
,3分钟
DeFi 与 TradFi:关键差异解析
阅读更多
就在上周,大家还在讨论去中心化 Curve 交易所遭遇黑客攻击的事件。如今一切似乎已经好转,但我们仍应仔细查看这次漏洞利用的细节,尝试从中总结经验教训。
在 2023 年 7 月下旬,Curve Finance DeFi 协议遭到了攻击。开发者证实,诈骗者因 Vyper 智能合约编程语言中的漏洞,获取了平台资金池中的资产。该漏洞允许攻击者创建无需用户授权即可执行交易的智能合约。关于安全系统被突破的信息已发布在该协议的微博客上。
Curve Finance 的漏洞使诈骗者得以获取价值超过 4700 万美元的资产。此外,Vyper 的问题还使攻击者能够对币安加密货币交易所的区块链——BNB Smart Chain(BSC)——发起类似攻击,并从中提走价值 73,000 美元的资产。
Curve Finance 遭遇了一次重大的黑客攻击,且分为两个阶段。起初,黑客利用重入漏洞窃取了约 2600 万美元。随后进入第二阶段攻击,期间从 CRV-ETH Curve Finance 资金池中提走了 710 万个 CRV(440 万美元)和 7,680 个 Wrapped Ether(1437 万美元)。
黑客利用了一个过时版本 Vyper 编程语言中的漏洞。结果,TVL 从 32.6 亿美元降至 17.2 亿美元,在 24 小时内下降了近 46%。
Vyper 是一种面向合约、基于 Python 的编程语言,专为以太坊虚拟机设计。开发者已确认,重入攻击漏洞存在于 0.2.15、0.2.16 和 0.3.0 版本中。
据 Ancilia 分析师称,约有 460 个协议正在使用存在漏洞的软件。
根据 Curve 的调查,一些代码编译器错误地实现了重新登录保护,导致合约在被阻止的情况下无法同时执行多个函数。这个错误让攻击者得以从多个项目中提取资金。
Curve DeFi 项目,包括 JPEG's、MetronomeDAO、deBridge 和 Ellipsis,都受到了此次攻击影响。其中损失最大的资金池是 alETH-ETH Alchemix,损失价值达 1360 万美元。
据 DeFi Llama 数据,Curve Finance 的总锁仓价值在一天内几乎减半——从 32.5 亿美元降至 17.3 亿美元。
受此次攻击影响,Curve Finance 原生代币(CRV)的价格下跌了 14%,但目前已经恢复。
加密平台 Matrixport 的创始人 Jihan Wu 表示支持该项目,并称自己在下跌期间买入了 CRV 代币。在他看来,Curve Finance 是即将到来的大规模现实资产代币化浪潮中最重要的基础设施之一。
韩国最大交易所 Upbit 宣布,由于遭受攻击,CRV 波动性上升。因此,该平台暂停了所有币种的充值和提现。
Kaiko 研究总监 Clara Medalie 表示:“流动性下滑对市场来说从来都不是好事,尤其是对必须在非常窄区间内交易的稳定币而言。”
在事发时,超过 450 个流动性池都在使用存在漏洞的 Vyper 版本。因此,受害者数量和损失规模可能会大得多。
此次事件影响了 Alchemix、JPEG's、MetronomeDAO、Ellipsis 和 deBridge 项目。
受影响最严重的资金池包括:
此外,Arbitrum Tri-Crypto 资金池也可能受到影响。Vyper 审计员和开发者无法确认该漏洞利用,但 Curve 团队还是建议流动性提供者为谨慎起见退出。
尽管无法通过紧急DAO措施来停止资金池或影响用户资金,但暂停新增 CRV 的发行是可行的。Curve Finance 创始人 Michael Egorov 告诉 Bloomberg,DeFi 行业将挺过这次黑客事件。
在黑客攻击发生后的最初几分钟里,BlockSec 和 PeckShieldAlert 的分析师在社交网络 X(原 Twitter)上分享了开源 Vyper 编译器的部分内容。这些摘录披露了该漏洞的具体细节。
这些推文让第三方黑客有机会“搭便车”参与攻击,并进一步恶化了局势。此类行为遭到了社区谴责,原始帖子也被删除。
在遭遇一波批评后,BlockSec 代表回应称,他们之所以发布包含攻击细节的推文,是因为当时情况紧急,需要尽快提醒社区,而 Curve Finance 团队又无法取得联系。
至少部分由于 Twitter 上的相关活动,这些资金池遭到了多名窃贼的攻击。不过,其中也包括“白帽”黑客,多亏他们,项目追回了一些被盗走的资金。化名 c0ffeebabe.eth 的 White Hat 将 2,879 ETH(约 540 万美元)归还给了去中心化金融协议(DeFi)Curve Finance。这笔资金是在漏洞利用期间从 CRV-ETH 流动性池中被转走的。
借助 MEV 机器人,这位防御者成功抢在攻击者之前,保护了 2879 ETH。根据最新数据,他后来将这部分金额返还给了 Curve。
不过,返还金额只是被盗总额的一小部分。总的来说,Curve Finance 的漏洞使诈骗者得以获取价值超过 4700 万美元的资产。此外,Vyper 中的漏洞还使攻击者能够对币安交易所的区块链 BNB Smart Chain(BSC)实施类似攻击。
总体而言,在事件发生时,人们认为这种情况可能会在 DeFi 领域引发前所未有的恐慌和流动性下降。不过,Curve Finance 似乎已经回到正轨。编译器问题现已得到解决。开发者澄清说,攻击者不得不“彻底研究”版本历史,才找到了这个并不显眼的问题。
JPMorgan 分析师得出结论,Curve 攻击对 DeFi 生态系统的影响似乎是局部性的。
一位化名 Ignas 的 DeFi 研究员表示,Curve Finance 事件“动摇了人们对去中心化金融的信心”。
“如果一个已经平稳运行三年的协议突然遭到利用,这就会引发人们对其他成熟平台安全性的担忧,比如 AAVE、Compound,甚至 Uniswap。”他补充说,由于 Uniswap v4 的智能合约采用单体式设计,黑客攻击会带来重大风险,因为所有资产都将瞬间暴露于漏洞之下。
Ignas 指出,几项依赖 CRV 代币流动性的合成资产协议,可能欠用户债务。尤其是,他提到在攻击发生后,CRV、AAVE、Frax 和 Abracadabra 的清算总额达 1 亿美元。此外,在他看来,这一事件可能会拖慢机构对 DeFi 的采用。
与此同时,MakerDAO 联合创始人 Rune Christensen 认为,Curve Finance 最近的漏洞利用将成为加密市场迎来新一轮增长前的“最后一次崩塌”。Nostra 创始人 David Garay 表示同意:“这也可能成为一个转折点,让借贷协议终于开始对每一种特定抵押品的链上流动性进行主动监控。”
Curve Finance 开出 185 万美元悬赏,征集识别并将攻击该平台的黑客绳之以法的线索。不久后,一名身份不明的黑客开始退款。截至撰写本文时,他已归还了价值超过 2000 万美元的资产。
在有关这笔交易的消息中,这名黑客解释说,他做出这一决定并不是出于害怕被抓,而是因为他不愿毁掉这个项目。JPEG's 项目也确认收到了 5,494 WETH(超过 1000 万美元)的返还。该黑客获得了 10% 的奖励,即 610.6 WETH(110 万美元)。
鉴于 CRV 被广泛用作抵押资产,连锁清算可能会给 DeFi 领域带来重大挑战。而该领域尚未从持续已久的熊市中完全恢复。
但看起来,开发者已经控制住了这次黑客攻击造成的损失。此外,Curve CEO Mikhail Egorov 亲自上阵,通过清算自己的资产来偿还债务,避免 DeFi 崩盘。
遗憾的是,并非所有加密货币故事都会有积极结局。CertiK 表示,仅在 2023 年第二季度,就发生了价值 3.136 亿美元的盗窃案。其中,不到一半被追回,大多数案件至今仍未侦破。
分享:
订阅我们的新闻通讯 — 随时了解最新资讯,掌控先机。

想要一些曲奇吗?
我们在网站上使用自有和第三方 Cookie,以增强您的体验、分析我们的流量以及出于安全和营销目的。选择"全部接受"以允许使用。
Cookie 政策