比特币
Ctrl+D收藏简单区块链

Harvest.Finance被黑事件简析

作者:

区块链

时间:2020/10/26 0:00:00

10月26号,据慢雾区消息 Harvest Finance 项目遭受闪电贷攻击,损失超过 400 万美元。以下为慢雾安全团队对此事件的简要分析。

1. 攻击者通过 Tornado.cash 转入 20ETH 作为后续攻击手续费;

2. 攻击者通过 UniswapV2 闪电贷借出巨额 USDC 与 USDT;

3. 攻击者先通过 Curve 的 exchange_underlying 函数将 USDT 换成 USDC,此时 Curve yUSDC 池中的 investedUnderlyingBalance 将相对应的变小;

4. 随后攻击者通过 Harvest 的 deposit 将巨额 USDC 充值进 Vault 中,充值的同时 Harvest 的 Vault 将铸出 fUSDC,而铸出的数量计算方式如下:

amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());

计算方式中的 underlyingBalanceWithInvestment 一部分取的是 Curve 中的 investedUnderlyingBalance 值,由于 Curve 中 investedUnderlyingBalance 的变化将导致 Vault 铸出更多的 fUSDC;

5. 之后再通过 Curve 把 USDC 换成 USDT 将失衡的价格拉回正常;

6. 最后只需要把 fUSDC 归还给 Vault 即可获得比充值时更多的 USDC;

7. 随后攻击者开始重复此过程持续获利;

其他攻击流程与上诉分析过程类似。参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877。

此次攻击主要是 Harvest Finance 的 fToken(fUSDC、fUSDT...) 在铸币时采用的是 Curve y池中的报价(即使用 Curve 作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制 Harvest Finance 中 fToken 的铸币数量,从而使攻击者有利可图。

相关快讯:

ShareRing推出基于区块链的全包式旅行应用:共享经济平台ShareRing为企业和消费者提供了一款全包式的旅行应用,该项目由首席执行官兼创始人Tim Bos和包括Jane Sadler-Kidd在内的其他5位创始人领导。其团队意识到使用区块链技术打破碎片化共享经济的潜力,并推出了面向旅行、共享和按需经济的企业级区块链。根据Kidd的说法,“ShareLedger是一个定制设计的、不可变的区块链数据库,建立在Tendermint区块链之上。与以太坊等现有平台相比,它速度快、扩展性强、极其灵活。”(福布斯)[2020/8/3]

声音 | Pierre Rochard:比特币社区应该考虑实施通胀:比特币咨询公司Bitcoin Advisory创始人Pierre Rochard表示,比特币社区必须质疑,未来单凭交易费用是否足以激励矿工。在未来的一个世纪里,区块奖励将继续下降。矿工们将不得不更多地依赖交易费用作为收入来源。一些人现在认为,比特币可能需要引入永久性通胀来弥补这一局面,这将意味着需要改变最初2100万比特币的总供应量。Rochard要求社区参考山寨币,其中许多都采用通胀协议。最后,Rochard得出结论称,在通胀成为一个紧迫的问题之前,比特币社区“有10到20年的时间来争论它。(cryptoglobe)[2019/9/17]

动态 | 非营利性基金Hard Core Fund募集资金支持比特币开发者:据CryptoGlobe报道,丹华资本前董事总经理、 Primitive创始合伙人Dovey Wan参与筹集50 BTC,用于支持比特币开发者。非营利性基金Hard Core Fund筹集的资金将用于为比特币开发者创造可持续的收入来源。[2019/6/25]

相关资讯
欧盟委员会拒绝“对加密货币节点征税设立受害者基金”请愿书

伦敦律师Jonathan Levy博士今年早些时候提交了一份请愿书,要求欧盟议会为加密犯罪的受害者设立超级基金。请愿书要求欧盟考虑起草一项法案,对欧洲大陆的加密货币节点征收每欧元0.0001美分的税,作为受害者的保险...

区块链:2020/10/26 0:00:00
观点:2020年美国总统选举将决定未来四年的加密政策

即使没有人真正提出具体加密的立场,但2020年的美国总统选举将决定未来四年的加密政策。加密货币及区块链倡导组织区块链协会执行董事Kristen Smith表示,2020年的美国总统选举很重要。我们有重大的监管问题和立...

区块链:2020/10/26 0:00:00
Tether完成7500万枚USDT的链交换

金色财经报道,据Whale Alert数据,Bitfinex于北京时间02:14向Tether Treasury转账7500万枚USDT,Tether Treasury于02:13向Bitfinex转账7500万枚U...

区块链:2020/10/27 0:00:00
Gate.io “天天理财”第十六期BTC锁仓理财明日12:00开启

据官方公告,《Gate.io“天天理财” 第十五期 DeFi流动性挖矿赚USDG(7天)》已于今日中午12:00开启,目前正在进行中。Gate.io 将于10月27日(明日)中午12:00上线《Gate.io“天天理...

区块链:2020/10/26 0:00:00
V神:对比51%攻击PoS从根本上来说更经济

刚刚,V神发推回应网友时表示,比特币方面的谬论并不是说保守主义是有价值的(因为它的确有价值),而是说坚持使用经过验证的技术始终是最有利于安全的方法(而现实是,相对于51%攻击,PoS从根本上来说更经济)。

区块链:2020/10/26 0:00:00
Pickle Finance社区已选出三位多签名持有者

Pickle Finance官方刚刚发推文称,正在进行重大治理升级。官方称,已有三个社区成员成为治理和财政多签名钱包的钥匙持有人,分别为jjdubs、Peachy和CeloProtocol。此外,官方还从两个钱包中移...

区块链:2020/10/27 0:00:00
当前加密货币总市值约为3643.67亿美元

据金色财经数据显示,全球加密货币总市值约为3643.67亿美元。加密货币市场中占比排名第一的是BTC,市值约合2421.56亿美元,当前市值占比为66.46%; ETH排名第二,市值约合453.3亿美元,当...

区块链:2020/10/26 0:00:00
现场丨万向肖风:区块链技术需要与其他技术融合创新

金色财经现场报道,10月27日,第六届区块链全球峰会于上海开幕,峰会上万向区块链董事长肖风致辞表示,区块链发展需要融合创新和应用落地,融合创新方面,区块链技术需要和其他技术融合在一起才能在商业层面出现有价值的应用落地...

区块链:2020/10/27 0:00:00
审计公司:Ethereum 2.0已准备好发布

智能合同审计公司Quantstamp表示,Ethereum 2.0几乎已经准备好发布了。在此之前,Quantstamp表示已完成了Consensus开发的Ethereum 2.0客户端Teku的审计。Quantsta...

区块链:2020/10/26 0:00:00
A股开盘:深证区块链50指数下跌0.8%

金色财经消息,A股开盘,上证指数报3240.74点,开盘下跌0.22%,深证成指报13159.37点,开盘下跌0.1%,深证区块链50指数报3873.63点,开盘下跌0.8%。区块链板块开盘下跌0.38%,数字货币板...

区块链:2020/10/27 0:00:00
Harvest Finance:正在采取措施阻止向稳定币和BTC Vault存款

Harvest Finance官方再次更新推特称,为了保护用户,我们正在采取措施阻止向稳定币和BTC Vault存款。现有存款将继续赚取FARM。据今日早些时候报道,Harvest Finance疑似遭到攻击,黑客套...

区块链:2020/10/26 0:00:00
TRMLabs任命前美国财政部顾问AriRedbord担任法律和政府事务主管

由PayPal支持的加密风险管理平台TRMLabs已任命前美国财政部和金融犯罪执法网络(FinCEN)重量级人物AriRedbord帮助建立公司针对加密货币和数字资产的基于风险的反(AML)项目。Redbord将...

区块链:2020/10/26 0:00:00