Aave:CowSwap 前端攻击事件暂未影响 Aave 接口及底层协议安全
比推消息, Aave 在 X 平台发文表示,已注意到 CowSwap 前端遭受攻击,但此次事件未影响 Aave 接口及底层协议安全。作为预防措施,CowSwap 团队已暂时关闭面向集成方的兑换端点,Aave 同界面中的交易已在可用情况下切换至 ParaSwap 路由,以保障用户交易连续性。
比推消息, Aave 在 X 平台发文表示,已注意到 CowSwap 前端遭受攻击,但此次事件未影响 Aave 接口及底层协议安全。作为预防措施,CowSwap 团队已暂时关闭面向集成方的兑换端点,Aave 同界面中的交易已在可用情况下切换至 ParaSwap 路由,以保障用户交易连续性。

3月3日,Aave协议核心治理团队Aave Chan Initiative (ACI) 宣布将关闭运营并退出AAVE。这是两周内第二个离开的主要贡献者---此前2月20日,Aave V3代码库的开发团队BGD Labs宣布退出。消息公布后,AAVE代币价格下跌超11%。作为DeFi 历史上最成功的 DAO(去中心化自治组织)、这个 TVL 近270亿美元资产的 DeFi 龙头,正经历一场深刻的内部动荡。从收入归属争议到捆绑式投票这场危机的伏笔早在去年12月就已埋下。当时,Aave Labs在未经过治理讨论的情况下,将前端界面的交易聚合器从ParaSwap更换为CoW Swap。原本流向DAO金库的手续费,转而进入了Aave Labs的账户。面对质疑,Aave创始人Stani Kulechov的回应是:前端界面是Labs建的,收入自然归Labs;智能合约和流动性池才属于DAO。这个解释在法律层面说得通,但在社区层面引发了不满。为了平息争议,Aave Labs今年2月提出了一份名为"Aave Will Win"的提案。提案内容主要包括:请求DAO批准约5100万美元的资金用于V4开发,作为交换,将所有Aave品牌产品的未来收入划归DAO,并将Aave V4确立为唯一的技术基础,逐步淘汰V3。问题在于,这三件事被捆绑在一起。支持收入归DAO但觉得资金规模过大?没得选。认为V3仍有价值不应被冷落?同样没得选。要么全盘接受,要么全盘否定。ACI的不满:不透明投票ACI的退出声明中,最核心的指控是:支持该提案的投票中,相当一部分来自与Aave Labs有关联的地址。临时检查投票仅以52.58%的微弱优势通过,ACI认为如果没有这些"自我投票",结果可能会不同。ACI创始人Marc Zeller写道:"如果一个最大的预算接收者可以利用其未披露的投票权来强行通过自己的提案,那么独立服务提供商在 DAO 中就失去了存在的意义。"ACI并非没有尝试解决问题。投票前,它提出了四项条件,包括更严格的链上里程碑追踪、限制预算接收方自我投票等,但均未得到采纳。这场冲突折射出DAO治理中的结构性问题。Aave Labs掌握着代码库、品牌域名、社交媒体和开发话语权。BGD Labs维护着主力版本V3——它贡献了协议超过75%的收入和97%的存款总额。ACI则负责治理协调和业务拓展,自称在过去三年推动了61%的治理行动,帮助Aave的DeFi市场份额从不足50%推升至65%以上。这三个团队本应相互制衡。但当BGD和ACI相继离场,剩下的那个权力中心无论怎样表态,都难以让人完全放心。Stani Kulechov在ACI宣布退出后回应:"感谢Marc多年来的贡献,协议将继续正常运营。"但这个回应并未触及核心问题:当最能评估V3技术风险的人已经离场,DAO如何能放心将未来押注在未经实战检验的V4上?另一个值得注意的细节是,机构投资者Blockchain Capital事后表示,因托管平台不支持快照投票,他们持有的AAVE未能参与。这揭示了DAO治理的另一个现实:名义上由代币持有者共同决策,实际上投票权往往集中在少数人手中。DAO的治理难题ACI表示,在接下来四个月的过渡期内,将把治理仪表盘、激励框架、委员会角色等工具和职责移交或开源。但有些东西难以移交:三年积累的治理经验、对协议细节的熟悉程度、以及协调不同利益方的人际网络。数据显示,ACI在过去三年共花费DAO 460万美元,帮助GHO稳定币从3...
比推消息, 跨链交易协议 ParaSwap 宣布正式更名为 Velora,并推出新治理代币 VLR,以取代原代币 PSP。随着 VLR 上线,PSP 在治理、质押及奖励中的功能即日终止。团队表示,VLR 将整合为单一资产模型,采用无 Gas 费机制,并通过 Base 上的统一质押中心直接将奖励与协议收入挂钩,以实现更透明和可持续的激励模式。PSP 仍可转让和使用,但不再获得官方支持,用户可从 9 月 16 日起按 1:1 迁移至 VLR,迁移窗口至少开放一年。PSP、sePSP 1 和 sePSP 2 持有者需完成迁移以继续参与治理和奖励,12 月 16 日前完成迁移可获得额外 VLR 奖励。Velora 称已累计处理超 1250 亿美元交易量,8 月单月成交额突破 70 亿美元。(The Block)

来源:慢雾科技原文链接:https://mp.weixin.qq.com/s/w4xkia029ZMKNjrXnT506g5 月 22 日,据社区消息,SUI 生态上的流动性提供商 Cetus 疑似遭攻击,流动性池深度大幅下降,Cetus 上多个代币交易对出现下跌,预计损失金额超过 2.3 亿美元。随后,Cetus 发布公告称:“我们协议中检测到了一起事件,安全起见,智能合约已暂时暂停。目前,团队正在对该事件展开调查。我们很快会发布进一步的调查声明。” 事件发生后,慢雾安全团队第一时间介入分析,并发布安全提醒。以下是对攻击手法及资金转移情况的详细解析。(https://x.com/CetusProtocol/status/1925515662346404024)相关信息其中一笔攻击交易:https://suiscan.xyz/mainnet/tx/DVMG3B2kocLEnVMDuQzTYRgjwuuFSfciawPvXXheB3x攻击者地址:0xe28b50cef1d633ea43d3296a3f6b67ff0312a5f1a99f0af753c85b8b5de8ff06被攻击的池子地址:0x871d8a227114f375170f149f7e9d45be822dd003eba225e83c05ac80828596bc涉及代币:haSUI / SUI攻击分析 此次事件的核心是攻击者通过精心构造参数,使溢出发生但又能绕过检测,最终用极小的 Token 金额即可换取巨额流动性资产,以下为具体步骤解析:(攻击时序图)1. 攻击者首先通过闪电贷借出了 10,024,321.28 个 haSUI,导致池子价格从 18,956,530,795,606,879,104 暴跌至 18,425,720,184762886,价格下跌幅度达到 99.90%。2. 攻击者精心选择了一个极窄的价格区间开立流动性头寸:Tick 下限:300000(价格:60,257,519,765,924,248,467,716,150)Tick 上限:300200 (价格:60,863,087,478,126,617,965,993,239)价格区间宽度:仅 1.00496621%3. 接着就是此次攻击的核心,攻击者声明要添加 10,365,647,984,364,446,732,462,244,378,333,008 单位的巨大流动性,但由于存在漏洞,系统只收取了 1 个代币 A。我们来分析一下攻击者为什么能够用 1 个 Token 兑换出巨额流动性。其核心原因在于 get_delta_a 函数中的 checked_shlw 存在溢出检测绕过漏洞。攻击者正是利用了这一点,使得系统在计算实际需要添加多少 haSUI 时出现了严重偏差。由于溢出未被检测,系统误判了所需 haSUI 的数量,导致攻击者仅需极少的 Token,就能兑换出大量的流动性资产,从而实现了攻击。当系统计算添加如此巨大流动性需要多少 haSUI 时:public fun get_delta_a( sqrt_price_0: u128, sqrt_price_1: u128, ...
比推消息,加密货币交易所 Bybit 确认其发起了一项提案,要求去中心化金融 (DeFi) 协议 ParaSwap 返还 Lazarus 黑客组织使用从该交易所窃取的数字资产进行交易时产生的手续费。该提案最初引起了怀疑,多名 DAO 成员要求验证提案来源。Bybit 于 3 月 5 日在其官方 X 账号上发布了验证帖子,确认该提案由其发起。ParaSwap DAO 成员意见分歧,一些人支持有条件地返还手续费,而另一些人则投票反对退款。

背景北京时间 2025 年 2 月 21 日晚,据链上侦探 ZachXBT 披露,Bybit 平台发生大规模资金流出的情况。此次事件导致超 14.6 亿美元被盗,成为近年来损失金额最大的加密货币盗窃事件。 链上追踪分析事件发生后,慢雾安全团队立即发布安全提醒,并对被盗资产展开追踪分析:根据慢雾安全团队的分析,被盗资产主要包括:401,347 ETH(价值约 10.68 亿美元)8,000 mETH(价值约 2,600 万美元)90,375.5479 stETH(价值约 2.6 亿美元)15,000 cmETH(价值约 4,300 万美元) 我们使用链上追踪与反洗钱工具 MistTrack 对初始黑客地址 0x47666Fab8bd0Ac7003bce3f5C3585383F09486E2 进行分析,得到以下信息:ETH 被分散转移,初始黑客地址将 400,000 ETH 以每 10,000 ETH 的格式分散到 40 个地址,正在继续转移。其中,205 ETH 通过 Chainflip 换为 BTC 跨链到地址 bc1qlu4a33zjspefa3tnq566xszcr0fvwz05ewhqfq。cmETH流向:15,000 cmETH 被转移至地址0x1542368a03ad1f03d96D51B414f4738961Cf4443。值得注意的是,mETH Protocol 在 X 上发文表示,针对 Bybit 安全事件,团队及时暂停了 cmETH 提款,阻止了未经授权的提现行为,mETH Protocol 成功从黑客地址回收了 15,000 cmETH。mETH 和 stETH 转移:8,000 mETH 和 90,375.5479 stETH 被转移到地址 0xA4B2Fd68593B6F34E51cB9eDB66E71c1B4Ab449e,接着通过 Uniswap 和 ParaSwap 兑换为 98,048 ETH 后,又转移到 0xdd90071d52f20e85c89802e5dc1ec0a7b6475f92,地址 0xdd9 以每 10,000 ETH 的格式将 ETH 分散至 9 个地址,暂未转出。 此外,对攻击手法分析小节推出的黑客发起初始攻击的地址 0x0fa09C3A328792253f8dee7116848723b72a6d2e 进行溯源,发现该地址的初始资金来自 Binance。目前初始黑客地址 0x47666Fab8bd0Ac7003bce3f5C3585383F09486E2 余额 1,346 ETH,我们将持续监控相关地址。 事件发生后,慢雾第一时间通过攻击者获取 Safe 多签的手法以及洗币手法推测攻击者为朝鲜黑客:可能利用的社会工程学攻击手段:使用 MistTrack 分析,还发现了该事件的黑客地址与 BingX Hacker、Phemex Hacker 地址关联的情况:ZachXBT 也实锤了本次攻击与朝鲜黑客组织 Lazarus Group 有关,该组织一直以实施跨国网络攻击和盗窃加密货币为主要活动之一。据了解,ZachXBT 提供的证据,包括测试交易、关联钱包、取证图表及时间分析等,都显示了攻击者在多次操作中使用了 Lazarus Group 常见的技术手段。同时,Arkham 表示,所有相关数据已经分享给 Bybit,帮助平台进一步展开调查。攻击手法分析在事件发生后当晚 23:44,Bybit CEO Ben Zhou 在 X 上发布声明,详...

原文来自 Bankless编译|Odaily星球日报 Golem“我错了,没想到 11 月底山寨季来了”。11 月初,当比特币持续上涨而山寨币表现平平时,市场仍担心本轮牛市没有山寨币行情,大多数机构和分析师也纷纷抛出消极观点。但到了 11 月底,TradingView 数据显示,山寨币总市值 11 月以来接近翻倍,比特币市占率跌至 51.4% ,同时有分析师表示,BTC 市占率即将突破多年支撑位,显著影响了市场情绪,表明山寨币季已经到来。身处山寨季也有烦恼,该买哪些代币呢? Bankless 专门的分析师团队此前一直在预测一些山寨币的价格走势,从 11 月山寨季开启迄今已经对 10 个山寨币往后三个月的价格走势预期看涨。本文将整理 Bankless 分析师团队对看涨的 10 个山寨币的具体预测及理由,并对其 11 月末至 12 月初到期的代币预测做出胜率总结,供读者自行参考。11 月末至 12 月初到期预测胜率: 40% 除去保持中立的代币,共有 10 个 Bankless 分析团队预测的代币走势在 11 月末至 12 月初截止到期,预测结果如下:预测看涨但下跌:Euler(EUL)下跌 27% ;预测看跌但上涨:Ethervista(VISTA)上涨 66% 、UMA Protocol(UMA)上涨 78% ;Filecoin(FIL)上涨 55% 、1inch(1INCH)上涨 80.75% 、 Blur(BLUR)上涨 99.4% ;预测看跌与实际下跌一致:Sanctum(CLOUD)上涨 99.69% 、GMX(GMX)下跌 18.04% 、Kamino(KMNO)上涨 206.37% 、Canto(CANTO)下跌 55.14% 。其中反指较严重的是 Instadapp(INST)、1inch(1INCH)和 Blur(BLUR),预测收益较高的 Kamino(KMNO),上涨幅度达 206.37% 。不过 11 月末至 12 月初预测到期代币的总体胜率仅有 40% 。看涨代币盘点Aave(AAVE)赛道:DeFi理由:净存款、活跃贷款持续增长,估值指标有利预测时间段: 2024 年 12 月 2 日至 2025 年 3 月 2 日预测时币价: 238.91 美元预测至今币价表现:上涨 2.88% 7 月 31 日,Bankless 分析师团队就对 AAVE 价格预期看涨,因为 Marc Zeller 在 7 月 25 日提出了升级安全模块的“temperature check”提案以及 AAVE 代币在生态系统中发挥着关键作用。过去 30 天内,AAVE 总活跃贷款已达到 125.1 亿美元,增长 46% ,净存款也增至 313.7 亿美元,同比增长 49% 。对杠杆的需求增加推动了贷款的扩张和更高的借贷利...
比推消息,DEX聚合器ParaSwap社区已投票通过“使用财库资金来补偿用户因黑客攻击造成的损失”提案。ParaSwap Augustus v6合约于3月18日暂时上线,旨在提高交易效率并降低Gas费用。然而,该合约包含一个严重漏洞,允许黑客从批准升级的用户那里盗取资金。虽然采取回滚措施避免了340万美元的资产损失,但在此过程中损失了约864,000美元的资产。
比推消息,Web3多链钱包BitKeep宣布其移动端、插件端中的Swap功能已集成DEX聚合协议ParaSwap,ParaSwap支持以太坊、BNB Chain、Avalanche、Polygon、Fantom、Arbitrum和Optimism 7条主链的交易,BitKeep Swap接入ParaSwap拆单路由,选择滑点最低的交易路线拆分执行订单。目前BitKeep Swap已集成100多个独立DEX和聚合器,帮助用户从众多交易市场中轻松寻找最优价格,无需多平台切换比价。BitKeep Swap支持20多条公链及超25万种代币,已开通17条公链之间的跨链交易,同时通过「借Gas」服务让用户无需持有主链Gas币即可完成跨链交易。除市价闪兑外,BitKeep Swap今年新增限价委托功能,提供更灵活的链上交易体验。BitKeep Swap智能合约已通过慢雾安全团队(SlowMist)审计。
比推消息,根据2023年5月31日的公告,Fantom Opera网络(FTM)团队宣布推出了一项名为"Gas货币化计划"的新计划,其目标是向开发人员支付他们从用户那里产生的Gas费用。根据该计划,符合条件的开发人员将获得其应用程序所产生总Gas费用的15%作为奖励。公告中提到,已有六个Web3应用程序获得了该计划的批准,其中包括ParaSwap、Beethoven X、Stargate Finance、LayerZero、WOOFi和SpookySwap。截至目前,这些应用程序已经获得了超过12,000 FTM(价值约3,715美元)的奖励。

