风险提示:请理性看待区块链,树立正确的货币观念和投资理念,不要盲目跟风投资,本站内容不构成投资建议,请谨慎对待。 免责声明:本站所发布文章仅代表个人观点,与CoinVoice官方立场无关

Belt 遭闪电贷攻击:CeDeFi 安全吗?如何给投资人交代?

Defi之道
2021年05月31日

5 月 30 日,BSC 上的机枪池+稳定币兑换平台 Belt 遭黑客攻击,损失金额在 620 万美元左右,目前平台上的 4Belt 资金池已经暂停提款和存款,对于本次事件造成投资人的资金损失,官方还未给出补偿措施。

这是 Belt 两个月以来遭受的第二次打击,同时也是 BSC 本月发生的第 13 次攻击事件。

Belt 遭闪电贷攻击:CeDeFi 安全吗?如何给投资人交代?

Belt 上一次被打击发生在 4 月 21 日,Venus 突然收取提款费,Belt 没有及时调整策略,致使平台上提供稳定币 LP 的投资人都遭受本金损失。此后 Belt 升级 V2,由单策略模型调整为多策略模型,这次受损的是 4Belt 资金池中的资金,存放在这个资金池的投资人的本金亏损大约在 6%。对于上次造成的损失,Belt 迄今没有拿出任何补偿方案。

事件发生后,区块链安全公司 PeckShield 以及 The Block 研究人员等迅速介入追踪和分析。此次攻击源于攻击者通过重复买入卖出 BUSD,利用 bEllipsisBUSD 策略余额计算中的漏洞操纵 beltBUSD 的价格进行获利。所有被盗的 BUSD 通过 1inch v3 转换为 2680 个 ETH (约 600 万美元),再通过 Nerve (Anyswap)跨链桥将所获资产分批次转换为 ETH,其中有 1463 个 ETH 目前还没有离开跨链桥。

BSC 官方推特也专门就此事发布推文,认为是有黑客组织盯上了 BSC,呼吁 BSC 上的项目做好安全防范,并与审计公司等加强合作。

Belt 遭闪电贷攻击:CeDeFi 安全吗?如何给投资人交代?

随着 BSC 上的黑客事件的集中爆发,质疑 CeDeFi 的声音再次泛起,同时由于 Pancakeswap 屡次为闪电贷攻击提供资金支持,要求关闭闪电贷功能的呼声也很高。

1

CeDeFi 更安全吗?

在 2020 年的 DeFi 热潮中,以币安、火币等为代表的中心化交易所构筑的 BSC、HECO 等 DeFi 公链迅速崛起。相比以太坊的去中心化,这些由交易所支持的公链存在中心化的诟病,但也因此更容易赢得散户的信赖。他们会下意识地认为,项目方跑路可以找这些交易所讨说法。当然,这种想法是天真的。

在 CoinDesk2021 年共识大会上,币安的一位工作人员就明确表示,BSC 是一种无需准入许可的基础设施,任何人都可以部署项目。至于黑客利用项目本身漏洞发起攻击是整个 DeFi 行业存在的难题,指望 BSC 回滚是不可能的。

同时,币安创始人 CZ 也在接受采访时表示:

“BSC 是独立的区块链,币安没有控制权。尽管币安确实资助了很多 BSC 项目,并从中受益,但这些项目都是独立运行的。如果我跟这些项目方聊,他们确实会和我聊,但我现在基本上不和 BSC 上的项目方聊了。”

实际上在 BSC 发展早期,币安确实有过帮助用户追回资金的案例。

2020 年 10 月 13 日,AMM 平台 Wine Swap 在 BSC 上线,上线一小时内就卷走全部资金,导致用户损失逾 34.5 万美元。在这次事件中,跑路的项目方的一部分资金是通过币安桥转移出去的。事后,币安安全团队、OTC 团队、财务团队、BSC 团队以及币安桥团队协助用户追回资金。

这件事象征意义大于实际意义,一来是涉及金额不大,二来是 BSC 在发展早期需要树立安全可靠的品牌形象。随后关于币安协助用户追回被盗资金的案例就鲜有报道,尤其是 4 月份发生的 uranium 被攻击事件,损失金额多达 5700 万美元,是 BSC 迄今损失金额最大的项目。

这也不能怪币安无所作为,因为在早期,BSC 上的资金转移出来通常需要通过币安桥或者币安交易所,币安很容易对资金锁定。比如发生在 3 月的 Meerkat Finance 捐款跑路事件,币安安全团队密切监测资金流向,一旦流向币安交易平台就会冻结。同时,为了避免资金被转移到其他区块链,币安桥一度被关闭。最终在币安、区块链安全公司以及社区 KOL 的共同协助下,涉事项目方归还了资金。

但是,DeFi 的发展是飞速的。随着诸如 anyswap、nerve 等越来越多的去中心化的跨链设施出现,币安对 BSC 上的资金掌控变得力不从心,黑客一旦通过这些去中心化的跨链协议转移资金到以太坊,很难追回。

因此,BSC 官方今天建议,对这些去中心化的跨链协议上引入黑名单机制或者其他方案,应对黑客攻击。

Belt 遭闪电贷攻击:CeDeFi 安全吗?如何给投资人交代?

2

要关闭闪电贷功能吗?

复盘 BSC 上出现的闪电贷攻击,源头几乎全部指向 pancakeswap 的闪电贷功能。

PancakeSwap 是 Uniswap 的分支,并支持 Uniswap V2 支持的所有功能,其中包括闪电贷。只不过,对于普通用户而言, 是感知不到这个功能的。

闪电贷是 DeFi 的一大创新,允许用户在无任何抵押的前提下借出资金,只要在一个区块内归还即可。按照 uniswap 文档的介绍,闪电贷的初衷是帮助没有足够资金的开发者完成资本套利或者提高借贷协议的杠杆效率。遗憾的是,如今闪电贷成为了黑客空手套白狼的工具,开始变得臭名昭著。

虽然有人呼吁 Pancakeswap 取消闪电贷功能,但 pancakeswap 认为,闪电贷本身是中性的,有继续存在的意义。

3

Belt 如何交代?

在上次 Venus 受手续费事件中,Belt 没有及时调整策略导致用户资金受损。回顾那次事件,Venus 和 Belt 都有责任,Venus 不重视社区合作伙伴,策略调整时只是在推特和电报群发布公告,而没有一家家去提前和涉及的项目方打招呼,尤其是 Belt 这个大客户。Belt 在 Venus 官方数次公告后,依然无动于衷,没有及时调整策略。

事发后,受伤害的投资人找 Belt 赔偿,但 Belt 认为错不在自己,和 Venus 一直扯皮,至今没有给平台上的用户拿出补偿方案。

这次事件中,问题发生在 Belt 和稳定币兑换协议 Ellipsisfi 之间,Belt 把 4belt 的资金存到自己的机枪池,然后在用机枪池去存在 Ellipsisfi,但是没有考虑到 Ellipsisfi 的稳定币并不是 1:1 取出,是有价格差的。这给了黑客发起闪电贷攻击的漏洞。同时,Ellipsisfi 也明确表示,错误在于 Belt 的策略。

Belt 遭闪电贷攻击:CeDeFi 安全吗?如何给投资人交代?

从早上到现在,Belt 官方推特仅发布了两条推文。中文官方微信群已经炒成一锅粥,投资人情绪激烈,个别投资人表示一旦放开提款,将永远退出 Belt。在电报群,管理员表示资金是安全的,项目方正在制定补偿计划,并将很快发布报告。

希望这一次,Belt 能拿出让投资人满意的补偿方案。


声明:本内容为作者独立观点,不代表 CoinVoice 立场,且不构成投资建议,请谨慎对待,如需报道或加入交流群,请联系微信:VOICE-V。

来源:Defi之道 原创

评论0条

Defi之道

简介:专业性+洞察力的中文区块链媒体,致力于探索Web 3.0前瞻内容和深度解读。

专栏

更多>>