国议员呼吁SEC落实行政命令,拟向加密货币开放12.5万亿美元401k养老金市场
- 德银报告:到2030年,比特币与黄金有望共同成为央行储备资产
- Sol Strategies CEO Leah Wald将卸任,公司专注Solana生态布局
- Bakkt任命新董事推动股价单日暴涨逾40%
- 德意志银行:黄金持续创新高表明股市中蕴藏着恐慌
- 美国白宫:标准普尔 500 指数上涨近 15%,纳斯达克指数飙升超 21%
- CZ 评Aster 开通 HYPE300 倍杠杆:玩得漂亮
- 现货黄金站上3740美元/盎司,再创历史新高
- 英伟达股价盘中触及历史新高,现涨 4.1%
- 消息人士:英伟达拟分阶段对OpenAI进行股权投资,不获控制权
- 米兰:仅在通胀目标实现时考虑调整美联储目标
- 米兰:美联储将继续施压要求降息
- UXLINK 疑似遭遇攻击,损失超 1100 万美元
- Kraken 拟在 Kraken Launch 推出比特币收益协议 Yield Basis (YB)
- 米兰:尽快转向中性政策更好,但不恐慌现状
- 哈玛克:解除政策限制时应保持谨慎,估计中性利率较高
- 某交易员从 Hyperliquid 提出 110 万枚 USDC 后存入 Aster 购买 726296 枚 ASTER
- 哈玛克:美联储在通胀方面低估了重要数字
- 山寨行情未能延续,TOTAL3近 4 日跌 6.41%,市场再度降温
- 某神秘巨鲸 7 小时前向 Aster 存入 4,444,444 枚 USDT
- 巴尔金:低失业率和工资增长支持消费者支出
- 巴尔金:预计劳动力市场将继续低招聘、低解雇
- 哈玛克:降息决定源于对风险平衡变化的看法
- 米兰:短期利率高于适当水平可能导致裁员和失业率上升
- 英伟达计划向 OpenAI 投资高达 1000 亿美元
- 美联储理事米兰:货币政策已深入紧缩领域
- Worldcoin 团队钱包半小时前从以太坊主网转出 1.1 亿枚 WLD
- Tether Treasury 在以太坊新增铸造 10 亿枚 USDT
- LayerZero 基金会回购 5000 万枚 ZRO,占供应量的 5%
- Rainbow 宣布将于 2025 年第四季度推出代币 RNBW
- 以太坊提币趋势延续,过去 24 小时 CEX 净流出 9.53 万枚 ETH
- 汇丰启动跨境代币化存款服务
- 美国财长贝森特:本周晚些时候将再面试两名美联储候选人
- 纳指再创新高,加密股普遍未能收回此前跌幅
- Sky:SKY&MKR 代币兑换延迟惩罚已激活,每 3 个月增加 1%
- 据比推数据,ETH现报4193.66美元,24小时跌幅为6.28%,价格波动较大,请谨慎交易,控制风险。
- OKX Star 转推披露 X Layer 激励计划即将宣布
- Portal to Bitcoin 宣布其主网上线日期为 10 月 13 日
- 美联储穆萨莱姆:将采取逐次会议方式来处理利率
- 英国和美国成立特别工作组,探讨数字资产监管合作
- 数据:今日美国比特币 ETF 净流入 1,949 枚 BTC,以太坊 ETF 净流入 25,795 枚 ETH
- 标普 500 指数转涨,市场情绪回暖
- 美联储穆萨莱姆:必须遵守稳定币支付利息的限制
- 某鲸鱼沉寂 2 年后将 362.4 万枚 APX 转进 Aster 1:1 换回 ASTER
- Aster Genesis 第 2 阶段将于 10 月 6 日结束,第 3 阶段将支持现货交易,现已上线 HYPE 合约交易
比推专栏
更多 >>观点
比推热门文章
- 纳斯达克上市公司AgriFORCE更名AVAX One,启动5.5亿美元Avalanche投资计划
- Bitlayer主网上线BitVM桥接方案及YBTC
- 美股收盘:三大股指齐刷新高,英伟达市值逼近4.5万亿美元
- USDC Treasury新增铸造2.5亿枚USDC
- DBA创始人和Flashbots战略主管发起“将HYPE总供应量减少45%”提案
- 美国议员呼吁SEC落实行政命令,拟向加密货币开放12.5万亿美元401k养老金市场
- 残酷数据:88%的空投代币「活」不过3个月
- CZ 答网友问:为什么 $BNB 能突破 1000 美金?
- 德银报告:到2030年,比特币与黄金有望共同成为央行储备资产
- Sol Strategies CEO Leah Wald将卸任,公司专注Solana生态布局