刀尖上創新:閃電貸錯在哪裡?

文:webx實驗室


從已知的資訊來看,過去一週,已經發生了4起閃電貸攻擊,包括value defi(540萬美元)、cheese bank(330萬美元)、akropolis(200萬美元)以及今天的ousd(700萬美元)。


我們特意檢視了一下記錄,發現自今年年初以來基本每個月都要發生幾起閃電貸攻擊。說明閃電貸攻擊已經不是一種偶然事件了。


此前的一次閃電貸攻擊


最近的一次是ousd,攻擊方案的核心就是閃電貸+重入攻擊。大概的流程是:

1.攻擊者先用閃電貸借了一大筆eth這樣的主流資產,然後注入到各類defi協議中,進行類似鑄幣、流動性挖礦這樣的操作。

2.然後由於攻擊者手上有一大筆資金,它們可以操控價格並利用某些設計上的漏洞操控系統的判斷。(很多合約都是基於價格或者資產價值比例來作為特定行為的判定依據)

3.最後的結果就是由於這樣的操作會導致系統會付給攻擊者遠高於初始資產的收益,最後攻擊者會重複這些操作,最後在合約中取回或者在dex賣掉獲得的超額資產。

4.然後攻擊者再拿著一部分錢去還之前在閃電貸中借到的錢,就結束了整個攻擊過程。

本質上這些攻擊的核心邏輯就是藉助鉅額資金來進行非正常的套利操作。


閃電貸不是漏洞,但是擴大了漏洞的風險


在這其中我們發現,雖然近期的幾次事件都把“閃電貸”這個概念作為關鍵詞,但是閃電貸本身和攻擊事件本身並沒有直接的關聯。


在攻擊發生的前一天,value defi專案方還在宣稱自己是最安全的協議


但不可否認的是,閃電貸成為了其中極其重要的攻擊工具。用一句話來形容它的作用:“它允許你在交易期間像巨鯨一樣的行動”,最可怕的是,如果說那些資金雄厚的人更容易成為攻擊的來源,閃電貸可以讓一個一無所有,甚至沒有基本信用的人在短時間內變成一個手握重金的巨鯨,最重要的是這些人不需要任何許可、不需要良好的信用憑證也不需要付出等額或者超額的抵押品作為代價,完全是空手套白狼。


閃電貸本身不是一種漏洞,但它無形之中擴大了那些漏洞被攻擊的風險,因為第一攻擊者不需要任何代價,第二攻擊的來源大大增加,它可能會被任何一個洞悉漏洞的人作為攻擊的工具。


危險的創新,閃電貸錯在哪裡?


事實上閃電貸在遭受非議之前被認為是defi最偉大的創新之一。閃電貸概念最早由marble協議於2018年提出,當時開發者的想法是透過智慧化合約完成的零風險貸款。智慧合約平臺一次性處理交易,如果借款人不能償還貸款,整個交易就會回滾,就像貸款根本沒發生一樣。


重點是區塊鏈交易回滾這個特性,使用者和合約發起一筆交易,合約借給使用者一筆錢,然後同樣的使用者在這個交易裡還回借出的金額和相應的利息就可以了。如果沒還那麼這個交易就會被判定不生效,然後被回滾,也就不存在借款轉移的事情了。這在傳統觀念來說是完全不可思議的事情,因為借貸既不需要信用也不需要抵押品。


其實一開始閃電貸的用途是給那些套利者提供便捷的套利資金工具,例如分散交易所之間的額套利、清算多個借貸平臺的貸款或者進行再融資等這些操作,最簡單的就是,閃電貸可以幫助交易者從marble銀行貸款,在一家去中心化交易所dex中買幣,然後在另一家dex以較高價格賣出代幣,然後獲得差價收益。這樣的目的是正常的,傳統金融中也會出現這樣的場景。唯一的區別就是閃電貸的零門檻零代價。


很不幸的是,我們能夠封堵漏洞,但永遠防不住人心。駭客或者潛在的攻擊者會發現閃電貸完全可以為攻擊提供充足的啟動資金,這其中產生的另外一個後果就是,由於駭客的錢是借來的,所以錢和駭客本身並沒有直接的關聯,他們的身份也更加地難以追蹤。


因此一句話總結:閃電貸減小了攻擊者的風險,攻擊會更加隨意。


閃電貸+另一種潛在攻擊用途


作為工具,閃電貸的用途是我們永遠不能想象和預測的。我們完全不能低估“科學家”的智慧,除了經濟上的攻擊,閃電貸又被發現可以應用到別的領域的攻擊上,例如操縱去中心化社羣的治理。


近期,maker基金會智慧合約開發團隊檢測到一起發生在makerdao治理提案中的投票違規行為,大體意思是,社羣的一次提案需要持有治理代幣的使用者投票,然後有一個人就利用閃電貸借出總資產,然後用來作為抵押品在借貸平臺拿到大量的治理代幣,去參與投票,投完票然後再還回去。


聽到這裡可能很多人會驚出一身冷汗,因為如果這次透過的是一項有利於攻擊者的戰略性提案,那造成的後果遠比一次套利攻擊要嚴重的多,而且這樣的攻擊顯然更加隱秘。


閃電貸本身在這次風波中並沒有任何過錯,它反而是一種讓人眼前一亮的創新,我們透過閃電貸這樣的產物看到了defi的想象空間是有多大。但基於當前defi正處在一個實驗性階段,因此大量的漏洞和攻擊者會將閃電貸用到各種非法用途上,所以很多人認為閃電貸是一種極為危險的創新,換個角度來說也正式因為閃電貸的存在,使得各專案方更加重視安全,這也是一種價值。

免責聲明:

  1. 本文版權歸原作者所有,僅代表作者本人觀點,不代表鏈報觀點或立場。
  2. 如發現文章、圖片等侵權行爲,侵權責任將由作者本人承擔。
  3. 鏈報僅提供相關項目信息,不構成任何投資建議

推荐阅读