VEST:一文梳理 Harvest Finance 闪电贷安全事件

HarvestFinance此次遭受闪电贷攻击主要是由于fToken在铸币时采用Curvey池中的报价,攻击者可以通过巨额兑换操控预言机价格来控制fToken的铸币数量,从而获利。

撰文:阿得

10月26日中午12时左右,DeFi热门项目HarvestFinance被曝遭黑客攻击。据推特网友发现,疑似有黑客借用闪电贷,使用20ETH从HarvestFinance中套现超400万美元。

消息扩散后,HarvestFinance项目的FARM代币价格在短时间内下跌近60%,同时HarvestFinance和Curve的锁仓量大幅减少。截至目前,Curve锁仓量为8.53亿美元,较昨天减少25.92%;HarvestFinance锁仓量为5.85亿美元,较昨天减少47.27%。

链闻对相关信息进行梳理,简析HarvestFinance本次安全事件的要点。

观点:BTC不久的将来可能出现强劲反弹:金色财经报道,加密情报门户网站Santiment最近的一份报告中透露,尽管最近价格下跌了 10%,但比特币的知名投资者(鲸鱼)已经积累了大量比特币。这些持有 100 到 10,000 BTC 的巨鲸总共额外增持了 57,578 BTC。这种积累造成了值得注意的看涨背离,暗示在不久的将来可能出现强劲反弹。[2023/6/12 21:30:34]

到底发生了什么?

据慢雾安全团队分析,HarvestFinance项目此次遭受闪电贷攻击主要是HarvestFinance的fToken(fUSDC、fUSDT...)在铸币时采用的是Curvey池中的报价(即使用Curve作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制HarvestFinance中fToken的铸币数量,从而使攻击者有利可图。

黑山刑事辩护律师:Do Kwon案达成引渡协议至少需要一年:金色财经报道,黑山的一名刑事辩护律师表示,Terraform Labs首席执行官Do Kwon在新冠隔离的10天里,是和一两个人合住,但隔离期过后,他将进入综合拘留所。那里的条件远比隔离区差,房间只有8平米、10-11个人,甚至没有床,被拘留者每天可以“绕街区走一圈”30分钟,可以从小卖部购买基本生活用品。

该律师认为,至少需要一年才能达成任何引渡协议;Kwon将首先在黑山法院接受刑事指控,审判可能需要大约四到五个月的时间,如果Kwon的案件被判有罪,其案件的细节可能会导致他被判处6个月至5年的监禁,而引渡程序至少需要四到五个月的时间;目前引渡到韩国的概率最大。(Protos)[2023/3/31 13:36:27]

攻击者通过Tornado.cash转入20ETH作为后续攻击手续费;攻击者通过UniswapV2闪电贷借出巨额USDC与USDT;攻击者先通过Curve的exchange_underlying函数将USDT换成USDC,此时CurveyUSDC池中的investedUnderlyingBalance将相对应的变小;随后攻击者通过Harvest的deposit将巨额USDC充值进Vault中,充值的同时Harvest的Vault将铸出fUSDC,而铸出的数量计算方式如下:amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());计算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的变化将导致Vault铸出更多的fUSDC之后再通过Curve把USDC换成USDT将失衡的价格拉回正常;最后只需要把fUSDC归还给Vault即可获得比充值时更多的USDC。;随后攻击者开始重复此过程持续获利。

Optimism第二轮追溯性公共产品募资已开放提名,将分配1000万枚OP代币给OP Stack相关公共产品:1月20日消息,以太坊二层扩容方案 Optimism 第二轮追溯性公共产品募资(RetroPGF 2)已开放提名,提名时间将截止至北京时间 2 月 1 日 03:00,投票将从 2 月 21 日截止至 3 月 7 日。RetroPGF 第 2 轮将向支持 OP Stack 开发和使用的公共产品分发 1000 万枚 OP 代币。被提名的类别可以包括基础架构、工具和效用等。[2023/1/20 11:23:04]

其他攻击流程与上诉分析过程类似参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877

安全事件发生后,HarvestFinance初步调查后更新推特表示:

纽约律师事务所Bragar Eagel & Squire已对矿企Iris Energy提起集体诉讼:金色财经报道,纽约律师事务所Bragar Eagel & Squire已对矿企Iris Energy提起集体诉讼。据称,Iris的比特币挖矿业务通过区块奖励和交易费用的组合赚取比特币,这些设备来自称为“矿工”或“比特币矿工”的专用计算设备的运营,并将这些比特币兑换成美元等法定货币(“USD”)或加元(“CAD”)每天计算。但事实是其用于抵押借款的矿机本身并没有办法产生足够的现金流来偿还贷款,且该批矿机的市场价值已远低于贷款的本金。

此前报道,去年12月12日,比特币矿企Iris Energy股东对Iris Energy发起集体诉讼,起诉书指控Iris Energy违反了《1933年证券法》和《1934年证券法》。[2023/1/9 11:02:21]

就像其他套利经济攻击,本次攻击源于一笔巨额闪电贷。攻击者多次操纵一个资金池的价格,以耗尽另一个资金池里的资金,随后再将资金转换为renBTC并套现。

欧洲央行管委:欧洲央行的加息应该持续到明年:金色财经报道,欧洲央行管理委员会成员Martins Kazaks表示,应该在年底之后加息。Kazaks在接受采访时说:“鉴于目前的趋势,我认为在那之后没有必要暂停。步伐可能会有所放缓,我想说我们开始使用更广泛的工具来处理整个收益率曲线。”

他支持本月加息75个基点,并在12月的2022年最后一次会议上再加息50或75个基点,这取决于数据和价格前景。(彭博社)[2022/10/17 17:28:48]

此外,HarvestFinance官方还表示:

此次攻击是通过Curvey池进行。为了保护用户,HarvestFinance已经将y池和BTCCurve策略资金存入Vault中。目前为止,所有稳定币和BTC资金都在Vault中。其他池不受影响。

HarvestFinance还通过与RenProtocol合作,并相关的10个BTC地址,希望币安、火币、OKEx和Coinbase等交易平台对其进行冻结。其进一步称:

除了持有被盗资金的BTC地址,我们现在还掌握了大量关于攻击者的个人身份信息。他在加密社区颇为有名。

后续影响

由于本次安全事件涉及的金额较大,且影响较广,再次引发市场对DeFi项目安全性的担忧。Cobo联合创始人神鱼在微博表示,理论上凡是Harvest上的稳定币和BTC挖CRV的单币都有这个风险,大家抓紧提现。

在市场恐慌蔓延的情况下,Debank数据显示,DeFi市场总锁仓价值从10月25日的149.98亿美元下降至今日138.90亿美元。在锁仓量排名前十的项目中,已有Harvest、Curve、YFI、Aave四个项目下跌比例超过10%。其中Harvest从11.19亿美元的锁仓量下跌至5.85亿美元。

锁仓量的大幅下降却带动了Uniswap等去中心化交易所的交易量。据Uniswap官网显示,Uniswap的交易量今日突现猛增态势,从昨天的1.48亿美元增长到21.1亿美元,24小时增长1267.91%。

TheBlock研究总监LarryCermak对此发推称,这其中约92%的交易量来自USDT/ETH交易对和USDC/ETH交易对。他们为Uniswap的LP产生了576万美元的费用。

据DeFi发烧友jiecut总结的数据显示,在本次安全事件中,黑客在链上的操作为部分平台带来了比较可观的收入。其中Uniswap的LP收入近600万美元;CurveLP大约可获得100万美元;ETHGas费达10万美元;RenVM的手续费为2万美元。

据官方消息,目前攻击者已通过USDT和USDC的形式退回开发者247.9万美元,这笔资金将通过快照按比例分配给资金受损的存款人。HarvestFinance持续发推希望黑客归还被盗资金,并悬赏10万美金奖励首位成功和攻击者取得联系并帮助返还用户资金的个人或团队。

安全端倪早已显现

在攻击发生前,DeFi分析师ChrisBlec揭露了HarvestFinance存在的巨大风险。其指出,HarvestFinance拥有一个管理密钥,可让持有者随意铸造代币并窃取用户的资金。正如该项目的审计公司PeckShield和Haechi所指出的那样,其治理参数不是由具有明确定义规则的合约来设置的。该管理密钥可能由该项目背后的匿名开发者持有。持有人可铸造无限数量的代币,并消耗代币的Uniswap池中的资金。

同时,ChrisBlec还表示,项目方或许有在试图向用户隐藏其审计报道。因为他发现:

Peckshield和HaechiLabs审计报告链接的URL都是不正确的,以及“https://github.com…”之前的所有内容都应被删除。

而在ChrisBlec发现问题并试图联系HarvestFinance社区和开发者,以询问管理密钥的归属时,其还遭受到言语攻击,并被禁止加入HarvestFinance的Discord社区,在Twitter上被拉黑。

最新进展

在最新的推特中,官方表示将在接下来的16小时内发布事后报告,并针对未来的危机应对策略制定工作,包括评估保险方案以及赔偿策略。截止发稿前,Harvest代币FARM暂报101.35美元,24小时跌幅达56.7%。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

UniswapBAE:AERGO交易赛,赢 6 万美元大奖

活动时间:2020年10月29日上午8:00至2020年11月05日上午7:59(香港时间)活动一:抢先充值AERGO,瓜分1万美元大奖活动期间,从外部交易所或钱包AERGO净充值量不低于20.

[0:15ms0-0:932ms