Tác giả: Luke (Người đam mê DeFi, trưởng nhóm sản phẩm Cobo Argus)
Thế giới DeFi đã rơi vào khủng hoảng trong hai ngày qua do cuộc tấn công mới nhất vào Curve. Kể từ cuộc tấn công vào ngày 30 tháng 7, giá CRV đã giảm mạnh từ 0,74 USDT xuống dưới 0,5 USDT. Nó phục hồi nhẹ vào ngày hôm nay và hiện ổn định trên 0,6 USDT. Mặc dù người ta phát hiện ra rằng cuộc tấn công là do lỗi trong phiên bản cũ của ngôn ngữ lập trình Ethereum Vyper, nhưng cuộc khủng hoảng mà Curve phải đối mặt vẫn chưa được loại bỏ.
Do người sáng lập Curve sẽ nắm giữ một lượng lớn CRV để cho vay thế chấp trên chuỗi nên một khi giá giảm sâu hơn, một lượng lớn CRV có thể bị thanh lý, dẫn đến hàng loạt đợt thanh lý và giá CRV không phải là không thể để trở về số không. Là một trong những giao thức lớn nhất trong lĩnh vực DeFi, cuộc khủng hoảng mới nhất mà Curve gặp phải một lần nữa giáng một đòn mạnh vào tính bảo mật và uy tín của DeFi, điều này cũng có thể gây ra nhiều ảnh hưởng bất lợi đến sự phát triển của DeFi trong tương lai.
Ở đây, tác giả chỉ thảo luận về cách ngăn chặn những rủi ro tiềm ẩn tương tự trong hoạt động khai thác DeFi hàng ngày từ góc độ của những người khai thác tham gia khai thác DeFi cũng như những giải pháp và công cụ khả thi nào hiện có.
Bối cảnh của vụ việc
Đầu tiên, chúng ta hãy điểm lại ngắn gọn quá trình diễn ra cuộc khủng hoảng Curve qua dòng thời gian.
Vào ngày 30 tháng 7, lúc 21:34, nhóm pETH-ETH trên Curve đã bị tấn công và giá pETH giảm xuống còn 383 USD. Vào lúc 22:50, nhóm msETH-ETH trên Curve đã bị tấn công. Lúc 23:34, alETH-ETH trên Curve bị tấn công.
Vào ngày 31 tháng 7, lúc 0:44, ngôn ngữ lập trình Ethereum Vyper đã tweet rằng khóa truy cập lại của các phiên bản Vyper 0.2.15, 0.2.16 và 0.3.0 không hợp lệ.
Vào lúc 0:45, Curve đã tweet rằng nhóm stablecoin (alETH/msETH/pETH) sử dụng Vyper 0.2.15 đã bị tấn công do lỗi khóa reentry và các nhóm khác vẫn an toàn.
Lúc 3:08, CRV-ETH bị tấn công và CRV trên chuỗi giảm xuống mức tối thiểu khoảng 0,08.
Vào lúc 16:41, Curve đã tweet, khuyến nghị mọi người nên loại bỏ tính thanh khoản của nhóm Tricrypto trên Arb. Mặc dù nó chưa bị tấn công nhưng nhóm này cũng có thể gặp rủi ro.
Do cuộc tấn công vào Curve, một số lượng lớn các sự kiện bất thường đã xảy ra trên chuỗi. Giá CRV giảm mạnh và nỗi lo sợ vị thế cho vay của Mich có thể bị thanh lý dẫn đến việc người dùng rút thanh khoản khỏi Aave và lãi suất của USDC và USDT. tăng lên một cách bất thường. Thế giới DeFi bị lôi kéo vào một loạt rủi ro liên quan.
Phân tích nguyên nhân
Điều đặc biệt trong sự cố bảo mật này là lỗi ở cấp độ ngôn ngữ hợp đồng thông minh đã khiến việc bảo vệ khóa reentrancy của một số dự án nổi tiếng không thành công. May mắn thay, chính Vyper chứ không phải Solidity gặp vấn đề, nếu không toàn bộ thế giới DeFi có thể gặp nguy hiểm.
DeFi đã thu hút một lượng lớn người dùng tham gia DeFi vì chi phí ma sát thấp và khả năng kết hợp, cũng như cải thiện thu nhập đầu tư cao hơn so với thế giới truyền thống. Tuy nhiên, bảo mật ví và bảo mật hợp đồng thông minh luôn là Thanh kiếm của Damos. lơ lửng trên đầu DeFi.
Sự bùng nổ của các giao thức cũ đã được thử nghiệm theo thời gian như Euler và Curve thực sự đã khiến nhiều tín đồ DeFi bắt đầu mất niềm tin. Một khi giao thức có vấn đề, toàn bộ tiền gốc thường bị mất. Rủi ro lừa đảo và khóa riêng Rủi ro rò rỉ, v.v., làm thế nào để đạt được cả tính bảo mật và hiệu quả khi tham gia DeFi luôn là vấn đề khiến ngành đau đầu.
Nhóm Cobo đã hoạt động trong lĩnh vực DeFi trong một thời gian dài và cũng được biết đến với việc tập trung vào bảo mật. Trong Cobo, chúng tôi đã có một bộ giải pháp nội bộ cho các vấn đề bảo mật DeFi khác nhau. Nhóm Cobo hiện đã thương mại hóa giải pháp nội bộ này và ra mắt Cobo Argus, một giải pháp cho các kịch bản DeFi và sớm đạt TVL 100 triệu USD sau khi phiên bản mới ra mắt.
giải pháp phòng ngừa
Với sự cố như những gì đã xảy ra ở Curve đêm qua, khó có thể làm gì để ngăn chặn nó. Đối với những người khai thác DeFi thông thường, điều duy nhất họ có thể làm là xem liệu họ có thể phát hiện ra vấn đề càng sớm càng tốt và thực hiện các biện pháp đối phó hay không, sẽ rất hữu ích nếu các công cụ như Cobo Argus có thể được sử dụng đúng cách. Chức năng robot rút lui do Cobo Argus cung cấp có thể giám sát các chỉ số rủi ro trên chuỗi và giúp người dùng rút lui càng sớm càng tốt khi có bất thường xảy ra.
Sau đây là phân tích chi tiết về cách sử dụng robot rút lui trên Cobo Argus dựa trên tình huống của Curve:
Khi có vấn đề với nhóm phía trên Curve, có hai tín hiệu rõ ràng:
1. Việc tách rời tài sản liên kết ở mức độ lớn;
2. TVL giảm mạnh do bị hacker tấn công và sự tháo chạy của các nhà đầu tư lớn.
Nếu sử dụng Cobo Argus, chúng tôi có thể thiết lập hai chỉ báo giám sát này để theo dõi tỷ lệ của một mã thông báo nhất định trong nhóm LP và theo dõi số tiền gốc mà người dùng đầu tư so với tổng số tiền trong nhóm LP. Bằng cách này, chúng ta có thể theo dõi sự bất thường ngay lần đầu tiên và robot sẽ tự động rút tiền gốc.
Trong trường hợp bình thường, hầu hết người dùng chỉ tìm hiểu về rủi ro trong giao thức DeFi thông qua cảnh báo mũ trắng trên Twitter. Có thể đã vài giờ trôi qua kể từ khi cuộc tấn công xảy ra và không có cơ hội cứu được tiền gốc.
Việc sử dụng robot để giám sát các chỉ số rủi ro trên chuỗi và tự động sơ tán ngay lập tức khi có tín hiệu rủi ro có thể giúp người dùng tiết kiệm tài sản rất hiệu quả.
Các cuộc tấn công của hacker, tách mã thông báo, thực hiện thỏa thuận cho vay... các sự kiện rủi ro trên chuỗi khác nhau có thể được theo dõi thông qua một số chỉ số cụ thể. Cobo Argus cũng cho phép người dùng thiết lập robot tùy chỉnh, tùy chỉnh các chỉ báo giám sát và gọi hợp đồng sau khi robot được kích hoạt.
Đối với những người dùng chuyên nghiệp có kiến thức tốt về DeFi, họ có thể đặt các giá trị giám sát và hành động robot của riêng mình, về mặt lý thuyết có thể được sử dụng trên bất kỳ giao thức DeFi nào. Trong cộng đồng Cobo Arugs, một người dùng gần đây đã lưu tài sản của mình khỏi hợp đồng cho vay thông qua một robot tùy chỉnh.
Tất cả các chức năng này đều phi tập trung và không cần tin cậy - robot được Cobo vận hành và bảo trì, nhưng robot chỉ có thể thực hiện các quyền vận hành DeFi do người dùng ủy quyền và không thể thực hiện các hoạt động khác ngoài thẩm quyền. Tất cả các ủy quyền sẽ được ghi lại trong một hợp đồng thông minh không thể nâng cấp. Mã và hồ sơ ủy quyền của hợp đồng hoàn toàn minh bạch trên chuỗi và có thể được kiểm tra bởi bất kỳ ai.
Nhân tiện, hợp đồng thông minh của Cobo Argus dựa trên chức năng Plugin của Safe{Wallet}. Safe{Wallet} là TVL lớn nhất, cao nhất và được công nhận là ví đa chữ ký an toàn nhất trong hệ sinh thái Ethereum. Hầu hết các giao thức DeFi sẽ sử dụng Safe{Wallet} để quản lý kho bạc. Plugin là tính năng mới nhất do Safe{Wallet} ra mắt, hỗ trợ các nhà phát triển bên thứ ba mở rộng khả năng của Safe{Wallet} bằng cách viết Plugin.
Cobo luôn có mối quan hệ chặt chẽ với nhóm Safe{Wallet} và cũng đã phát triển Cobo Argus trong những ngày đầu ra mắt các khả năng của Plugin Dựa trên Safe{Wallet}, Cobo đã đưa ra một loạt giải pháp cho kịch bản DeFi:
Ủy quyền DeFi: Các quyền vận hành giao thức DeFi cụ thể có thể được cấp phép cho ví để thực thi một dấu hiệu. Mặc dù sử dụng Safe{Wallet} và ví phần cứng sẽ an toàn hơn nhưng quá trình sử dụng rất kém hiệu quả và rườm rà, đồng thời không phù hợp với các hoạt động DeFi thường xuyên. Đặc biệt khi xảy ra giông bão giao thức DeFi, sự kém hiệu quả và cồng kềnh này thường gây tử vong.
Bằng cách cấp quyền cụ thể cho một địa chỉ để thực thi một dấu hiệu, hiệu quả có thể được cải thiện nhưng tính bảo mật sẽ không bị giảm. Bởi vì địa chỉ này chỉ thực hiện các hoạt động cụ thể được ủy quyền nên nó không thể thực hiện các hoạt động trái phép hoặc chuyển tiền gốc.
Thông qua chức năng ủy quyền của Cobo Argus, bạn có thể tránh hoạt động sai do lừa đảo, mất toàn bộ tiền gốc do rò rỉ khóa riêng của ví nóng và chiếm dụng tiền trong nhóm.
Robot DeFi: Cobo Argus đã ra mắt chức năng robot dựa trên chức năng ủy quyền DeFi, cho phép người dùng cấp quyền cho giao thức DeFi cụ thể cho robot và sau đó robot thực hiện các hoạt động tự động. Ví dụ: tự động nhận phần thưởng, bán tự động và tái đầu tư, rút tiền tự động, v.v.
Hiện tại, Cobo Argus đã được nhiều nhóm quản lý tài sản DeFi và Cá voi DeFi cá nhân sử dụng, điều này không chỉ cải thiện hiệu quả của DeFi mà còn tăng cường bảo vệ an ninh tài sản. Gần đây, các dự án như Solv và izumi cũng đã sử dụng Cobo Argus làm công cụ bảo mật và phân cấp cơ bản. Trong tương lai, Cobo sẽ tiếp tục đổi mới, bảo vệ người dùng thông thường và các nhà xây dựng trong ngành, đồng thời thúc đẩy sự đổi mới và tiến bộ trong ngành.
Cuối cùng, DeFi vẫn có tiềm năng vô hạn về lâu dài. Tuy nhiên, việc khai thác trong thế giới DeFi không bao giờ tránh khỏi những rủi ro tiềm ẩn. “Nếu bạn muốn làm tốt công việc của mình, trước tiên bạn phải mài giũa các công cụ của mình.” Mặc dù những người khai thác DeFi có thể cảnh giác hơn và tích lũy kinh nghiệm, nhưng họ cũng có thể giỏi sử dụng các công cụ để ứng phó tốt nhất với các rủi ro khác nhau.
