Auteur : Luke (passionné de DeFi, chef de produit de Cobo Argus)

Le monde DeFi a été en crise ces deux derniers jours en raison de la dernière attaque contre Curve. Depuis l'attaque du 30 juillet, le prix du CRV a chuté de 0,74 USDT à moins de 0,5 USDT. Il a légèrement rebondi aujourd'hui et est actuellement stable au-dessus de 0,6 USDT. Bien qu’il ait été constaté que l’attaque était causée par un bug dans l’ancienne version du langage de programmation Ethereum Vyper, la crise à laquelle Curve est confrontée n’a pas été éliminée.

Étant donné que le fondateur de Curve détiendra une grande quantité de CRV pour les prêts hypothécaires sur la chaîne, une fois que le prix baissera encore, une grande quantité de CRV pourrait être liquidée, entraînant une série de liquidations, et il n'est pas impossible que le prix du CRV pour revenir à zéro. En tant que l'un des plus grands protocoles dans le domaine DeFi, la dernière crise à laquelle Curve a été confrontée a une fois de plus porté un coup dur à la sécurité et à la crédibilité de DeFi, ce qui pourrait également avoir de nombreux effets négatifs sur le développement futur de DeFi.

Ici, l'auteur discute uniquement de la manière de prévenir des risques potentiels similaires dans l'exploitation minière DeFi quotidienne du point de vue des mineurs participant à l'exploitation minière DeFi, et des solutions et outils réalisables qui peuvent être utilisés.

Arrière-plan

Commençons d’abord par passer brièvement en revue la crise de Curve à travers une chronologie.

Le 30 juillet à 21h34, le pool pETH-ETH de Curve a été attaqué, et le prix du pETH a chuté à 383 $. À 22h50, le pool msETH-ETH de Curve a été attaqué. À 23h34, le pool alETH-ETH de Curve a été attaqué.

À 0h44 le 31 juillet, le langage de programmation Ethereum Vyper a tweeté que les verrous de réentrée des versions 0.2.15, 0.2.16 et 0.3.0 de Vyper n'étaient pas valides.

À 0h45, Curve a tweeté qu'en raison d'un échec de verrouillage de réentrée, le pool de stablecoin (alETH/msETH/pETH) utilisant Vyper 0.2.15 a été attaqué et que les autres pools étaient en sécurité.

À 3h08, CRV-ETH a été attaqué et le CRV sur la chaîne est tombé à un minimum d'environ 0,08.

À 16h41, Curve a tweeté que tout le monde devrait supprimer la liquidité du pool Tricrypto sur Arb. Bien qu'il n'ait pas été attaqué, le pool pourrait également être menacé.

Suite à l'attaque contre Curve, de nombreux événements anormaux se sont également produits sur la chaîne. Le cours du CRV a chuté, et la panique suscitée par la liquidation des positions de prêt de Mich a poussé les utilisateurs à retirer des liquidités d'Aave, tandis que les taux d'intérêt de l'USDC et de l'USDT ont augmenté de manière anormale. Le monde de la DeFi est exposé à une série de risques connexes.

Analyse des causes

La particularité de cet incident de sécurité réside dans le fait qu'il s'agissait d'un bug dans le langage des contrats intelligents, qui a entraîné l'échec de la défense par verrouillage de réentrée de certains projets connus. Heureusement, le problème concernait Vyper plutôt que Solidity, sans quoi l'ensemble du monde de la DeFi aurait pu être en danger.

La DeFi a attiré un grand nombre d'utilisateurs grâce à son faible coût de friction et sa composabilité, ainsi qu'à des revenus d'investissement supérieurs à ceux du monde traditionnel. Cependant, la sécurité des portefeuilles et des contrats intelligents a toujours été une épée de Damoclès pour la DeFi.

L'effondrement d'anciens protocoles éprouvés tels qu'Euler et Curve a en effet entraîné une perte de confiance chez de nombreux adeptes de la DeFi. Dès qu'un problème survient dans le protocole, l'intégralité du capital est souvent perdue. Aux risques liés aux contrats intelligents s'ajoutent les risques de phishing, de fuite de clés privées, etc. La conciliation entre sécurité et efficacité dans la DeFi a toujours été un problème récurrent dans le secteur.

L'équipe Cobo est active depuis longtemps dans le secteur de la DeFi et est également reconnue pour son engagement en matière de sécurité. Cobo propose déjà un ensemble de solutions internes pour répondre à divers problèmes de sécurité liés à la DeFi. L'équipe Cobo a désormais industrialisé cette solution interne et lancé Cobo Argus, une solution pour les scénarios DeFi. Le chiffre d'affaires total a rapidement atteint 100 millions de dollars US après le lancement de la nouvelle version.

Stratégies d'adaptation

Il est quasiment impossible d'éviter des incidents comme celui survenu hier soir sur Curve. Pour les mineurs DeFi ordinaires, la seule chose à faire est de déterminer s'ils peuvent identifier le problème et prendre des mesures correctives dès le début. Dans ce cas, l'utilisation d'outils comme Cobo Argus, bien utilisés, sera d'une grande aide. La fonction de robot de retrait de Cobo Argus permet de surveiller les indicateurs de risque sur la chaîne et d'aider les utilisateurs à effectuer un premier retrait en cas d'anomalie.

Voici une analyse détaillée de la façon d'utiliser le robot de retrait sur Cobo Argus basé sur Curve :

Lorsqu'il y a des problèmes avec la piscine Curve, il y a deux signes évidents :

1. Il y a eu un degré significatif de découplage des actifs indexés ;

2. En raison des attaques de pirates informatiques et de la fuite des gros investisseurs, la TVL a fortement chuté.

Si nous utilisons Cobo Argus, nous pouvons configurer ces deux indicateurs de surveillance pour surveiller la proportion d'un jeton dans le pool LP et comparer le capital investi par l'utilisateur au montant total des fonds du pool LP. De cette façon, nous pouvons détecter toute anomalie et le robot retirera automatiquement le capital.

En général, la plupart des utilisateurs ne sont informés des risques du protocole DeFi que par les avertissements des white hats sur Twitter. Plusieurs heures peuvent alors s'être écoulées depuis l'attaque, et il n'y a aucune chance de sauver le capital.

En utilisant des robots pour surveiller les indicateurs de risque sur la chaîne et évacuer automatiquement dès qu'il y a des signaux de risque, cela peut aider efficacement les utilisateurs à sauvegarder leurs actifs.

Attaques de pirates informatiques, découplage de jetons, exécution de contrats de prêt… tous les types d'événements à risque sur la chaîne peuvent être surveillés grâce à des indicateurs spécifiques. Cobo Argus permet également aux utilisateurs de configurer des robots personnalisés, des indicateurs de surveillance personnalisés et des appels de contrats après le déclenchement des robots.

Les utilisateurs experts possédant une bonne connaissance de la DeFi peuvent définir eux-mêmes les valeurs de surveillance et les actions du robot, et en théorie, elles peuvent être utilisées sur n'importe quel protocole DeFi. Dans la communauté Cobo Arugs, un utilisateur a récemment sauvegardé ses actifs issus d'un contrat de prêt grâce à un robot personnalisé.

Toutes ces fonctions sont décentralisées et indépendantes de la confiance : le robot est exploité et maintenu par Cobo, mais il ne peut exécuter que les opérations DeFi autorisées par l'utilisateur et ne peut effectuer d'autres opérations au-delà de cette autorisation. Toutes les autorisations seront enregistrées dans un contrat intelligent non évolutif. Le code du contrat et les enregistrements d'autorisation sont entièrement transparents sur la chaîne et peuvent être audités par tous.

De plus, le contrat intelligent de Cobo Argus repose sur la fonction de plugin de Safe{Wallet}. Safe{Wallet} est le portefeuille multi-signatures le plus important, le plus performant et le plus sûr de l'écosystème Ethereum. La plupart des protocoles DeFi utilisent Safe{Wallet} pour gérer leur trésorerie. Plugin est la dernière fonctionnalité lancée par Safe{Wallet}, qui permet aux développeurs tiers d'étendre les capacités de Safe{Wallet} en créant des plugins.

Cobo a toujours entretenu des liens étroits avec l'équipe Safe{Wallet} et a développé Cobo Argus dès les premiers jours du lancement du plugin. Basées sur Safe{Wallet}, plusieurs solutions ont été lancées pour les scénarios DeFi :

  • Autorisation DeFi : vous pouvez autoriser un portefeuille à exécuter des opérations spécifiques du protocole DeFi avec une seule signature. Bien que l'utilisation de Safe{Wallet} et de portefeuilles matériels soit relativement sûre, son utilisation est inefficace et fastidieuse, et inadaptée aux opérations DeFi fréquentes, notamment en cas de panne du protocole. Cette inefficacité et cette lourdeur sont souvent fatales.

En autorisant une autorisation spécifique à une certaine adresse pour l'exécution d'une signature unique, l'efficacité peut être améliorée sans réduire la sécurité, car cette adresse ne peut effectuer que des opérations autorisées spécifiques et ne peut pas dépasser son autorité ni transférer le principal.

Grâce à la fonction d'autorisation de Cobo Argus, vous pouvez éviter des situations telles que le phishing et les mauvaises opérations, la fuite de clés privées de portefeuille chaud et la perte de tout le principal, ainsi que le transfert malveillant de fonds au sein de l'équipe.

  • Robot DeFi : basé sur la fonction d'autorisation DeFi, Cobo Argus a lancé une fonction de robot qui permet aux utilisateurs d'autoriser des autorisations de protocole DeFi spécifiques au robot, puis le robot effectue des opérations automatisées, telles que la réclamation automatique de récompenses, la vente et le réinvestissement automatiques et le retrait automatique.

Actuellement, Cobo Argus est déjà utilisé par de nombreuses équipes de gestion d'actifs DeFi et par des Whales DeFi, ce qui améliore non seulement l'efficacité de la DeFi, mais renforce également la sécurité des actifs. Récemment, des projets tels que Solv et Izumi ont également utilisé Cobo Argus comme outil de décentralisation et de sécurité sous-jacent. À l'avenir, Cobo continuera d'innover, de protéger les utilisateurs et les développeurs du secteur, et de promouvoir l'innovation et le progrès dans ce secteur.

Enfin, la DeFi a encore un potentiel illimité à long terme, mais le minage dans ce secteur ne peut jamais éviter les risques potentiels. J'espère donc que chacun y participera avec prudence. « Pour bien faire son travail, il faut d'abord affûter ses outils. » Si les mineurs DeFi sont plus vigilants et acquièrent de l'expérience, ils peuvent également utiliser des outils pour mieux gérer les différents risques.