Harvest 称,闪电贷只是这次攻击的一环,具体还涉及到 DeFi 无常损失。Harvest 发布悬赏,并请求黑客归还剩余的资金。
原文标题:《Harvest 官方详解被黑客套利 2400 万美元的过程,闪电贷只是其中一环》 撰文:Harvest Finance 编译:洒脱喜
10 月 26 日,黑客利用闪电贷从 DeFi 协议 Harvest 的金库中盗走了 2400 万美元资金,而根据 Harvest 官方的分析报告显示,闪电贷只是这次攻击的一环,具体还涉及到了 DeFi 协议的无常损失问题,尽管攻击者事后归还了大约 250 万美元的资金,但 Harvest 用户面临的损失依旧超过了 2000 万美元(具体约为 3380 万美元),对此,Harvest 官方发出了悬赏,并请求黑客归还剩余的资金。
概要
UTC 时间 10 月 26 日 2:53:31,一名攻击者从 Harvest Finance 的 USDC 和 USDT 金库中窃取了资金。攻击者利用了影响 Curve.fi Y 池中个人资产的套利和无常损失进行了攻击,而 Curve.fi Y 池正是 Harvest 金库投资的地方。协议的以下机制允许执行此类攻击:
攻击者反复利用 Curve.fi Y 池中 USDC 和 USDT 的无常损失影响。他们利用被操纵的资产价值将资金存入 Harvest 的金库,以一个对其有益的价格获得金库股份,然后以正常的价格退出金库,从而产生利润。以下是这次攻击事件的跟踪链:
Harvest Finance 在评估了这次攻击并重构攻击过程后,立即从共享池中取出了所有资金,这包括 DAI、USDC、USDT、TUSD、WBTC 以及 renBTC。这些资金目前都在金库中,不再受到市场操纵的影响。这次攻击并没有涉及 DAI、TUSD、WBTC 以及 renBTC,这些金库的存储用户也没有受到影响。
攻击发生后,USDC 金库的股份价格从 0.980007 下跌至 0.834953 USDC,而 USDT 金库的股份价格则从 0.978874 跌至 0.844812 USDT,两者分别下跌了 13.8% 和 13.7%。用户损失的价值大约为 3380 万美元,相当于攻击前协议中锁定总价值的 3.2%。
与攻击有关的事务日志可观察攻击者的地址 0xf224ab004461540778a914ea397c589b677e27b。
Harvest Finance 协议有一个定期的每周计划表,它需要保持所有农民的持续收益。根据 2020 年 10 月 27 日的排放计划,Harvest Finance 团队宣布铸造 19637.46 枚 FARM 代币。而社区要求的,原定于 10 月 27 日发布的智能合约改进计划将被推迟,以便在攻击背景下再次评估其安全性。金库中使用共享池的资金,将继续从策略中提取,直到此类攻击的缓解措施到位(见下一节)。这些措施,以及为受影响的用户提供补救的基础设施,将是团队下一个开发重点。我们对这一工程错误负责,并确保此类事件在未来得到缓解。
Harvest Finance 团队致力于评估可能的缓解策略,并在即将发布的版本中实施这些策略以及任何必要的用户体验更改。我们将利用新金库的可升级特性,以及基于时间锁(timelock)的投资策略替换,并在发布前很好地与社区沟通缓解策略。
可能的修复技术包括以下这些选项:
攻击者通过 REN 协议将比特币传输到以下地址:
然后,攻击者将几笔交易发送到已知的 Binance 存款地址:
https://blockstream.info/tx/7777569f003193ae59dbc5afbbf8bfbf3ac6c8ce8a8ec2b8707de14ddc3329a6
https://blockstream.info/tx/9fcc273f2d50fc5824b8fd0bbe832831d02e7fe04bcc09d143e787455c602195
我们向第一个帮助我们找回资金的个人或团队提供 10 万美元的赏金。如果是在接下来的 36 小时内完成退还,则赏金为 40 万美元。请不要在这个过程中人肉搜索攻击者,我们强烈建议将所有努力集中在确保用户资金成功返还给部署人员上。
关有关闪电贷攻击者的信息:攻击者已经证明了他们的观点。如果他们能将资金返还给用户,社会各界将不胜感激,将资金返还给受影响的用户是重点。
我们犯了一个工程错误,我们承认了。成千上万的人遭到了附带损害,因此我们谦卑地请求攻击者将资金退还给部署者,然后将资金全部分配给用户。
来源链接:medium.com