今日运势评分

5

本月运势

丙子月

戊克壬,戌土劫财
辛不合酱主人不尝
酉不会客醉坐颠狂

祭祀,开光,理发,整手足甲,安床,作灶,扫舍,教牛马

伐木,纳畜,破土,安葬,开生坟,嫁娶,开市,动土,交易,作梁

月相

下弦

底部反弹

日冲

Powered by RitMEX

PEPE0.00 3.83%

SUI4.71 8.90%

TON5.61 3.73%

TRX0.25 3.41%

DOGE0.32 3.60%

XRP2.25 1.87%

SOL191.31 5.65%

BNB694.99 6.94%

ETH3436.59 4.48%

BTC95081.55 -0.30%

ETH Gas10.22 Gwei

贪婪
70

DeFi安全风险解析:闪电贷、价格操纵攻击和降低风险的协议设计思路

随着其市场份额的增长,DeFi 平台也面临着越来越多的安全威胁。

撰写:Revelo Intel

编译:深潮 TechFlow

在加密货币领域,DeFi 成为了一个重要的发展方向。然而,随着其市场份额的增长,DeFi 平台也面临着越来越多的安全威胁。

最近,Moremoney 的联合创始人兼产品负责人 Sirmoremoney 在 Twitter Spaces 上讨论了一些关于 DeFi 安全的话题,特别是针对抵押品价格操纵和闪电贷攻击等方面的风险。Revelo Intel 总结了此次 Spaces 的发言,并讨论如何采取措施来缓解这些风险。

涉及合约漏洞的攻击/闪电贷攻击

闪电贷攻击涉及利用短时间内无需抵押即可借款的能力来操纵价格或窃取资金。以 Platypus 攻击为例来说明涉及合约漏洞的攻击。  

攻击者从 Aave 借出了 4400 万美元的闪电节点,将其存入 Platypus,并借出 4200 万美元。然后,他们利用合约中的漏洞进行了紧急提款,提取了初始存款并保留了贷款。这次攻击导致了 Platypus Finance2 亿美元的资金损失。

然而,他们只能以大约 850 万美元的价格交换剩余的 4200 万美元的 USB。Platypus 的安全顾问和内部团队能够收回 240 万美元,而 Feather 和 Circle 则冻结了卡在合约中的资金。攻击者后来也在法国被逮捕。

这次攻击是由低级黑客发起的,到目前为止已经有 70%的被盗资金已经被追回。

从这次攻击中得到的教训是,协议需要有适当的安全措施,例如限制谁可以调用紧急提款功能,并实施债务上限以限制可能造成的损失。

紧急提款功能

例如,Moremoney 有一个只能由协议本身或治理调用的救援功能。

他们强调了限制谁可以调用此功能的重要性,就像在 Platypus 的此次情况中并没有这样做。

抵押品价格操纵攻击

价格操纵攻击涉及操纵去中心化交易所(DEX)上代币的价格,以借出比抵押品实际价值更多的资金。

以 Mango 和 Loadstar 的攻击为例子。这些攻击导致用户遭受了重大损失,并显示了监控抵押品价格和实施措施以防止价格操纵的重要性。

在这两种情况下,攻击者操纵了 DEX 上代币的价格,以借出比抵押品实际价值更多的资金。选择价格预言机对于协议的安全性至关重要,使用现货价格预言机总是一个糟糕的主意,因为闪崩或其他价格波动可能导致重大损失。

减轻风险的措施

这些措施包括对智能合约进行彻底审计,实施多因素认证和其他安全措施,以及隔离与不同资产和借贷池相关的风险。

隔离的 CDP 池

隔离的 CDP(抵押债务头寸)池对于帮助减轻与多因素池相关的风险非常重要。

他们指出,每个抵押资产都是隔离的,这意味着如果攻击者能够利用其中一个资产,他们将无法从整个池中提取资金。

隔离的负债上限

隔离的负债上限可以限制针对每个抵押资产可以借入的金额。

他们认为,这有助于防止攻击者借入大量资金,并减轻与多因素池相关的风险。

全局负债上限

协议可以实施全局负债上限,限制平台上所有资产的借入总额。

这有助于防止平台过度杠杆化,并减少任何单个攻击的潜在影响。

原文链接

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily
Twitter官方账号:https://x.com/TechFlowPost
Twitter英文账号:https://x.com/TechFlow_Intern
作者Revelo IntelRevelo Intel
相关文章
2023.04.07 - 627 天前
一文窥探LayerZero的全链野心:连接万链,打通一切
多链只是起始,我们希望与LayerZero共同实现全链互操作性的愿景。
2023.04.07 - 627 天前
Kaspa火热带动POW赛道,盘点六大小众POW代币
最近,一个曾经名不见经传的POW项目走进了大众视野——Kaspa。
2023.04.03 - 631 天前
Yield Bonding:Spiral DAO 为 LP 增加收入和减少代币通胀的创新解决方案
Spiral DAO 倡导的名为 Yield Bonding 的新概念如何改变 DeFi 领域?
2023.04.03 - 631 天前
市场观点:减半叙事再起,分析师一致看好比特币后市
各类知名交易员或者加密研究机构关于当前二级市场的观点,仅作为信息分享,不构成任何投资建议。
2023.03.30 - 635 天前
对话 Andre Cronje:离开的原因,对 Fantom、DeFi 以及监管的看法
Andre Cronje 对 DeFi、Fantom、监管以及成为一个小众名人所面临的挑战的看法。
2023.03.30 - 635 天前
账户抽象:下一个带领十亿用户进入加密的新叙事
本文将介绍一些最新的关于账户抽象化和 GameFi 的发展动态,并探讨如何让这个叙事更受欢迎,以吸引更多的用户进入加密世界。
2023.03.29 - 636 天前
六大推动以太坊及其二层扩展实现大规模采用的因素
以太坊要实现大规模采用还需要更多的创新和突破,2023 年将是一个关键的转折点。
2023.03.29 - 636 天前
简析 EigenLayer 的再质押与信任交易市场,以及其对以太坊生态的影响
EigenLayer 正在构建的东西不仅有利于整个以太坊生态系统,而且有利于以太坊之外的生态。
2023.03.29 - 636 天前
IOBC Capital:RWA 赛道的发展现状与案例分析
代币化的现实世界资产可能是DeFi的下一个引擎。
2023.03.28 - 637 天前
诸神觉醒:网络国家和TSI的兴起
若隐若现的奥林匹斯山峰上,诸神正在醒来。
TSI