鏈上期權協議Opyn合約漏洞損失37萬美元 官方還原攻擊過程及影響

2021-01-16 金色財經區塊鏈

北京時間今日凌晨 00:56,Opyn 官方推特發文宣稱「官方團隊發現部分 oToken 合約出現異常,已經開始著手解決這一問題。目前已經從 Uniswap 上暫時移除了受影響合約的流動性,並建議用戶暫時不要創建新的合約」

事件發生後不久 @defiprime 官推發文稱可能有至少 302 枚 ETH 在此次黑客攻擊中失竊,而在這則消息發布後不久 @defiprime 又轉發 @DegenSpartan 的結論稱失竊的 ETH 數額可能會超過 1000 枚,而這一數字仍然沒有得到最終確認。

據 @udon_crypto 分析指出,本次黑客攻擊受影響的合約為 oETH,黑客在使用 ETH 鑄造 oETH 後迅速行權,而 Opyn 合約不僅僅支付了原本就應當支付的行權價值的 USDC,還「額外返還」了鑄造對應 oETH 時使用的 ETH。簡單來說就是黑客通過一個簡單的操作就實現了 ETH 資產的「翻倍」。

該消息在網絡上迅速發酵,在此期間不止一位用戶向 Opyn 官方團隊反應資金遭受了損失,這些反饋以及該事件在社交媒體上的快速擴散引發了官方團隊的高度重視。在經過了近 6 個小時的排查整理後,Opyn 官方 Medium 帳號在北京時間 6:50 發布了本次黑客攻擊事件的公告,詳細還原了本次黑客攻擊的全貌,並且在第一時間做出了一系列回應,全文如下:

除 ETH 看跌期權合約外的所有其他 Opyn 合約均未受到此漏洞的影響。在發現漏洞後 Opyn 官方團隊已經做出了一系列應對措施儘可能控制損失,並承諾會對因此漏洞遭受損失的用戶提供足夠的支持及幫助。

發生了什麼?

大約在 12 個小時之前官方團隊成員在 Discord 中收到了用戶的反饋,並發現有人正在惡意利用 Opyn 的 ETH 看跌期權漏洞牟利。黑客通過 oToken 的「雙重行權」竊取了部分看跌期權賣方在發售期權時抵押的 ETH。Opyn 官方雖然利用 Convexity Protocol 通過白帽黑客攻擊從保障金庫中收回了 439,170 枚 USDC,但是截止發文時段仍然已經確認有 371,260 枚 USDC 被盜。

因為 Opyn 是一種無許可的去中心化協議,所以團隊無法像許多其他協議一樣直接關閉合約的訪問權限。為了儘可能控制損失,團隊在第一時間在 Uniswap 上刪除了 ETH 看跌期權池的流動性,並在 Opyn.co 網站上關閉了購買 ETH 看跌期權的通道,以防止更多人購買這些 oToken。

為了確保現有 oToken 持有者的權益,團隊將以高於 Deribit 期權市場價 20%的價格購買在漏洞被利用時尚未行權的所有 ETH Put oToken。(如果您目前持有 ETH Put oToken,請與通過 Discord 聯繫 Opyn 團隊)

團隊立即與 Trail of Bits 的 samczsun 合作開發了一個白帽補丁程序,該補丁程序使 Opyn 可以從未償付的保險金庫中刪除了 439,170 枚 USDC 的抵押品,以便安全地向看跌期權賣方提供抵押品。如果您的保險金庫中仍有資金,請通過 Discord 與我們聯繫。該補丁降低了現有看跌期權合約的抵押率,並允許官方團隊進行自行清算,從而確保在 Opyn 團隊控制的地址內,未行權看跌期權的賣方的抵押品是安全的。

除 ETH 看跌期權合約外的所有其他 Opyn 合約均不受此漏洞的影響。

我們了解到許多用戶因此損失了資金,這很令人難過,畢竟保護用戶資金的安全一直是團隊的頭等大事,我們將不懈地努力以重新獲得您的信任,並確保我們的合同具有更高的安全標準。未來團隊將對安全維度進行更嚴格的內部審查,除現有的 OpenZeppelin 審計外,還會增設審計,並採取一些措施來儘可能降低本次事件造成的用戶損失。針對這次的攻擊,團隊還將在未來幾天內發布更深入的技術分析文檔。

我是 oToken 持有人,我該怎麼辦?

如果您當前持有 ETH 看漲期權,COMP 看跌期權,BAL 看跌期權,cToken 看跌期權或 aToken 看跌期權,您無需採取任何措施。本次攻擊利用的漏洞不會影響到這些合約。

如果您目前持有 ETH 看跌權,請通過 Discord 聯繫 Opyn 團隊,團隊將以高於 Deribit 市價 20%的價格贖回您的看跌期權。

我是 oToken賣家,我該怎麼辦?

如果您出售了 ETH 看漲期權,COMP 看跌期權,BAL 看跌期權或 cToken 看跌期權,則無需採取任何措施,您的資金沒有任何風險。

如果您當前已出售 ETH 看跌權,請加入官方 Discord 獲取最及時的解決方案。目前官方正在制定具體方案來儘可能減輕本次事件對您的影響。

一旦發現漏洞,將 Opyn 關閉會有意義嗎?

官方無法關閉協議。Opyn 是無許可且去中心化的,官方團隊並不能關閉或禁用 Opyn 合約。不過一旦發現漏洞,官方團隊將採取積極措施以最大程度地減少用戶的虧損。比如通過一些手段阻止進一步的攻擊發生以及儘可能保證可能受影響用戶抵押品的安全。

Opyn 將來會採取什麼措施來防止這種情況的發生?

Opyn 協議的安全性一直是團隊最高優先級的事項。本次攻擊事件的發生讓用戶失望了,不過團隊會在未來對安全性這個維度更加重視,目前已經確認的有以下四步:

1)對於我們發布的任何合約,都將對其進行全面的內部測試。我們將重新梳理內部測試的流程,以使其更加強大;

2)所有合同將通過 Trail of Bit 的 Echidna 系統進行驗證;

3)我們將繼續只發布經過審核的代碼,並與 OpenZeppelin 和 Trail of Bits 等頂級審核公司合作;

4)我們將為現有的 Bug 賞金計劃增加賞金獎勵。

擴展閱讀:

Opyn 是一個基於「Convexity 協議」, 建立在 Ethereum 區塊鏈上的通用期權協議,允許用戶使用其特有的 oToken 創建期權。Opyn.co 提供了一個易於用戶使用的界面接口來買賣 ETH 的看跌和看漲期權。

Opyn 在 2019 年創立初期,進行了保證金交易的業務嘗試,並在 2020 年 2 月轉型為保險平臺,用戶可以為其 Compound 的存款購買保險來規避該平臺的技術風險和相關金融風險。2020 年 3 月末,Opyn 推出了針對 ETH 持有者的第一批保護性期權,這些 oTokens 是通過 Uniswap 提供流動性的 ETH 看跌期權,故這些產品都可以視為 DeFi 用戶的保險類產品。所以 Opyn 平臺不是為投機而生的。

oToken 由基於智能合約的 Convexity 協議支持。oToken 智能合約的每個期權產品都必須指定的 8 個不同的參數 :(1) 到期時間 (2) 標的資產 (3) 執行價格 (4) 執行資產 (5) 看漲或看跌 (6) 抵押品類 (7) 抵押所需的保證金 (8) 美式或歐式期權。為了保障市場的流動性,目前期權的主要參數主要由 OPYN 來控制和創建。期權賣方可以通過在官方網站的界面,通過在一定期限內鎖定抵押物來創設期權代幣 oToken。期權賣方可以在 Uniswap 上出售這些 oTokens 以賺取期權費。

目前,Opyn 要求期權的賣方必須足額抵押。用戶開具 ETH 看跌期權合約並鑄造期權代幣,必須存入合約行權價的 100%USDC 金額作為保證金進行鎖定,同樣的,用戶開具 ETH 看漲期權合約並鑄造期權代幣,必須將相應數量的 ETH 存入合約並作為保證金進行鎖定。

由前述 8 個參數的不同組合而來的不同的期權,在 Opyn 中以不同的 oTokens 進行標記區分,並由單獨的智能合約控制。

參考:

https://medium.com/

https://twitter.com/

https://www.chainnews.com/

本文來源: 金色財經 /

相關焦點

  • 烤仔觀察|反思DeFi中的黑客攻擊,簡談套利機制的積極作用
    Value DeFi 北京時間 11 月 14 日 23 點 36 分,Value DeFi 的 MultiStables Vault 池子遭受黑客攻擊,損失將近 740 萬美金的 DAI。由於 Value DeFi 協議在使用基於 AMM 算法的價格預言機(Curve)來計算代幣價格時存在漏洞。
  • 黑客以50萬美元價格出售Zoom的遠程代碼執行漏洞
    Netragard的創始人Adriel Desautels稱:「據我所知,Zoom有兩種0day漏洞利用。一個會影響OS X,另一個會影響Windows。「 Netragard是一家過去從事0day漏洞交易的公司。
  • TLS 1.2協議現漏洞,近3000網站或受影響
    雷鋒網2月12日消息,Citrix發現SSL 3.0協議的後續版本TLS 1.2協議存在漏洞,該漏洞允許攻擊者濫用Citrix的交付控制器(ADC)網絡設備來解密TLS流量。Tripwire漏洞挖掘研究小組的計算機安全研究員克雷格楊(Craig Yang)稱:「TLS 1.2存在漏洞的原因主要是由於其繼續支持一種過時已久的加密方法:密碼塊連結(cipher block-chaining, CBC),該漏洞允許類似SSL POODLE的攻擊行為。此外,該漏洞允許中間人攻擊(簡稱:MITM攻擊)用戶的加密Web和VPN會話。」
  • 【富途牛牛課堂】期權入門課:談談什麼是股票期權?
    情況1:股票跌到十元,土豪牛友行權,按照約定把股票以每股18元的價格都賣給機智牛友,土豪牛友很happy,防止了損失的擴大,機智牛友則哭暈在廁所。情況2:股票漲到了一百元,土豪牛友放棄行權,也就是讓機智牛友賺取了保證金,但土豪牛友轉手在二級市場賣掉全部股票,每股賺了80元,更加happy。其實這裡面土豪牛友和機智牛友達成的協議就是我們所說的期權合約。
  • 【富途牛牛課堂】期權入門課:如何用好期權這把雙刃劍?
    1、期權vs期貨期權、期貨都是基於股票設計的衍生品,主要用於管理股票波動的風險。雖然,期權與期貨都是標準化合約,但是,兩者卻又有非常顯著的差異:期權是一種可交易的合約,它給予合約的買方在雙方約定期限以約定價格購買或者出售約定數量合約指定資產的權利。簡單而言,它是一種「未來」可以選擇執行與否的「權利」。
  • 27歲程式設計師轉職賞金獵人:一個漏洞10萬美元,比工資香多了
    6 月 1 日,有報導稱,印度開發者 Bhavuk Jain 向蘋果安全團隊報告了 Sign in with Apple(通過 Apple 登錄)中存在一個零日漏洞,它允許攻擊者遠程劫持任意用戶帳戶,影響嚴重。為此蘋果向 Jain 支付了十萬美元的巨額賞金。
  • Deribit巨鯨用戶曾購入2萬張看漲期權,平倉後獲利約7500萬美元
    律動 BlockBeats 消息,據推特網友 @light 發現,有一位加密巨鯨在 2020 年 11 月時(當時比特幣價格約 2 萬美元),購入了 2021 年 1 月 29 日到期的 3000 張行權價為 3.2 萬美元和 17000 張行權價為 3.6 萬美元的比特幣看漲期權。
  • ——以OKEx蝶式期權為例
    比特幣價格走勢圖(5月至今)蝶式差價期權組合是由於其組合收益圖像蝴蝶翅膀而得名,該組合是由相同類型的、具有相同到期時間的、不同執行價格的四份期權合約組成,根據合約類型和買賣方向不同可以分為買入認購蝶式期權、買入認沽蝶式期權、賣出認購蝶式期權、賣出認沽蝶式期權。
  • ETC再遭51%攻擊後損失超百萬美元POW共識算法是否已經到頭了
    不到一周的時間裡,ETC網絡遭到了兩起51%攻擊。美國時間8月6日11:34,Etherminer礦池母公司Bitfly官方發布公告稱再次遭受51%攻擊:「今天ETC再次遭到大規模51%攻擊,4000多個區塊重組。
  • 史上最大安全漏洞案和解 雅虎向2億用戶賠償3.5億元
    這進一步加劇了安全漏洞帶來的財務影響。這次事件結束了雅虎作為獨立公司存在的狀態,其前執行長瑪麗莎·梅耶爾(Marissa Mayer)長達6年的掌舵生涯也被終結。雅虎在與美國運營商Verizon達成價值48.3億美元的數字服務出售交易後,披露了這個安全漏洞問題。隨後,該公司不得不將出售價格降低3.5億美元,以彌補出其品牌受損以及此次洩漏事件可能帶來的其他潛在成本。
  • 重金懸賞 發現《Valorant》反作弊系統漏洞獎10萬美元
    Riot發出了遊戲界最大手筆的漏洞懸賞之一,如果有人能在他們的FPS新作《Valorant》的反作弊系統「Vanguard」中找到安全漏洞,將有可能獲得最高10萬美元的獎勵。Riot本次懸賞發布在漏洞懸賞平臺HackerOne上,這裡是科技公司專門發布懸賞,求黑客們指點的平臺。可領取到的獎勵分為不同等級,找到的漏洞危險等級越高,領取的賞金也越高。起始獎金2.5萬美元,如果能找到「核心層次的代碼執行漏洞」,則可領取最高獎金10萬美元。Riot還在賞金頁面提供了幾個範例。
  • 期權起家的BitWell,靠什麼一炮而紅?
    憑藉著 DeFi 期權所造就的百倍財富效應,以及平臺幣流動性挖礦,BitWell 在這個夏天嶄露頭角,吸引近十萬註冊用戶。此時,距離其 4 月正式上線首份期權,還不到半年。 發展迅猛的 BitWell,贏得包括策源、Dragonfly、唯獵、HashKey 等在內的一眾資本青睞,成功獲得 3000 萬美元融資。
  • 期權押注比特幣明年暴漲至5萬!
    不過,若標普未來能上漲超過4,000點,則比特幣價格或許可以突破19萬美元。」某群投資人押注比特幣漲至5萬即便比特幣近期表現平平,在衍生品市場中仍有一群不怕死的投資人押注其能漲至5萬。據《動區TEMPO》報導,在過去3周內,押注2021年6月與12月比特幣能漲至5萬美元的期權交易量已經達到15萬美元。有趣的是,該現象也在2017年發生過。2017年,區塊鏈對衝基金公司Blocktower Capital 獨挑大梁,在知名衍生品交易所上買入了 100 萬美元的合約。
  • 區塊鏈周報 突破2萬美元僅17天比特幣突破3萬美元;深圳再派2000萬...
    摘要:Cover Protocol因合同漏洞遭黑客攻擊;MicroStrategy CEO透露已購買超過25億美元比特幣;VanEck向SEC重新提交比特幣ETF申請;深圳再度派出2000萬元數字人民幣紅包;綠專資本宣布設立比特幣基金。
  • 霍尼韋爾與VietJet Air籤訂一億美元合約
    這份新協議的有效期將持續到2022年,包括為期12年的維護保養服務,合約總價值超過1億美元。為促進美越雙邊經貿關係的發展,越南總理阮春福(Nguyen Xuan Phuc)訪美期間出席了此次活動。此舉高度認可了霍尼韋爾對越南航空業發展所作出的長期支持和努力,以及霍尼韋爾與VietJet航空公司密切合作的夥伴關係。