三明治攻击暗流涌动 DeFi要如何走出泥潭?

最近CipherTrace的一项研究描绘了一幅悲惨的景象:尽管加密用户在犯罪袭击中的损失在2020年大幅下降了57%,降至19亿美元(相比之下,2019年为45亿美元),但DeFi领域的欺诈行为仍在继续增长,导致更多的用户上当受。

CipherTrace的CEO Dave Jevans表示,“随着这些金融机构的成熟并采取更强大的安全措施,针对中心化交易所的黑客盗窃继续减少。监管和执法正在减少中心化欺诈计划,这些计划促使犯罪分子利用去中心化金融服务。DeFi平台享有中心化交易所、货币服务企业和银行面临的传统监管执法制度的豁免。这使它们成为转移和的理想场所。”

DEX用户应该意识到这种恶性行为,例如去中心化交易所不将资产托管交给第三方。由于其去中心化性质,DeFi没有来自国家政府的监管,使无知的交易者暴露于掠夺性的做法和行为,例如抢先交易、暴涨暴跌和洗牌交易。

什么是前端运行?

三明治攻击是一种在DeFi中流行的抢先技术。

如上所述,三明治攻击是一种抢先交易的变体。为了使其成为一个三明治,掠夺性交易者在区块链P2P网络中找到一个待处理的受害者交易,然后试图通过在交易之前下一个订单(前向运行),在交易之后(后向运行)下一个订单来包围交易。该策略基于通过交易资产来操纵资产价格的想法。

区块链的透明性,加上执行订单的延迟,使得抢先交易变得容易,并且极大地影响了交易者资产的安全性。

CryptoQuant分析师:机构从Coinbase转出近48,000枚BTC,预计价格将出现上涨:金色财经报道,据韩国分析公司CryptoQuant的首席执行官Ki Young Ju分享的截图显示,10月18日从 Coinbase 交易所转出近 48000 枚 BTC,转出的 BTC 已在 Coinbase Pro 中保存了三到五年,转出的 48,000 BTC 被分成三笔,11,280 BTC、4,560 BTC 和 32,000 BTC。Ki Young Ju 表示,所有这些加密货币都被金融机构从钱包中转移出来,按当前 BTC/USD 汇率计算,这相当于近 10 亿美元。该比特币已交付给机构客户。

Ki Young Ju还附上了10月份的一条推文,截图显示,从历史上看,金融机构进入比特币后,比特币价格出现大幅上涨。\u2028[2022/10/19 16:30:21]

所有区块链交易都在内存池中公开观察。一旦掠夺性交易者注意到潜在受害者的待定资产X交易被用于资产Y,他们就会通过购买资产Y 抢先攻击受害者。结果是:掠夺者知道受害者交易将提高资产的价格;攻击者计划以较低的价格购买Y资产,让受害者以较高的价格购买,然后再以较高的价格出售该资产。

三明治攻击解析

这个想法似乎很简单,也很容易实现。尽管有数据表明,专业掠夺者每天通过三明治攻击可以赚取大约4,000美元,但这种技术并不总是像它看起来的那样。让我们仔细研究并分析是什么导致了三明治攻击。

李鸣:区块链技术有很多好处 但也有很多问题:10月23日,由华夏时报、水皮杂谈、华夏时报金融研究院联合主办的“探索变革、服务产业——2020华夏时报产业区块链峰会”在北京嘉里酒店举行,中国电子技术标准化研究院研究室主任李鸣出席并发表演讲。李鸣:区块链有很多好处,也有很多问题。

第一个问题就是监管,监管的问题最典型的ICO,第二个是违法信息上链,好的信息上链不能篡改是好事,不好的信息上链去不掉,这也是很麻烦,它会对社会造成很大的负面影响。

第二个就是安全,区块链来自于安全,但是它也是一个软件,它也有安全的问题,比如说智能合约的漏洞,智能合约是在预设好的条件,前提条件一触发了就按照既定的规则运行,它里面是程序,是程序就会被黑客入侵,黑客把智能合约入侵之后,这个执行的过程中没有任何干预的。现在消费信息结算是安全了,但是也存在着安全问题。还有一个就是算力集中,比如刚刚我跟朱老师发生了交易,很多房间里的人来作证说是1块钱不是100块钱,如果我要有充足的利益,如果我买通这个屋的一半人这就是算力集中,这又会出现问题,它来自安全又有安全的问题。

第三个是商业模式,比如说我认为这个教育上可以认证、司法上可以作为司法证据,但是真正解决权利认证的问题吗?靠区块链未必,我希望未来能看到更多的区块链商业技术模式的出现,比如说现在搞区块链技术、做区块链项目,大部分都是软件开发的项目,比如说我请一个外部公司给我做一个区块链系统,其实这是软件开发项目,这不是区块链项目。现在的商业模式基本是没有。

第四个是技术体系,现在大部分的公有链是基于以太网,联盟链也是如此,洗得干净的不是原来的代码,洗得不干净就是原来的代码,我们需要在技术体系上有我们真正的原创。(新浪财经)[2020/10/23]

自动做市商(AMM)

这是一种预定义的定价算法,根据流动性池中的资产自动执行价格发现和做市商。AMM允许流动性获得者观察和跟踪市场,然后设置交易的价格,而流动性接受者则对AMM进行交易。

价格滑点

这是交易过程中资产价格的变化。价格滑点是根据交易资产的数量和可用的流动性来预测和预期价格下滑。交易的资产越多,预期的滑点就越高。预期的滑点在交易前计算。

意外价格滑点是在交易过程中由于某种未知或不可预测的原因而发生的价格上涨或下跌。

预期执行价格

根据AMM算法和X/Y状态计算预期价格。这是流动性获得者在开始交易时所期望的价格。

执行价格

执行交易所需的时间可能会极大地改变预期执行价格和AMM市场X/Y的状态。

意外的价格滑点

执行价格与预期执行价格之间的差额。

意外滑点率

超出预期价格的意外滑点。

例如,流动性获得者想要以20Y换取1X,价格为0.05 Y单位。交易需要一些时间,当它最终执行时,价格可能已经改变。现在是0.1 Y单位,在这个价格下,流动性获得者只能用10Y 换1X。意外滑点为0.05 (0.1 0.05)。相反,如果执行价格下降至0.25 Y单位,则流动性获得者现在可以用1 X的价格购买40Y,这里意外的滑点为-0.15(-0.25-0.1)。

现在让我们来看两个场景:

1.流动性接受者攻击接受者:在这种情况下,流动性获得者试图攻击在区块链P2P网络上有待定的AMM DEX交易的流动性获得者。看到等待批准的交易,掠夺者发出两个后续交易(先行和后行)以从交易者的交易中受益。现在,通过一个流动性池和资产组合连接了三个待处理的交易。矿工必须选择哪笔交易首先获得批准。这就是掠夺者可以通过实际贿赂矿工来影响这个决定的地方——支付更高或更低的交易费用。

图片来源:https://arxiv.org/abs/2009

2. 流动性提供者攻击接受者:在这种情况下,流动性提供者试图攻击流动性接受者。一切的开始都是一样的:攻击者在P2P网络上看到一个待处理的交易,然后执行三个交易:

消除流动性:抢占先机(通过减少资产的市场流动性来增加受害者的滑点)

添加流动性: 恢复运行(将资金池中的流动性恢复到攻击前的水平)

用Y交换X: 返回运行(将X的资产余额恢复到攻击前的状态)

在这次攻击中,攻击者在受害者的交易执行之前从流动性池中提取所有资产。在这样做的过程中,掠夺者放弃了受害者交易的佣金。流动性提供者根据他们向AMM DEX市场提供的流动性收取佣金。

总是有利可图?

一切都显得合乎逻辑和简单。但最终的问题是:三明治攻击总是有利可图的吗?

交易尽可能多的代币将是获得最大利润的最合理方式,除非DEX不要求您支付费用。例如,Uniswap对每笔交易收取0.3%的费用,并且攻击者必须至少提交两次交易。此外,我们不要忘记为每笔交易支付所需的Gas,特别是如果您是抢先交易并且必须支付更多的费用。所有这些使我们得出以下结论:除了费用和佣金高于受害者的交易金额之外,掠夺者不会获得任何利润。

三明治攻击的想法并不新鲜。自从去中心化金融的概念提出以来,人们对其概念及其对所有市场成员可能产生的影响进行了讨论。自动做市商(AMM)似乎是去中心化交易的最佳决策,但为恶意攻击留下了很多漏洞。随着DeFi吸引了越来越多的人,保护没有经验的交易者应该成为区块链专业人士的首要任务。但是,去中心化这个概念意味着永远不可能有一个经授权的第三方来保证安全,保障和对人员损失的赔偿。

以太坊的创造者Vitalik Buterin在2018年谈到了一个可能的解决方案:

“如果做市商似乎从虚拟数量之间的差价中获得隐含差价的利润,这些利润可以在交易后分配给似乎以不公平价格购买的用户。例如,如果某个时期的价格从P1变为P2,但在这两者之间的时间段内有时超过P2或低于P1,那么以该价格购买的任何人都可以在事后发送另一笔交易,在做市商有可用资金的情况下,申请一些额外资金。”

到目前为止,无论是在一个区块内还是整个行业,DeFi都极易受到价格操纵和各种可疑策略的影响。

那么,现在安全吗?

除了区块链的去中心化理念意味着除了系统解决方案本身之外,没有人能保护您和保证您的安全,交易者应该明白, DeFi目前处于萌芽阶段,有很多不完善和缺陷。

那么,为什么人们冒着风险仍然使用DEX进行交易呢?出于同样的原因,他们都选择了加密货币和区块链——轻松获得巨额利润。巨大的潜在成本、缺乏安全性和不断变化的规则都是用户必须接受的缺点,如果他们想成为这个蓬勃发展的行业的一员并从中获利。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块分享

UNI资本停止流入灰度比特币信托 华尔街为何开始抛弃它?

灰度(Grayscale)比特币信托 (GBTC) 成为衡量机构对比特币兴趣的基准是有原因的。 灰度比特币信托是为数不多的为对冲基金、捐赠基金、养老基金和家族理财室提供投资比特币途径,而不需要用户自己持有这种数字资产的产品之一。 因此,流入GBTC的资本不断增加。

BTC金色早报 | 拜登将提出规模为6万亿美元的预算方案 以提振基建

头条 ▌拜登将提出规模为6万亿美元的预算方案 以提振基建 美国纽约时报获取的一份文件显示,美国总统拜登周五将提出一项规模为6万亿美元的预算,这将使美国联邦支出达到二战以来最高的持续水平,同时在未来10年赤字将超过1.3万亿美元。 预算请求要求联邦政府在2022财年支出6万亿美元,到2031年将总支出增加到8.2万亿美元。

狗狗币晚间必读5篇 | 6 大方法教你如何省Gas

1.以太坊开发者在Ropsten测试EIP-1559 以太坊开发者Tim Beiko在推特发文表示,希望有关注他的以太坊Ropsten测试网巨鲸发送1000至10000 ETH到他的地址,用于测试EIP-1559协议。点击阅读 2.对比:各国央行眼中的加密货币 “暴涨暴跌”是比特币等加密货币的自带属性。

[0:0ms0-0:484ms