Autor: Luke (entusiasta de DeFi, líder de producto de Cobo Argus)
El mundo DeFi ha estado en crisis estos últimos dos días debido al último ataque a Curve. Desde el ataque del 30 de julio, el precio del CRV se desplomó de 0,74 USDT a menos de 0,5 USDT. Hoy se recuperó ligeramente y actualmente se mantiene estable por encima de 0,6 USDT. Aunque se ha descubierto que el ataque fue causado por un error en la versión antigua del lenguaje de programación Ethereum Vyper, la crisis que enfrenta Curve no ha sido eliminada.
Dado que el fundador de Curve tendrá una gran cantidad de CRV para préstamos hipotecarios en la cadena, una vez que el precio baje aún más, se puede liquidar una gran cantidad de CRV, lo que resultará en una serie de liquidaciones, y no es imposible que el precio de CRV para volver a cero. Como uno de los protocolos más grandes en el campo de DeFi, la última crisis que enfrentó Curve una vez más ha asestado un duro golpe a la seguridad y credibilidad de DeFi, que también puede tener muchos efectos adversos en el desarrollo futuro de DeFi.
Aquí, el autor solo analiza cómo prevenir riesgos potenciales similares en la minería DeFi diaria desde la perspectiva de los mineros que participan en la minería DeFi, y qué soluciones y herramientas factibles están disponibles.
Antecedentes del incidente
Primero, repasemos brevemente el proceso de aparición de la crisis de Curve a través de la línea de tiempo.
El 30 de julio, a las 21:34, el grupo pETH-ETH en Curve fue atacado y el precio de pETH cayó a $383. A las 22:50, el grupo msETH-ETH en Curve fue atacado. A las 23:34, alETH-ETH en Curve fue atacado.
El 31 de julio, a las 0:44, el lenguaje de programación Ethereum Vyper tuiteó que los bloqueos de reentrada de las versiones Vyper 0.2.15, 0.2.16 y 0.3.0 no eran válidos.
A las 0:45, Curve tuiteó que el grupo de monedas estables (alETH/msETH/pETH) que utilizaba Vyper 0.2.15 fue atacado debido a una falla en el bloqueo de reentrada y que otros grupos están a salvo.
A las 3:08, CRV-ETH fue atacado y el CRV de la cadena cayó a un mínimo de aproximadamente 0,08.
A las 16:41, Curve tuiteó, recomendando que todos eliminen la liquidez del grupo Tricrypto en Arb. Aunque no ha sido atacado, el grupo también puede estar en riesgo.
Debido al ataque a Curve, se produjeron una gran cantidad de eventos anormales en la cadena. El precio de CRV se desplomó y el pánico de que la posición crediticia de Mich pudiera liquidarse llevó a los usuarios a retirar liquidez de Aave y las tasas de interés de USDC y USDT. aumentó anormalmente. El mundo DeFi está envuelto en una serie de riesgos asociados.
Análisis de causa
Lo especial de este incidente de seguridad es que fue un error en el nivel del lenguaje de contrato inteligente lo que provocó que fallara la defensa del bloqueo de reentrada de algunos proyectos conocidos. Afortunadamente, fue Vyper y no Solidity el que tuvo el problema; de lo contrario, todo el mundo DeFi podría estar en peligro.
DeFi ha atraído a una gran cantidad de usuarios a participar en DeFi debido a su bajo costo de fricción y componibilidad, además de mejorar los ingresos por inversiones en comparación con el mundo tradicional. Sin embargo, la seguridad de la billetera y la seguridad de los contratos inteligentes siempre han sido la espada de Damos. colgando sobre la cabeza de DeFi.
La explosión de protocolos antiguos probados como Euler y Curve ha hecho que muchos creyentes de DeFi comiencen a perder la confianza. Una vez que hay un problema con el protocolo, a menudo se pierde todo el principal. Además de los riesgos de los contratos inteligentes. riesgos de phishing y claves privadas, riesgos de fuga, etc., cómo lograr seguridad y eficiencia al participar en DeFi siempre ha sido un problema que afecta a la industria.
El equipo de Cobo ha estado activo en el campo DeFi durante mucho tiempo y también es conocido por su enfoque en la seguridad. Dentro de Cobo, ya contamos con un conjunto de soluciones internas para diversos problemas de seguridad de DeFi. El equipo de Cobo ahora comercializó esta solución interna y lanzó Cobo Argus, una solución para escenarios DeFi, y pronto alcanzó un TVL de 100 millones de dólares después del lanzamiento de la nueva versión.
estrategias de afrontamiento
En caso de un incidente como el ocurrido anoche en Curve, poco se puede hacer para evitarlo. Para los mineros DeFi comunes, lo único que pueden hacer es ver si pueden descubrir el problema lo antes posible y tomar contramedidas. En este caso, será de gran ayuda si se pueden utilizar correctamente herramientas como Cobo Argus. La función de robot de retirada proporcionada por Cobo Argus puede monitorear los indicadores de riesgo en la cadena y ayudar a los usuarios a retirarse lo antes posible cuando ocurren anomalías.
El siguiente es un análisis detallado de cómo utilizar el robot de retirada en Cobo Argus según la situación de Curve:
Cuando hay un problema con la piscina encima de Curve, hay dos señales obvias:
1. Ha habido un alto grado de desvinculación de los activos vinculados;
2. El TVL cayó drásticamente debido a los ataques de piratas informáticos y la huida de grandes inversores.
Si usamos Cobo Argus, podemos configurar estos dos indicadores de monitoreo para monitorear la proporción de un determinado token en el grupo LP y monitorear la cantidad de capital invertido por los usuarios en comparación con la cantidad total de fondos en el grupo LP. De esta forma, podemos monitorear la anomalía la primera vez y el robot retirará automáticamente el principal.
En circunstancias normales, la mayoría de los usuarios solo conocen los riesgos del protocolo DeFi a través de advertencias de sombrero blanco en Twitter. Es posible que hayan pasado varias horas desde que ocurrió el ataque y no hay posibilidad de salvar al principal.
El uso de robots para monitorear los indicadores de riesgo en la cadena y evacuar automáticamente de inmediato cuando haya señales de riesgo puede ser muy efectivo para ayudar a los usuarios a salvar activos.
Ataques de piratas informáticos, desacoplamiento de tokens, ejecución de acuerdos de préstamo... se pueden monitorear varios eventos de riesgo en la cadena a través de algunos indicadores específicos. Cobo Argus también permite a los usuarios configurar robots personalizados, personalizar indicadores de monitoreo y contratar llamadas después de que se activa el robot.
Los usuarios expertos con buenos conocimientos de DeFi pueden establecer sus propios valores de monitoreo y acciones del robot, que en teoría pueden usarse en cualquier protocolo DeFi. En la comunidad Cobo Arugs, un usuario recientemente salvó sus activos de un acuerdo de préstamo a través de un robot personalizado.
Todas estas funciones son descentralizadas y no confiables: Cobo opera y mantiene el robot, pero el robot solo puede realizar permisos de operación DeFi autorizados por el usuario y no puede realizar otras operaciones más allá de la autoridad. Todas las autorizaciones se registrarán en un contrato inteligente no actualizable. El código y los registros de autorización del contrato son completamente transparentes en la cadena y cualquiera puede auditarlos.
Por cierto, el contrato inteligente de Cobo Argus se basa en la función de complemento de Safe{Wallet}. Safe{Wallet} es el TVL más grande y más alto y es reconocido como el monedero de firmas múltiples más seguro en el ecosistema Ethereum. La mayoría de los protocolos DeFi utilizarán Safe{Wallet} para administrar la tesorería. Plugin es la última capacidad lanzada por Safe{Wallet}, que permite a desarrolladores externos ampliar las capacidades de Safe{Wallet} escribiendo un complemento.
Cobo siempre ha tenido vínculos estrechos con el equipo de Safe{Wallet} y también desarrolló Cobo Argus en los primeros días del lanzamiento de las capacidades del complemento. Basado en Safe{Wallet}, lanzó una serie de soluciones para el escenario DeFi:
Autorización DeFi: se pueden autorizar permisos de operación específicos del protocolo DeFi a una billetera para la ejecución de signo único. Aunque el uso de Safe{Wallet} y billeteras de hardware es relativamente seguro, el proceso de uso es muy ineficiente y engorroso, y no es adecuado para operaciones frecuentes de DeFi, especialmente cuando ocurren tormentas del protocolo DeFi, esta ineficiencia y engorroso a menudo son fatales.
Al autorizar permisos específicos a una dirección para la ejecución de signo único, se puede mejorar la eficiencia, pero no se reducirá la seguridad. Debido a que esta dirección solo realiza operaciones específicas autorizadas, no puede realizar operaciones no autorizadas ni transferir el principal.
A través de la función de autorización de Cobo Argus, puede evitar operaciones indebidas debido a phishing, pérdida de todo el capital debido a la filtración de claves privadas de billetera activa y apropiación indebida de fondos dentro del equipo.
Robot DeFi: Cobo Argus ha lanzado una función de robot basada en la función de autorización DeFi, que permite a los usuarios autorizar permisos específicos del protocolo DeFi al robot, y luego el robot realiza operaciones automatizadas. Por ejemplo, reclamo automático de recompensas, venta y reinversión automática, retiro automático, etc.
Actualmente, Cobo Argus ya es utilizado por muchos equipos de gestión de activos DeFi y DeFi Whales individuales, lo que no solo mejora la eficiencia de DeFi, sino que también fortalece la protección de la seguridad de los activos. Recientemente, proyectos como Solv e izumi también han utilizado Cobo Argus como herramienta subyacente de seguridad y descentralización. En el futuro, Cobo continuará innovando, protegiendo a los usuarios y constructores comunes de la industria y promoviendo la innovación y el progreso en la industria.
Finalmente, DeFi todavía tiene un potencial ilimitado a largo plazo. Sin embargo, la minería en el mundo DeFi nunca podrá evitar riesgos potenciales. Espero que todos participen con precaución. "Si quieres hacer bien tu trabajo, primero debes perfeccionar tus herramientas". Si bien los mineros de DeFi pueden estar más atentos y acumular experiencia, también pueden ser buenos en el uso de herramientas para responder mejor a diferentes riesgos.
