MakerDAO治理攻击的所有可能模式探讨
时间:2023-11-18 22:56 来源:网络整理 作者:墨客科技 点击:次
由于MakerDao在整个以太坊的DeFi生态中具有非常重要的地位,也是当前锁定资产量最大的DeFi项目,任何跟它有关的潜在风险都会对整个DeFi生态和以太坊产生重大影响。尤其考虑到可组合性,这也是双刃剑。整个加密世界处于早期也很稚嫩,几乎所有正常项目都具有共生共荣的特点,任何正常项目的风险都可能会转化为整个领域的风险。不管如何,期望所有的DeFi项目都能够不断完善,一起推动区块链行业的持续发展。 任何人只要拥有大约40,000个MKR,也就是大约2000万美元,就能够偷走所有在MakerDAO上的抵押资产,包括Dai和Sai,以及来自Compound、Uniswap、和其他Maker集成系统的大量资产,全部加起来大约超过3.4亿美元。 MakerDAO v2,也就是多抵押资产的Dai,原本应该采用防御措施(紧急关闭和治理延迟)启动的,这样可以防止有敌意的MKR持有人劫掠所有抵押资产,防止可能掠走Uniswap、Compound、以及其他集成Maker的系统中的大量资产。相反,他们决定不这么做。 银行 MakerDAO是让Dai运转的东西。当前,已经有价值3.4亿美元的ETH锁定在其V1和V2版本中。跟Uniswap和Augur不同,它也是一个“治理”系统,这意味着某些有钱人可以控制系统的运作。 设计 治理系统可以调用各种各样的内部功能,以允许治理人实现各种他们想要的事情。治理是一个相当简单的“利益相关者说了算”的系统,你可以在合约中权益质押你的MKR代币,其中质押最多MKR的用户得到控制权。 由于当前的执行合约上有80,000MKR的权益质押代币(蓝狐笔记:MKR总量接近100万个,权益质押的代币占8%左右,质押率较低),这意味着,想对Maker合约做任何你想要的事情的成本大约是80,000MKR,换算成美元是4100万美元。 为了减轻恶意行为者的威胁,系统有个机制,在新执行合约被选择之后,会存在一段执行的延迟时间。在此延迟时间,任何拥有足够MKR数量的人都可以触发整个系统的全球结算,从而可以在新执行合约做出任何不好的事情之前有效关闭系统。 这意味着,如果劫掠者出现并试图通过给执行合约投票以劫取所有抵押资产,即使他们拥有的代币比其他执行合约更多,他们也必须等待这一延迟时间,并希望没人在这期间触发防御机制。 疏忽 问题是Maker基金会已经确定此治理延迟的适当值是0秒。没错,防御者有0秒的时间来防御由有钱但恶意的攻击者发起的攻击。 微妙之处 · 鉴于如上所述,攻击者可以做如下的事情: · 不管通过何种方式,获取80,000个MKR代币。 · 创建一份执行合约,它可以将所有Maker上的抵押资产转给你。 · 立即对合约进行投票(在同一交易中)。 · 立即激活合约(在同一交易中)。 · 拿着价值3.4亿美元的ETH开溜(不要再管那些攻击用的MKR了,在攻击之后,它会毫无价值)。 这具有让人难以置信的利润,有8倍的ROI,但执行起来很昂贵。不过,只需要有耐心就可以将攻击成本将至50%。 还记得我们上面提到的当前投票系统的运作方式是:拥有最多投票数的执行合约是拥有全部控制权的合约吗?每当治理投票对提议进行表决时,MKR权益从旧执行合约转入新执行合约会存在一段时间。这不会一次全部发生,它通常会随着时间推移发生,因为个人转移他们的投票会有时间。 那么,在某个时间点上,将80,000个积极参与的MKR分到两个执行合约,每个大约有40,000个MKR。一个好的脚本可以很容易进行交易计时,它可以在MKR给两个执行合约最佳分配时进行恰时操作,并在那时执行上述攻击,仅仅花费大约40,000MKR,也就是2000万美元。 收银机 如果窃取3.4亿美元还不满足,那么,他们还可以在攻击执行过程中铸造出千万亿的Dai。在抢掠Maker的同一交易中,他们还可以将Dai移至Uniswap,并通过ETH交易对偷走所有ETH可用的流动资金。 要从不走运的银行顾客的口袋中获得一些额外的零钱,他们还可以去Compound,出借千万亿的Dai,并借入所有可获得的可借资金(他们永远不会偿还贷款,只保留借入的资产)。如果他们行动迅速,在铸造所有Dai之后,他们甚至能立即在一些半去中心化的交易所,例如IDEX、Paradex、RadarRelay等进行套现。 群众 但是等一下,还有更多!以太坊是建立在具有约束力的协议之上的系统。这意味着,一个人能够创建一个智能合约,其中多个互不信任的各方可以根据一套严格规则实现合谋。规则集可能如下: 如果该合约集中了40,000个MKR,那么任何人都可以触发它,且它将立即劫掠Maker。成功劫掠之后,战利品会在MKR贡献者之间平均分配。如果劫掠失败,参与者可以取回MKR。任何时间任何人都可以拿回其MKR。 (责任编辑:admin) |
- 上一篇:阳光私募期中考试不如意 半年平均收益为
- 下一篇:什么是DeFi它的具有应用有哪些