如果你是DeFi的投资者,世界上最痛苦的感觉之一就是经历一种被称为“拉地毯”的事情——通常指项目的开发者放弃项目,带着资金逃跑。
它可以以多种方式发生,例如,当开发商启动初始流动性,推高价格,然后收回流动性,阻止持有者退出其头寸。另一种常见的方法是推出一个网站,但在吸引了数十万存款后就关闭了。
根据Ciphertrace的数据,在2020年下半年,近99%的重大欺诈和挪用都是由DeFi协议执行的拉地毯和推出造成的。
2020年DeFi地毯吸引的显著例子包括:
Lv.Finance
EmeraldMine
Yfdexf.Finance
SharkTron
Unicats
Fir Tree将于8月1日推出数字资产机会基金:金色财经报道,对冲基金Fir Tree Partners正在推出一只专注于困境中的(distressed)加密资产的新基金,试图利用过去一年左右该行业经历的剧烈动荡来赚钱。
根据一封电子邮件,(Fir Tree Digital Asset Opportunities Fund)数字资产机会基金将于8月1日推出。Fir Tree表示,当我们发现定价错误、错位或复杂的机会时,Fir Tree处于最佳状态,我们很少遇到同时具备这三种情况的情况,但这正是我们目前在数字资产中看到的情况。[2023/7/15 10:56:22]
Compounder.Finance
在这篇文章中,我们试图帮助用户导航DeFi和潜在的发现拉地毯的迹象。
未验证的智能合约代码
Arkham:所有推荐链接都将包含推荐人邮箱地址的加密版本,此更改已生效Arkham Intelligence:7月11日消息,社区消息显示,区块链情报公司Arkham的邀请链接会泄露邀请者的邮箱,只需解密url后缀的base64就能获得邀请者的具体邮箱地址。对此Arkham首席执行官Miguel Morel发推回应表示,该系统是在测试版开始时创建的,目的是能够通过电子邮件跟踪用户推荐,以奖励用户,除了与用户沟通和追踪推荐之外,我们不会将它们用于任何其他目的。今后所有推荐链接都将包含推荐人电子邮件的加密版本,因此无法对其进行逆向工程,此更改已经生效。[2023/7/11 10:47:07]
智能合约通常对所有人开放,以便公众可以查看代码的功能,并对任何可疑功能进行审计。
将未经验证的代码部署到区块链上意味着没有人可以查看代码中所写的内容。恶意行为者可以随时执行恶意代码,并在没有用户允许的情况下,将锁定在智能合约中的资金转移到其他地方。
美国CFTC主席:FTX砍掉中间商的想法是市场结构的潜在“演变”:金色财经报道,关于FTX砍掉美国加密货币衍生品的中间商的提议,美国商品期货交易委员会(CFTC)主席Rostin Behnam说,这个想法可能标志着市场运作方式的“演变”。Behnam表示,他无法评论该机构何时可能对该提议作出回应,也无法评论该机构可能倾向于哪种方式。他说:“这是加密货币空间和传统金融的独特交叉点。我认为这是潜在的——我强调的是‘潜在的’——市场结构、创新和颠覆演变的另一个阶段。”
此前,FTX提议允许交易者直接向其美国比特币期货交易平台交纳保证金,而无需通过中间经纪商。(CoinDesk)[2022/10/15 14:28:47]
未经验证的合同示例
仓促的开发和发布
大多数合法的项目都要花好几个月的时间来计划、推广和启动。如果你发现一个项目有仓促开发和启动的证据,它应该立即引起注意。
bitbank计划与三井住友信托控股合作成立数字资产信托公司:5月24日消息,日本加密资产交易所运营商bitbank正式宣布与三井住友信托控股签署合作意向,计划成立专门从事数字资产业务的信托公司JADAT。[2022/5/24 3:38:55]
例如,许多Uniswap的克隆版本只是分叉了Uniswap代码库,并对前端界面进行快速更改,同时留下大量未完成的工作。这些都是潜在地毯的迹象。
在Wineswap用户34.4万美元的案例中,开发人员没有费心更改合同中的代币名称,而只是使用Sushiswap的。
例如,许多分叉并不提供任何独特的优势或功能,相反,它们只是对流行项目进行简单的UI调整,并将自己重新包装为一个合法的项目,这使得它们极有可能执行拉地毯操作。
??WaveSwap—类似于Pancakeswap的前端
伪造社交媒体活动
社交媒体活动可以被机器人和自动化软件伪造。这些自动机器人可以在参与空投活动的同时,大规模地点赞、转发、评论和分享帖子。
虚假社交媒体账户的例子看起来很明显,这些账户除了点赞或转发推广帖子和内容外,几乎没有任何活动。
Telegram,Discord的机器人活动。这些用户和参与者是合法的,还是伪装成用户的机器人?
没有审计或由未知的审计员审计
由于DeFi协议与DeFi的其他部分相互连接,并且可能持有数百万或数十亿美元的客户资金,因此审计在对智能合约质量提出第二意见方面发挥着关键作用。
然而,审计并不是万无一失的,许多协议都遭到了黑客攻击,尽管它们是由声誉良好的公司审计的。
安全的第一层是让有信誉的审计师审计智能合约。在我们看来,著名的有PeckShield,TrailofBits,Quantstamp和Slowmist。
审计员将审计项目的代码库,并根据其严重程度发现可能需要修复的问题。审计结束时,可以向社会公布审计报告。
检查代码的审计示例
依赖信誉较差的审计师可能会对用户资金造成重大风险,因为他们可能会降低审计质量,或者可能没有审计复杂智能合约的重要经验。一些项目可能会雇佣多个审计员来审计智能合约代码,以确定协议的信任度。
使用像DeFiSafety这样的第三方审计平台也可以帮助减轻对代码质量、团队、测试过程、安全程序和访问控制等多个因素的担忧。
DeFi安全
没有时间锁或多重签名
智能合约通常可以升级,或者有管理员调用的功能,通常是部署合约的地址。
这些功能可以包括在AMM的情况下创建新的流动性池或更改协议参数(如提取费用)。
时间锁通常是一段代码,用于在基于时间的托管之后对智能合约更改进行排队,本质上是锁定智能合约的功能,直到预定义的时间段过去。
例如,如果合约有48小时的时间锁,那么通过智能合约进行的任何更改都必须排队,并且只能在48小时之后执行。
时间锁为用户提供了足够的时间来对智能合约更改作出反应,如果他们反对特定的更改,他们可以在更改执行之前从协议中提取资金。
Pancakeswap使用6小时的时间锁给用户一些时间来对协议变化做出反应。
如果没有时间锁,智能合约管理员或监管者可以立即提交恶意交易并立即破坏整个协议。
一些项目可能使用多重签名代替时间锁来执行对协议的更改。在多重签名的情况下,需要一个交易有多个签名来执行,交易可能会被设置为在被发送到链上之前得到大多数签名者的授权。
许多协议使用多重签名来控制参数。例如,Curve是yEarnFinance的治理多重签名的共同签名者,它管理新YFI代币的铸造
如果一个项目没有这些条件,那么要非常谨慎地进行,因为开发者完全控制我们的存款,可以随意提取或转移。
有很多方法可以让一个新项目获得我们的资金,以上的方法绝不是保护辛苦赚来的钱的全部方法。
事实上,如果觉得某件事好得令人难以置信,或者从直觉上看很可疑,那就避免它。
Source:https://medium.com/stakingbits/how-to-spot-a-potential-rug-pull-in-defi-f5d4a192c148
本文来自去中心化金融社区,星球日报经授权转载。
标签:DEFIDEFEFISWAPdefiner币币币情Valuedefi vSWAPDefi FactoryLocal Coin Swap
链闻消息,加密资产托管平台Fireblocks在Aave治理论坛申请成为AaveArc的白名单者,白名单者担任监护人对AaveArc用户进行把关,并有权参与AaveArc准入规则制定.
1900/1/1 0:00:00尊敬的MEXC用戶:MEXC"萬物生長"活動已結束,獎勵已發放至用戶現貨賬戶中,請注意查收。活動詳細規則查看公告:https://support.mexc.com/hc/zh-cn/articl.
1900/1/1 0:00:00亲爱的大币网(Dcoin)用户:为了提升服务质量,进一步优化合约交易体验,大币网将于2021年9月30日00:10进行永续合约系统升级维护,预计时长为1小时.
1900/1/1 0:00:00尊敬的XT用户:XT即将上线EQX(EQIFiToken),并在创新区开放EQX/USDT交易对。具体开通时间,请关注后续公告.
1900/1/1 0:00:00亲爱的用户:为响应全球各地监管要求,符合各地加密货币法律法规的营运要求,HomiEx将进行部分调整,现已暂停ETH的提币服务,请用户悉知.
1900/1/1 0:00:00关于Gate.ioStartup免费空投计划为回馈平台用户,Gate.io上线“免费空投计划”,在Startup区不定期进行区块链项目的免费空投计划.
1900/1/1 0:00:00