风险提示:请理性看待区块链,树立正确的货币观念和投资理念,不要盲目跟风投资,本站内容不构成投资建议,请谨慎对待。 免责声明:本站所发布文章仅代表个人观点,与CoinVoice官方立场无关

观点丨闪电贷攻击的本质,其实是 Oracle 攻击?

加密谷Live
2020年11月13日

观点丨闪电贷攻击的本质,其实是 Oracle 攻击?

自今年年初以来,去中心化金融(DeFi)生态系统已经迅速发展到锁定总价值超过 120 亿美元。随着这种指数级的增长,恶意行为者操纵和攻击脆弱的 DeFi 协议的 动机 增加了, 并且这通常 以牺牲普通用户为代价

最近在许多 DeFi 攻击中使用的工具之一是闪电贷--这是一种新型的金融原始工具,它允许用户开立无抵押贷款,唯一的规定是贷款必须在同一个区块中偿还,否则就会被收回。这与传统的 DeFi 贷款有很大的不同,传统的 DeFi 贷款往往要求用户在前期对贷款进行超额抵押。

闪 电贷 的新奇之处在于,它可以让世界上任何一个人暂时成为资金非常充裕的 交易 者,具有突然操纵市场的潜力。在最近的一连串攻击中,我们看到恶意行为者利用闪电贷瞬间借入、交换、存入并再次借入大量的 Token,这样他们就可以人为地在一个 DEX 里操纵 Token 的价格。这个 操作 序列本 身是合规的 , 因此它也就允许 攻击者利用该 DEX 进行 异常定价

当闪电贷被用作操纵协议并窃取资金的恶意计划的一部分时," 闪电贷攻击 " 一词就会成为本周的热门加密术语。媒体机构和推特的大 V 都很关注闪电贷的运作,剖析恶意行为者在一次交易中从一个 Token 跳转到另一个 Token 以及从一个协议跳转到另一个协议的每一步。

但 " 闪电贷攻击 " 这个词并没有抓住问题的全部。闪 电贷 不会在 DeFi 内部产生漏洞--它们只是揭示了已经存在的漏洞。" 闪电贷攻击 " 往往只是对 Oracle 的攻击,其中 Oracle 是连接链上 DeFi 应用和链下数据的中间件,比如某项资产的公平市场价格。DeFi 生态系统中真正的系统性风险是围绕着中心化的 Oracle,而不是闪电贷。

对于看着攻击发生的旁观者来说,闪电贷有一些迷人的地方。任何人都可以突然控制巨额资金,并以新奇的甚至恶意的方式进行配置,这一想法展示了这项技术如何赋予个人权力并解锁全新的金融工具。我们没有分析闪电贷的最终功能和目标,而是惊叹于其创造者的独创性和攻击的复杂性。因此,闪电贷越来越被定性为一种危险的 DeFi 创新

正如 DeFi 协议 Aave 的马克·泽勒 (Marc Zeller) 所言,闪电贷只是一种工具 : 它们允许你在交易期间像鲸鱼一样行动。任何通过闪电贷执行的攻击也可以在没有闪电贷的情况下由资金雄厚的持有者执行。闪电贷所能做的就是让世界上的任何人暂时成为一个资本充足的持有者,因为获得闪电贷是不需要任何许可的,也没有预先抵押品的要求。

当然,公开获得这种资金,大大增加了可以进行这种攻击的人数。但即使在一个没有闪电贷的世界里,采用更多区块链的技术会为我们继续提供更快的渠道以及获得更多流动资金的机会。

关注问题所在

我们需要关注这些恶意行为者究竟在用他们新获得的资金做什么。一个明显的模式已经出现:恶意方利用闪电贷来操控依赖于单一去中心化交易所 (DEX) 作为协议唯一价格 Oracle 的 DeFi 协议。他们利用闪存贷来操纵和扭曲 DEX 上一种或多种资产的价格,导致使用该基于 DEX 的价格 Oracle 向 DeFi 应用程序提供不准确的价格数据

然后,恶意攻击者就会乘机而入,以直接损害普通用户的利益为代价获取产生利润。在沉迷于利用过程中使用的特定工具时,我们的行业忽视了这些攻击的真正教训:依赖于从单个交易场所获取数据的价格预言的 DeFi 协议可能被拥有大量资金的参与者破坏。

这些都是 Oracle 攻击,其攻击载体不仅已经被预测到而且以前也已经发生过。对闪电贷的关注分散了我们对一个更大问题的注意力,即拥有数亿甚至有时高达 10 亿美元 TVL 的 DeFi 协议仍然依赖于单一交易所的价格反馈 Oracle。正如我们所看到的,单一交易所可能会受到各种各样的成交量变化和鲸鱼操纵。对于另一个依赖中心化价格反馈的协议,其后果是显而易见的。

如今,TVL 的众多顶级 DeFi dApp 都使用了去中心化的 Oracle 网络,在多个不同的交易中异步核算多个交易所的交易量和流动性差异,这使得它们对闪电贷资金的操控不敏感。随着越来越多的用户被这个生态系统的金融便利性和机会所吸引以及 DeFi 协议从全球市场吸收着越来越多的价值,这些协议的维护者有责任采用去中心化的 Oracle 解决方案,以保护用户免受目前已被熟知的、可预防的攻击

因此,当你下次听到 " 闪电贷攻击 " 这个词时,请三思而行。闪电贷 很可能是用来针对系统中的一个特定漏洞:一个没有市场覆盖的价格 Oracle。Oracle 应该是一个协议的权威真相来源--关于资产的价格,关于市场的状态。正如我们所看到的,谁能操纵这个源头,谁就能获得巨大的利益。闪电贷攻击背后的真相:他们的资金来源是闪电贷,但他们是价格 Oracle 攻击。

Adelyn Zhou 作者

Olivia 翻译

李翰博 编辑

内容仅供参考 不作为投资建议 风险自担

版权所有 未经允许 严禁转载


声明:本内容为作者独立观点,不代表 CoinVoice 立场,且不构成投资建议,请谨慎对待,如需报道或加入交流群,请联系微信:VOICE-V。

评论0条

加密谷Live

简介:分享区块链领域专业、前沿、有趣的内容

专栏

更多>>