火星链 火星链
Ctrl+D收藏火星链
首页 > XRP > 正文

ANC:警惕 !你可能玩了假的DeFi

作者:

时间:1900/1/1 0:00:00

写在前面:

DeFi领域目前充斥着各式各样的新协议,例如最近爆火的YFI就是其中之一,但本质上,它并不是真正的DeFi协议,据加密货币研究员Hasu分析表明,类似YFI这样重治理的协议,或多或少都存在托管问题,而这就会涉及到用户资金的安全问题,因此他建议参与者将YFI视为一个托管型投资基金。

原文作者:Hasu

DeFi如何在治理与存款安全之间取得平衡?

长话短说:

在7月25日-8月6日这段时间,yearn.finance开发者AndreCronje控制了4000万美元的客户资金;

Trezor遭钓鱼攻击,用户应提高警惕注意识别域名的真实性:金色财经报道,Trezor钓鱼攻击的域名tr?zor中的字母e下面多个点,请用户注意识别。

此前消息,Trezor遭到网络钓鱼攻击,钓鱼邮件督促用户下载新固件和重置钱包PIN。[2022/4/4 14:02:40]

8月6日,在与我讨论这篇文章的早期草稿时,AndreCronje将相关的治理权移交给了9名社区利益相关者,并通过6-of-9多重签名机制进行控制;

大多数用户并没有意识到,所有重治理的协议,比如yearn.finance、Compound或者Aave,或多或少都存在托管资金的问题;

什么是yearn.finance?

根据yearn.finance的官方描述,它是作为一个收益聚合协议,但我喜欢把它想象成一个任何人都可以参与投资的基金,然后一名投资经理将这些资本引导到DeFi领域中最高收益的机会中。

自7月中旬推出治理代币YFI以来,yearn.finance的人气激增,虽然其代币因公平推出而受到称赞,但市场普遍存在一种误解,即很多人会认为资金是由YFI代币持有者,或者至少是由代表他们利益的多重签名钱包所控制的。

加拿大CSA发起活动以提醒投资者警惕加密货币局等欺诈活动:加拿大证券监管机构(CSA)在3月发起了“欺诈预防月”活动,以提醒加拿大人在做出投资决定之前进行“全面了解”。CSA成员也在加拿大各地开展了行动以强调研究投资的重要性。其中,萨斯喀彻温省金融和消费者事务局(FCAA)发起了一项欺诈预防运动,以提高人们对涉及加密货币的局的认识。曼尼托巴省证券委员会(MSC)将于3月18日中午在Facebook举办“保护家庭免受欺诈”在线活动,重点是预防欺诈。来自MSC和温尼伯警察局的专家将作特别演讲,介绍如何识别和避免各种形式的金融欺诈,包括加拿大目前存在的,如加密货币欺诈等。(Newswire)[2021/3/10 18:30:06]

但实际上,治理是这样运作的:

YFI代币持有人可以就新提案进行投票,这些投票是非正式的,当一项提案获得批准时,yearn.finance的开发者AndreCronje就会去实施它。与此相对的Compound,是先实施提案,然后通过正式投票激活。

自7月21日开始,9名YFI社区利益相关者,通过6-of-9多重签名的方式控制了额外YFI代币的铸造;

警惕钓鱼网站uniswap.gg空投:据降维安全实验室报道,近日有用户反馈有不法分子创建uniswap钓鱼网站(uniswap.gg),声称1个ETH可以兑换2000个“UNIG”,从而引导用户将以太坊转入者的合约地址中,并返还给用户虚假“UNIG”从而取用户资产。据统计,“UNIG空投”局数小时内已有43位受害者,累计金额已达四十五枚以太坊,截至报道时局仍在持续运转。[2020/9/26]

有一名控制者负责所有的投资决策,因此他实际上相当于控制了客户资金;

控制器

为了了解资金的保管方式,我们就需要了解金库和策略。金库基本上是存放投资者资金的盒子,而策略则是执行投资策略的智能合约,例如将币借给年化收益最高的货币市场。任何人都可以部署它们,但要分配人们的钱,金库必须与特定的策略相连接。

而金库与策略之间的这种连接,是由一个称为控制器的中央智能合约来实现的。截至8月6日,这个控制器的治理地址就是AndreCronje的地址:

动态 | 慢雾预警:警惕新型“交易排挤攻击”:根据慢雾威胁情报分析系统分析,今日凌晨,EOS.WIN 遭遇黑客攻击。EOS.WIN 的攻击者 loveforlover 采用的是新型攻击手法,为“交易排挤攻击”,这种攻击手法与之前攻击 bocai.game 的攻击手法为同一种攻击手法。攻击者首先是使用 loveforlover 发起正常的转账交易,然后使用另一个合约帐号检测中奖行为。如果不中奖,则发起大量的 defer 交易,将项目方的开奖交易“挤”到下一个区块中,此次攻击源于项目方的随机数算法使用了时间种子,使攻击者提升了中奖几率,导致攻击成功。截止发文前,EOS.WIN 项目方仍未进行合约升级。慢雾安全团队在此建议所有的项目方和开发者不要在随机数算法内加入时间种子,防止被恶意攻击。[2019/1/11]

我们将简要介绍更改一个金库策略的步骤。

首先,调用setStrategy函数:

声音 | 新华社:警惕“区块链”成“区块乱”:据新华社消息,在一些极端案例中,区块链成为集资、的敛财旗号;而更多的时候,是“搭便车”的投机者利用时髦概念浑水摸鱼、蹭热点,今年以来,个别上市公司披露有关区块链的“忽悠式公告”,谈起了“链爱”,投资者需要擦亮双眼。

据专家介绍,近来“区块链”类案件频发,不法分子常以“投资虚拟货币周期短、收益高、风险低”为借口,取用户信任并诱使其转账进行投资。同时,他们往往隐藏网站域名和联系方式,使受者无法验证公司资质,因而轻信套路。[2018/7/11]

只有在msg.sender设置为控制器管理者,这个函数才会执行。

更改策略首先从现有策略中提取所有资金,然后将其送回到金库:

在下一步中,你会在金库中调用earn,这会调用控制器的earn函数:

…从而将资金转入新策略。

你可以在这里亲自检查控制器。

简而言之,控制器可以设置每个金库的策略,也可以更改现有金库的策略。

存在资金被盗的风险

控制器的这种功能,允许进行非常简单,但十分强大的攻击。在任何时候,它都可以决定将金库与耗尽所有客户资金的策略连接起来。策略可以简单到将这些资金转移到对手控制的账户上,而对于用户来说,不会有警告或反应的时间。

与常规的管理密钥攻击向量一样,主要的风险不一定是AndreCronje本人变成恶意者,而是这个管理密钥被第三方所窃取。

在8月6日的快照中,有1.65亿美元的资金锁定在yearn.finance中,其中大部分都锁在YFI相关的曲线池中,因此它们不易受到治理攻击,而剩余有4000万美元的资金锁定在金库中,这些钱就暴露在控制者面前。

AndreCronje本人的反应

8月6日,我与AndreCronje讨论了本文的早期草稿,以确认我的分析是正确的。在讨论过程中,他决定调用控制器的setGovernance函数。

通过这个操作,他将金库资金的控制权交给了社区控制的多重签名钱包,并将他自己作为一个风险因素排除在外。

但实际上,我并不是打算让AndreCronje放弃对资金的控制权。协议以这种方式建立,是有充分理由的,在不同的时区等待9位社区持有者中的6位,会给平台的运行增加大量的开销和延迟,因此,这会导致:

对漏洞做出反应会变得更困难,而漏洞在复杂的初期协议中是很常见的;

对于新金库和策略的原型制作,显然会变得更加困难;

在DeFi快速变化的市场环境中,这将极大地损害收益率;

相反,我只是想让投资者更清楚地了解,使用诸如yearn.finance这样的协议,会面临着怎样的信任假设。

所有重治理的协议,或多或少都存在托管问题

在现在大肆宣传的DeFi运动中,大家很容易会忽视我在这里描述的问题:理论上可通过治理来耗尽用户的资金,而这样的问题也存在于很多其它DeFi协议中。

例如,在Compound中,持有绝大部分治理代币的人,就可以投票任意的新逻辑,虽然这个逻辑需要48小时才能启动,但8亿美元的资金,不太可能及时全部收回。依赖于主动管理的协议,很难在必要的治理权限和客户资金的安全性之间取得平衡。

像yearn.finance这样依赖于快速适应市场环境做法的协议,很可能永远会站在需要更多控制权的一边,而这会牺牲存款安全为代价。因此,用户应停止将其视为非托管系统,而应该将其视为主动管理的基金,其中控制者就是基金经理。在此之前,这个基金的管理者是AndreCronje,而在今天,这个基金的管理者是9名社区参与者,他们使用了6-of-9多重签名机制。

而系统中存在的治理越多,那系统就越可能会被捕获。未来安全的DeFi系统,应该在设计时使用最小的治理杠杆,以便最大限度地提高安全性,并减少寻租。

标签:EARNNANANCNCERUNEARN币NFT-Art.FinanceMetaFinanceFecore Finance

XRP热门资讯
AXO:纽约金融服务局公布“绿名单”,上榜币种可被合规托管和交易

纽约州金融服务局最近发布了一份虚拟货币的“绿名单”,该名单已得到这一监管机构的预先批准,允许授权机构上线和交易这些币种。在其绿名单上,NYDFS预先批准了可用作托管和上线的币.

1900/1/1 0:00:00
区块链:为什么这一波牛市来得缺乏“底气”?

近一段时间,数字资产市场行情一路小跑上涨,大有牛市已至的样子。比特币已经将近12000美元,以太坊作为领涨王也逼近了400美元,连横盘王EOS也都按捺不住涨起来了,其他诸如BCH、XRP、ETC.

1900/1/1 0:00:00
UNI:巴比特专栏 | 从Uniswap看未来的数字资产交易所

作者:谷燕西证券交易所的模式在不断的进化当中。技术的应用在不断的改变交易所的运行模式。在过去的几十年中,交易所的经营模式经历了从交易池中的面对面的交易方式发展到完全电子化的交易方式.

1900/1/1 0:00:00
稳定币:日本监管机构:放松加密管制只会增加投机性交易

8月5日,日本金融服务局最新任命的委员RyozoHimino对放松加密货币交易的监管表示了担忧.

1900/1/1 0:00:00
以太坊:期权数据显示以太坊9月份可涨至500美元

来自加密衍生品市场的数据显示,市值第二的加密货币以太坊的价格可涨至500美元。 AOFEX创新型期权24H交易量3110万USDT ?:据AOFEX创新型期权交易数据:截至18:00, BTC.

1900/1/1 0:00:00
LAS:OKEx Research:6大指标看懂真实的比特币市场

原题《OKExResearch:6大指标看懂真实的比特币市场》作者:OKExResearch近日,据Glassnode统计报告显示,比特币的短期MVRV比率目前正支持牛市的说法.

1900/1/1 0:00:00