火星链 火星链
Ctrl+D收藏火星链
首页 > 火必下载 > 正文

DAO:Mango Market黑客事件与预言机的局限性

作者:

时间:1900/1/1 0:00:00

来源:Medium

编译:比推BitpushNewsDerrickChen

预言机是将有关某些链上或链下事件的信息传输到区块链上的工具。这可以是任何东西,从价格到数量再到天气,尽管在本文中我们将讨论价格的预言。在DeFi中,价格预言机用于在链上发布加密货币价格数据,这是智能合约的关键数据输入。通过价格预言获取的最粗略的数据将包括一个没有异常值管理的单一交易工具。在最强大的情况下,各种数据提供者从各种交易所获取输入的值,应用异常值检测,并将聚合提供给像Chainlink或Pyth这样的预言机,然后根据他们从许多数据提供者那里收到的值广播一个总价值。

价格和预言机操纵

价格操纵漏洞是DeFi中最早和最常见的漏洞。在2020年夏天,随着DeFi的腾飞,在预言机被广泛使用之前,由于攻击者会抬高流动性不足的代币的价格,导致大量协议的资金流失,从而导致膨胀他们自己头寸的价值,并使用这个膨胀的价值来提取更多“有价值”的代币,比如ETH或USDC。在早期,协议通常会使用来自单个DEX的直接价格馈送,使得价格操纵相对容易。当协议会在推特上发布对漏洞利用的事后分析时,他们的回复中会充满“Chainlink得修复此问题”,而且通常情况下,他们是对的。

欧洲央行管委成员Robert Holzmann:欧洲央行将在6月讨论加息并可能付诸行动:5月6日消息,欧洲央行管理委员会成员Robert Holzmann表示,央行将在6月会议上讨论加息,并可能决定加息一次。“我们计划加息,”他周四在萨尔茨堡被问及加息问题时表示。“我们将在6月的会议上讨论,可能会做。”

这位奥地利央行行长是欧洲央行利率决策层最鹰派的成员,曾一再呼吁欧洲央行开始政策正常化。

虽然欧洲央行已经加快退出超宽松刺激政策,但市场并不预计下月会加息,官员们更倾向于7月份。本周早些时候,执委会成员Isabel Schnabel和管委会成员Olli Rehn都支持7月加息。

“今年要加息,”Holzmann说,“加息多少次,频率多少,我们将在6月深入讨论。”

退出近10年的负利率政策,主要是因为能源价格高涨和俄乌战争。4月,欧元区通胀率升至7.5%,几乎是欧洲央行2%目标的四倍。(金融界)[2022/5/6 2:53:31]

预言机为应对此类攻击提供了一层保护,尽管并没有使攻击成为不可能。例如,看看借贷协议InverseFinance发生了什么,该协议今年受到了两次打击,首先是在Sushiswap上对INV-ETH进行了相对简单的操作。

Venkman将与Acala合作为theCHIVE推出品牌忠诚度与NFT平台:11月17日消息,美国电商互动解决方案提供商ProjectVenkman宣布AcalaNetwork成为其技术合作伙伴,该合作将从Venkman第一个客户美国电商平台theCHIVE开始,为他们构建品牌忠诚度与NFT平台。theCHIVE目前拥有1000万月活用户,迄今为止已拥有超过4亿美元的收入。未来,Venkman将会持续与Acala进行合作,向更多客户与品牌推出电商服务的解决方案。[2021/11/17 6:56:00]

众议员Brad Sherman:主要银行正在进入加密货币领域:12月9日消息,在美国国会加密听证会上,众议员Brad Sherman指出:“我们社会中的一些主流力量”已经在加密货币上花费了成百上千万美元,主要银行正在进入加密货币领域。“如果你想知道这些力量在哪,扎克伯格理应出席此次听证会。Brian Armstrong(Coinbase CEO)派了他的二把手来。而Tether根本就没出现,他警告监管机构不要等待立法才开始监管。(CoinDesk)[2021/12/9 13:00:16]

所需要的只是以很大的ETH交换INV来操纵价格,InverseFinance的预言机发现了这一点,从而使攻击者可以耗尽资金。在Sushiswap上,价格达到了近4,000美元的高位;在UniswapV2上,超过15,000美元;在Coinbase上,它达到了490美元的高位。不幸的是,Inverse使用的Keep3r预言机完全依赖于DEX价格数据。更强大的预言机可能会限制来自DEX的明显错误值的影响,并在价格变动期间更多地依赖Coinbase和其他CEX。

动态 | Kleiman案件中的证人声称澳本聪提交的文件中有篡改:据Bitcoin.com 消息,澳本聪被现已去世的David Kleiman的兄弟Ira Kleiman起诉,据称David死后干涉David的比特币资产和知识产权。一份文件显示,在惩罚性或三重赔偿之前,Kleiman家族认为大卫被侵害的资产价值约为51亿美元。本周,密码学专家Matthew Edman博士作为证人,向法院通过技术手段,揭示了澳本聪之前提交的PDF等文件系被篡改。[2019/7/12]

但是,这里的预言机并没有任何责任。预言机只是为协议提供数据的工具。在这种情况下,预言机完全按照设计运行:它使用较短的TWAP跟踪DEX上的INV价格,并且没有异常值检测。只要预言机提供者有足够的透明度,DeFi协议就有责任了解他们使用的预言机是如何运作的,以及如何操纵用作输入的价格馈送。对于在少数或没有中心化交易所提供的非流动性和/或小市值代币,价格操纵和预言机操纵相对容易;协议应认识到这一点并采取措施减轻其影响。

声音 | HumanityDAO团队:所谓“踢出用户”系注册标准更新 将对被拒用户做出补偿:据HumanityDAO官方消息,此前网友爆料HumanityDAO团队“踢出用户”,实际系注册标准更新,将对被拒用户做出补偿。HumanityDAO官方发文称,考虑推特在加密世界发挥的作用,HumanityDAO团队将用户注册标准中身份验证与推特挂钩,用户将推特账户链接至其Ethereum地址,并标记@HumanityDAO,以便进行身份验证,同时方便其他用户关注了解HumanityDAO。但对于团队没有就该标准更新提前说明规则就采取行动向用户表示歉意,同时将对那些被拒的、真正的早期注册使用用户做出补偿,将分发500份代币,12个Dai(目前系统中是1年全民福利UBI),并向迄今为止每一位被拒绝的申请者退还费用。[2019/5/21]

预言机的局限性

预言机不是灵丹妙药,它有两个主要限制:

1.他们无法实施风险管理来限制协议市场操纵措施的影响

2.输出只能与输入一样好。

第一点是诙谐的,但比以往任何时候都更相关;去中心化永续期货交易所的爆炸式增长——由Avalanche和Solana等L1和Arbitrum等以太坊Layer2上更便宜的交易带来——使反市场滥用措施的重要性成为人们关注的焦点。例如,大约一个月前,一位交易员利用了GMX的预言机定价——它允许用户以预言机价格开大头寸而没有滑点——以及精简AVAX订单簿以从不自然的价格变动中获利。

MangoMarkets最近的漏洞利用证明了第二点。简而言之,攻击者开立了MNGO永续期货多头头寸,推高了MNGO-PERP所基于的预言机价格,并使用了未实现且短暂的“利润”从Mango借款超过4亿美元,耗尽了所有资金——价值超过1亿美元。

这个时间线有什么启示?对我来说,整个过程相对容易。无论出于何种原因,很少有CEX提供MGNO,只有FTX、AscendEX和BingX是具有任何有意义交易量的唯一交易所。在漏洞被利用之前,FTX订单薄得令人难以置信。

在价格变动前的几个小时内,每个方向距离中点1%的总市场深度刚刚超过2万美元。在UTC晚上10:45,卖出深度为957美元,买入深度仅为743美元。

Mango使用的PythMNGO-USD预言机反映了0.155美元的高价。在检查每个发布者时,有趣的是他们的收集和异常值检测方法有何不同:一个发布者达到了0.829美元的高位,而另一个达到了0.07美元的高位。

预言机按设计运行,Mango团队承认这一点,并表示预言机提供者没有过错。代币的流动性太差了,预言机的输出只和它的输入一样好。

接下来是什么?

希望DeFi协议已经意识到,仅仅使用Chainlink或Pyth价格预言机并不能免除他们的风险管理。如前所述,去中心化期货交易所是此类攻击的主要目标,因为它们本质上是借贷协议的杠杆版本,通常是这些攻击的标志。

正如FTX首席执行官SamBankman-Fried所详述的那样,FTX的风险引擎使用自己的异常值检测形式,并对较大的头寸收取更高百分比的保证金,等等检查。其他人则建议,可以根据预言机提供的流动性衡量标准来建立头寸限制。这可能会给攻击增加一定程度的难度,但我的直觉是,一个老练且资本充足的攻击者将能够流动性,尤其是在仅在少数交易所提供代币的情况下。

值得一提的是,参与Mango漏洞利用的一名攻击者在推特上表示,借贷协议应存储24小时滚动预言机价格,并要求新头寸在当前预言机价格和滚动价格下均有效。这实际上似乎是一个很好的解决方案

随着熊市的拖延,我预计会看到更多、资本化程度更高的利用这种方式的尝试。上面提到的同一位攻击者详细介绍了AaveV2的理论利用,使用1亿美元的启动资金来抽取REN,并可能从协议中消耗5亿美元。

解决方案的组合——使用预言机、限制对非流动性代币的杠杆作用、使用更长的滚动价格来开设新头寸等等——对于防止未来此类攻击至关重要。

标签:MANDAOUMAUMANEmanategov币subdaoUMAD币Humaniq

火必下载热门资讯
ACE:对 DeFi 代币经济学的思考:质押分红、燃烧通缩和长期主义

撰写:WillComyns,?ShimaCapital编译:深潮TechFlowDeFi一直存在代币价值累积和保留问题,现在是解决这个问题的最好时机.

1900/1/1 0:00:00
BAYC:被SEC调查?市值最高的NFT项目无聊猿为何备受瞩目

10月12日,无聊猿BoredApeYachtClub的母公司YugaLabs面临美国证券交易委员会的调查,调查其NFT的销售是否违反了联邦法律.

1900/1/1 0:00:00
Maker:MakerDAO将价值16亿美元的USDC转移至Coinbase托管

金色财经报道,MakerImprovementProposal(MIP)81已被批准,该提案将使MakerDAO将多达16亿美元的USDC转移到Coinbase托管,以获得机构奖励.

1900/1/1 0:00:00
OLA:Aptos、Solana和新公链周期律

原文标题:《Aptos、Solana和新公链周期律》撰文:王叶,MintVentures研究员前段时间笔者受巴比特之邀,参与「Web3Builder,无问西东」活动.

1900/1/1 0:00:00
BAN:Bankless:一览比特币DeFi格局发展现状

原文标题:《HowBitcoinBuildsDeFi》原文作者:MuneebAli,Stacks创始人当前比特币的市值约为4000亿美元。作为OG鼻祖级加密货币,这是相当了不起的.

1900/1/1 0:00:00
加密货币:金色午报 | 10月29日午间重要动态一览

7:00-12:00关键词:CircleUSDC、HeliumDeploy、MatterLabs1.数据:过去一周CircleUSDC流通量减少1亿美元;2.

1900/1/1 0:00:00