本文系链捕手原创文章,作者为LonersLiu。
加密货币巨大的价格变动吸引着投机者,期货合约这种自带的杠杆机制放大了波动的倍数,受财富效应吸引了不少交易者更青睐交易期货产品。
随着去年DeFi的兴起,去中心化交易的来势汹汹不只体现在现货市场上,衍生品领域也出现了dYdX、Injective、Hegic等应用。截止1月19日,dYdX累计支持11个交易对,锁仓资金规模约1590万美元。而今天上线火币的去中心化衍生品协议InjectiveProtocol,其代币更是达到了50%以上的涨幅。
据了解,InjectiveProtocol的CEOEricChen毕业于纽约大学的计算机系,在大学期间他就对加密技术感兴趣,认识了同样对区块链感兴趣的AlbertChon。Albert后面成为了InjectiveProtocol的联合创始人及CTO,他曾在斯坦福大学的DanBoneh门下学习计算机科学,后在亚马逊和OpenZeppelin担任要职,是ERC-1178标准的开创者之一。
慢雾:Inverse Finance遭遇闪电贷攻击简析:据慢雾安全团队链上情报,Inverse Finance遭遇闪电贷攻击,损失53.2445WBTC和99,976.29USDT。慢雾安全团队以简讯的形式将攻击原理分享如下:
1.攻击者先从AAVE闪电贷借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子获得5,375.5个crv3crypto和4,906.7yvCurve-3Crypto,随后攻击者把获得的2个凭证存入Inverse Finance获得245,337.73个存款凭证anYvCrv3Crypto。
2.接下来攻击者在CurveUSDT-WETH-WBTC的池子进行了一次swap,用26,775个WBTC兑换出了75,403,376.18USDT,由于anYvCrv3Crypto的存款凭证使用的价格计算合约除了采用Chainlink的喂价之外还会根据CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的实时余额变化进行计算所以在攻击者进行swap之后anYvCrv3Crypto的价格被拉高从而导致攻击者可以从合约中借出超额的10,133,949.1个DOLA。
3.借贷完DOLA之后攻击者在把第二步获取的75,403,376.18USDT再次swap成26,626.4个WBTC,攻击者在把10,133,949.1DOLAswap成9,881,355个3crv,之后攻击者通过移除3crv的流动性获得10,099,976.2个USDT。
4.最后攻击者把去除流动性的10,000,000个USDTswap成451.0个WBT,归还闪电贷获利离场。
针对该事件,慢雾给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/6/16 4:32:58]
他们作为志同道合的朋友,一起开展了对VDF的研究,最后发展成了InjectiveProtocol。去年12月23日,CoinbaseCustody已经支持INJ的存币与提币行为。最近的消息显示,InjectiveProtocol还成功入选了芝加哥DeFi联盟第三期加速器成长赛道。
慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:
1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。
2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。
3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。
4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。
此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]
作为币安Labs第一期孵化的八个项目之一,该项目早期获得币安Labs孵化器领投,去年7月完成了私募轮融资,具体金额未公开。本轮投资机构包括PanteraCapital、QCPSoteria、Axia8Ventures、OK战略合作投资机构K42、金氪资本等,Compound战略负责人CalvinLiu、FindoraCEOCharlesLu、前DRW合伙人JoshFelker等个人参投。根据非小号的数据显示,目前INJ的价格相比种子轮价格已经上涨了100多倍,可谓是国产之光。
慢雾:Polkatrain 薅羊毛事故简析:据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。[2021/4/5 19:46:39]
DeFi领域已经诞生了大量围绕订单簿处理的去中心交易协议,但相比而言Injective是唯一一个实现layer2的衍生品DEX,并且有基于Cosmos和以太坊网络研发自有公链InjectiveChain,以解决链上交易效率问题。
Force DAO 代币增发漏洞简析:据慢雾区消息,DeFi 量化对冲基金 Force DAO 项目的 FORCE 代币被大量增发。经慢雾安全团队分析发现: 在用户进行 deposit 操纵时,Force DAO 会为用户铸造 xFORCE 代币,并通过 FORCE 代币合约的 transferFrom 函数将 FORCE 代币转入 ForceProfitSharing 合约中。但 FORCE 代币合约的 transferFrom 函数使用了 if-else 逻辑来检查用户的授权额度,当用户的授权额度不足时 transferFrom 函数返回 false,而 ForceProfitSharing 合约并未对其返回值进行检查。导致了 deposit 的逻辑正常执行,xFORCE 代币被顺利铸造给用户,但由于 transferFrom 函数执行失败 FORCE 代币并未被真正充值进 ForceProfitSharing 合约中。最终造成 FORCE 代币被非预期的大量铸造的问题。 此漏洞发生的主要原因在于 FORCE 代币的 transferFrom 函数使用了`假充值`写法,但外部合约在对其进行调用时并未严格的判断其返回值,最终导致这一惨剧的发生。慢雾安全团队建议在对接此类写法的代币时使用 require 对其返回值进行检查,以避免此问题的发生。[2021/4/4 19:45:30]
利用可验证的延迟函数(VDF)来执行公平的交易排序共识,通过强制时间延迟,解决交易中公平的问题和以太坊中存在的高矿工费会被优先打包的问题,同时借助CosmosIBC,让InjectiveDEX支持跨链交易;另一方面,占领去中心化衍生品赛道,开发InjectiveDerivativesProtocol,让用户自由创建和交易衍生品市场。
InjectiveProtocol会从设计理念、市场需求、风险可控性、数据资源、到甚至是创意性来评估一个衍生品的上架要求以及考虑合作的做市商研究是否能做到足够的流动性等。后期会逐步的转向社区治理,比如投票筛选交易市场的发行/上线等。
流动性方面,InjectiveProtocol借鉴了中心化交易平台的成功案例,一开始会采取挂单手续费返还(MakeOrderRebate),挂单不但不需要付费,还可以拿到从基金会中划拨的代币。而且因为特殊节点机制,也允许去中心化的推荐人激励(ReferralBonus)。
与绝大多数中心化平台不同的是,Injective平台的收入则将100%回归到持有者手中,且全过程在链上进行,透明化接受全体用户的监督。大部分中心化交易所通常将利润的20%至30%进行回购销毁,例如,火币将平台现货和合约收入的20%用于回购销毁HT,OKEx选择一次性销毁未发行的70%OKB,但仅币币交易手续费30%用于继续回购销毁OKB,币安则是将平台利润20%用于回购销毁BNB。
实际上,由于手续费的不透明,用户只能被告知交易量和销毁金额,却当不了监督员,无法监督交易所是否真实履约。
当然,InjectiveProtocol在创新方面也做了很多尝试,InjectiveProtocol已经在其SolsticePro测试网上启动特斯拉股票衍生品交易,目前还支持推特股票衍生品交易,计划未来几周在Injective上添加更多的的股票衍生品。
对于衍生品市场未来的变化,有行业人士认为,相较于币圈其他概念,DeFi版块无疑是需求量最大、真实需求最高的应用之一,尤其是以Uniswap为代表的DEX发展的很好,「这期间也有DEX将目光投向了衍生品市场,不过目前来看,他们在DeFi生态中的地位显得很弱势,根据Coingecko的数据显示,dYdX的BTC永续合约交易量不到100万美元,占整个衍生品市场份额极低,还处于初级探索阶段。」
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。