Aave未披露的漏洞,可能在这30+个项目身上复现

Odaily星球日报Xuất bản vào 2023-11-06Cập nhật gần nhất vào 2023-11-06

Tóm tắt

建议立即确认项目是否已披露安全状况。

原创 | Odaily星球日报

作者 | Azuma

Aave未披露的漏洞,可能在这30+个项目身上复现

11 月 4 日,龙头借贷项目 Aave 于 X 上官方宣布,已收到了关于协议部分功能存在漏洞的报告,社区开发者在验证后决定启动临时防范措施。

根据后续 Aave 于治理论坛内所公开的报告,本次漏洞并未造成任何资金层面的损失,所有市场上的流动性池也均被妥善保护。

关于漏洞细节,Aave 当前只透露了该漏洞与稳定利率借贷模式有关,潜在的可被攻击目标包括以太坊主网上的 V2 市场,以及 OptimismArbitrumAvalanchePolygon 上的 V3 市场内的某些资产。

值得一提的是,在解释为何不公开更多详情时,Aave 表示:“鉴于市面上仍有相当多的项目系分叉自 Aave,因此 Aave 决定暂不公布关于漏洞的完整详情。一旦团队认为有责任公开,Aave 将发布关于漏洞的详细解释以及从披露到修复的行动过程。

Aave 的这一操作可以说是相当微妙。当然了,出于防止黑客抢先利用的考量,不公开漏洞详情的做法也可以理解,但这么做也意味大量分叉自 Aave 的项目暂时仍无法获悉漏洞细节,甚至可能自己仍在带着漏洞“裸奔”。

至于分叉项目能否私下里从 Aave 团队处单独得到更多情报,也完全取决于 Aave 是否愿意共享信息,毕竟本质上 Aave 和分叉项目还是存在着竞争关系的。

就此,以太坊生态知名开发者 banteg 评论表示:“当你分叉某个项目时,记得给原项目分享一些代币。这么做他们或许会记得你,甚至愿意与你建立双边的信息披露协议。

Aave未披露的漏洞,可能在这30+个项目身上复现

然而现状却是,经历了当年 DeFi 野蛮生长的时代,除了诸如 Spark Protocol 等少部分项目能“饮水思源”之外,大多数分叉项目在“复刻”原项目之时往往会忽视原项目所作出的贡献,根本不会与原项目分享任何代币。

这也使得许多分叉项目在本次 Aave 事件中陷入了一个较为尴尬的境地 —— 当年曾“白嫖” Aave 获利,现在又该怎么请求 Aave 分享情报。

事后不久,Aave 战略负责人 Marc Zeller 曾于 X 发文笑称“今天意识到了许多人的存在”,或是在暗指已有许多分叉项目在主动联系 Aave,希望确认自身项目是否会遭受影响。

Aave未披露的漏洞,可能在这30+个项目身上复现

结合 Aave 的披露,本次漏洞对 V2、V3 版本市场均会造成一定影响,而根据 Defi Llama 的统计,当前分叉自 Aave V3 的共有 5 家项目,分叉自 Aave V2 的则有 31 家项目,具体名单如下。

分叉自 Aave V3 的 5 家项目为:

  1. Spark Protocol

  2. Kinza Finance

  3. Seamless Protocol 

  4. ZeroLend 

  5. Mooncake Finance

分叉自 Aave V2 的 31 家项目为:

  1. Radiant V2 

  2. UwU Lend

  3. RealT RMM Marketplace

  4. Agave

  5. Granary Finance

  6. Phiat Protocol

  7. SiO 2 Finance

  8. Goledo

  9. Moola Market

  10. KlayBank

  11. Lendle

  12. Valas Finance

  13. Starlay Finance

  14. Radiant V1

  15. Pinjam Labs

  16. Reax Lending

  17. Klap

  18. Roe Finance

  19. MonoLend

  20. Geist Finance

  21. Omnidex Lend

  22. PolyLend

  23. MahaLend

  24. Sculptor Finance

  25. Tropykus zkEVM

  26. WaterLoan

  27. SSAP

  28. Omni Protocol

  29. Toreus

  30. Blizz Finance

  31. Xensa

需要说明的是,以上仅是对所有分叉自 Aave 的项目的一个整体统计,由于本次漏洞也仅仅涉及了 Aave 的部分合约,所以上述项目并不一定会受到该漏洞影响。

当前可以确定的是,少数规模较大、运营实力较强的项目已与 Aave 或白帽黑客们接洽,排除了受影响的可能性。

比如启动前就已表态会同 Aave 分享部分协议收入的 Spark Protocol(分叉项目中 TVL 排名第一,约 8.5 亿美元)就已在 X 宣布所有合约不受影响,用户无需担忧。

Aave未披露的漏洞,可能在这30+个项目身上复现

此外,主打跨链概念的借贷协议 Radiant Capital(分叉项目中 TVL 排名第二,约 3.41 亿美元)也已宣布:“已与多位白帽黑客共同确认,Radiant 的借贷池不受影响。”

Aave未披露的漏洞,可能在这30+个项目身上复现

此外,UwU Lend(分叉项目中 TVL 排名第三,约 2600 万美元)也已宣布本次漏洞仅涉及该项目未启用的部分功能,因此也不会遭受任何影响。

然而,抛开上述几家 TVL 占分叉项目比重远超九成的大规模项目不提,对于其他较小规模的项目而言,想要确认协议的安全状况就没那么容易了。

出于安全考虑,Odaily 星球日报建议正在使用前文所提到的三十余个分叉项目的用户们,认真检查项目是否已披露安全状况,若暂时仍无任何披露,强烈建议撤出资金,保证安全。

Nội dung Liên quan

Near Tái Xuất Hiện Trên Sân Khấu AI: Chuyển Đổi Thành Blockchain Công Cộng Vì 'Khó Trả Lương', Agent và Quyền Riêng Tư Trở Thành Câu Chuyện Tăng Trưởng Mới

Tác giả: Jae, PANews Dù đã trải qua nhiều chu kỳ thị trường với các xu hướng khác nhau, từ blockchain hiệu suất cao, phân mảnh đến trừu tượng chuỗi và gần đây là AI Agent, Near luôn có mặt. Được đồng sáng lập bởi Illia Polosukhin, một trong những tác giả của kiến trúc AI Transformer nổi tiếng, Near có nền tảng kỹ thuật vững chắc. Điều ít người biết là Near ban đầu là một công ty khởi nghiệp AI, tập trung vào "tổng hợp chương trình" (dạy máy viết code). Tuy nhiên, họ gặp khó khăn trong việc trả lương xuyên biên giới cho các nhà phát triển toàn cầu do hạn chế của hệ thống thanh toán truyền thống và phí gas cao, tốc độ chậm của các blockchain thời kỳ đầu. Điều này buộc họ tạm dừng giấc mơ AI và tự xây dựng một blockchain riêng - Near - vào năm 2018. Sau một thời gian phát triển công nghệ phân mảnh nhưng gặp khó khăn trong việc thu hút hệ sinh thái, Near tìm thấy cơ hội mới khi làn sóng AI bùng nổ. Danh tiếng của Polosukhin với tư cách là đồng tác giả Transformer được công nhận rộng rãi, đưa Near trở lại ánh đèn sân khấu với tư cách là một dự án có "dòng máu AI" chính thống. Near hiện tập trung vào hai hướng phát triển chính: Near Intents và giao dịch riêng tư (Confidential Transactions). **Near Intents** đơn giản hóa trải nghiệm giao dịch chuỗi chéo. Thay vì thực hiện nhiều thao tác thủ công trên các chuỗi khác nhau, người dùng chỉ cần nêu ý định (ví dụ: "đổi BTC lấy ETH"), và mạng lưới "trình giải quyết" (Solver) sẽ tự động tìm đường đi tối ưu. Cơ chế này đã xử lý hơn 200 tỷ USD khối lượng giao dịch tích lũy, tạo ra hơn 34 triệu USD phí giao dịch, với TVL đạt 85 triệu USD trên 25 blockchain. Tuy nhiên, nguy cơ tập trung hóa trong mạng lưới Solver là một rủi ro tiềm ẩn. **Giao dịch riêng tư** là lợi thế cạnh tranh khác. Tính năng "Hoán đổi Bảo mật" cho phép ẩn số lượng, hướng giao dịch trước khi thanh toán, bảo vệ người dùng khỏi MEV và trượt giá. Trong 30 ngày qua, giao dịch riêng tư chiếm tới 41,63% tổng khối lượng giao dịch trên Near (~87 triệu USD trong tổng số 209 triệu USD), phản ánh nhu cầu thị trường mạnh mẽ. Tuy nhiên, tỷ lệ cao này cũng có thể thu hút sự giám sát từ các cơ quan quản lý. Tóm lại, sau hành trình đầy biến động, Near đang định vị lại mình ở giao lộ của blockchain và AI, thông qua trừu tượng hóa chuỗi, cơ chế ý định và giao dịch riêng tư. Việc liệu những nỗ lực này có giúp Near xây dựng được hào rào cạnh tranh vững chắc hay không vẫn cần được theo dõi thêm.

marsbit33 phút trước

Near Tái Xuất Hiện Trên Sân Khấu AI: Chuyển Đổi Thành Blockchain Công Cộng Vì 'Khó Trả Lương', Agent và Quyền Riêng Tư Trở Thành Câu Chuyện Tăng Trưởng Mới

marsbit33 phút trước

Từ Ethereum đến "CROPS" của AI: Bộ "Biến số Chậm" mà Vitalik Liên Tục Nhấn Mạnh Rốt Cuộc Là Gì?

Bài viết này giải thích khái niệm CROPS, một thuật ngữ được Vitalik Buterin nhấn mạnh nhiều lần gần đây, liên quan đến định hướng phát triển cốt lõi của Ethereum và tương lai của trải nghiệm người dùng trong thời đại AI. CROPS là viết tắt của năm nguyên tắc: Kháng kiểm duyệt (Censorship Resistance), Kháng chiếm đoạt (Capture Resistance), Mã nguồn mở/Mở (Open Source/Openness), Quyền riêng tư (Privacy) và Bảo mật (Security). Đây không chỉ là giá trị cốt lõi của Ethereum mà còn là kim chỉ nam cho Quỹ Ethereum (EF) trong việc phân bổ nguồn lực vào các nhiệm vụ dài hạn, đảm bảo người dùng giữ được quyền kiểm soát tối thượng đối với tài sản và hành động số của họ. Bài viết chỉ ra rằng khi AI, đặc biệt là AI Agent, ngày càng đóng vai trò là "đại lý số" xử lý các tác vụ phức tạp (như giao dịch, quản lý tài sản), CROPS trở thành vấn đề sống còn. Một hệ thống AI tuân thủ CROPS cần chạy cục bộ (local) khi có thể, bảo vệ quyền riêng tư, minh bạch và trao cho người dùng quyền xác nhận cuối cùng, tránh biến thành một "hộp đen" tập trung. Giao điểm giữa "CROPS Ethereum Access Layer" và "CROPS AI" nằm ở việc giải quyết cùng một vấn đề: làm sao để người dùng truy cập các dịch vụ từ xa (như mô hình LLM hoặc dữ liệu blockchain) mà không phải hy sinh thông tin cá nhân, ý định hay quyền kiểm soát. Các giải pháp như gọi LLM từ xa thanh toán bằng ZK-proof hay đọc RPC Ethereum riêng tư là những ví dụ điển hình. Tóm lại, trong bối cảnh AI đang định hình lại tương tác kỹ thuật số, CROPS nổi lên như một khuôn khổ quan trọng đảm bảo rằng sự tiện lợi và quyền lực của công nghệ không đi kèm với cái giá phải trả là quyền tự chủ, bảo mật và quyền riêng tư của người dùng. Điều này sẽ định hướng cho sự phát triển của các lớp cơ sở hạ tầng, đặc biệt là ví tiền điện tử, trong tương lai.

marsbit44 phút trước

Từ Ethereum đến "CROPS" của AI: Bộ "Biến số Chậm" mà Vitalik Liên Tục Nhấn Mạnh Rốt Cuộc Là Gì?

marsbit44 phút trước

Lỗi Zcash Có Thể Đúc Vô Hạn ZEC Mà Không Bị Phát Hiện

Một lỗ hổng nghiêm trọng trong nhóm giao dịch được bảo vệ Orchard của Zcash có thể đã cho phép kẻ tấn công tạo ra lượng ZEC giả không giới hạn mà không bị phát hiện, theo tiết lộ mới từ Zooko Wilcox, Jason McGee và nhà nghiên cứu bảo mật Taylor Hornby. Lỗ hổng được phát hiện vào ngày 29 tháng 5, được khắc phục khẩn cấp trước ngày 2 tháng 6, và đã châm ngòi cho cuộc tranh luận về cách Zcash có thể chứng minh tính toàn vẹn nguồn cung trong một hệ thống bảo vệ quyền riêng tư. Lỗi nằm trong một quy tắc được viết thủ công trong mạch Orchard, khiến nó có thể chấp nhận thông tin sai nhưng vẫn cho phép giao dịch hợp lệ. Do tính chất bảo mật của Orchard, không có cách nào để chứng minh bằng mật mã liệu lỗ hổng có bị khai thác trước khi sửa chữa hay không, gây ra lo ngại về tính toàn vẹn nguồn cung. Để giải quyết, Shielded Labs đang xem xét đề xuất nâng cấp mạng để triển khai một nhóm bảo mật mới, nhằm cho phép bất kỳ ai cũng có thể xác minh nguồn cung ZEC. Họ cũng đang đẩy nhanh công việc xác minh chính thức mạch Orchard để ngăn chặn sự cố tương tự trong tương lai. Giá ZEC đã giảm gần 45% trong bối cảnh không chắc chắn này.

bitcoinist53 phút trước

Lỗi Zcash Có Thể Đúc Vô Hạn ZEC Mà Không Bị Phát Hiện

bitcoinist53 phút trước

Steve Hoffman, 'Cha đẻ đầu tư mạo hiểm' Thung lũng Silicon: Web3 + AI có thể là một cái bẫy

Ngày 28/5, công ty Anthropic đứng sau mô hình AI Claude đã huy động thành công 7,5 tỷ USD trong vòng tài trợ Series H, nâng định giá lên 96,5 tỷ USD, vượt mặt OpenAI. Trong bối cảnh các gã khổng lồ AI cạnh tranh khốc liệt về nền tảng tính toán, Steve Hoffman - nhà sáng lập Founder Space, được mệnh danh là "cha đỡ đầu" trong giới đầu tư mạo hiểm tại Thung lũng Silicon - đã có cuộc trò chuyện về tương lai của ngành. Hoffman nhận định, Thung lũng Silicon sẽ tiếp tục dẫn đầu trong nghiên cứu cơ bản về các mô hình lớn (foundation models), trong khi Trung Quốc sẽ chiến thắng trong việc triển khai ứng dụng và thương mại hóa, đặc biệt thống lĩnh lĩnh vực robot. Ông khuyến nghị các startup nên theo đuổi chiến lược "toàn cầu hóa ngay từ ngày đầu" (Global from Day 1) thay vì chỉ tập trung vào thị trường nội địa. Về tác động của AI, Hoffman dự đoán điểm bùng phát thực sự của các tác nhân tự trị (Autonomous Agents) - có khả năng phối hợp và xử lý các mục tiêu phức tạp - sẽ đến trong khoảng 2-4 năm tới, dẫn đến thay thế lao động trên quy mô lớn, bao gồm nhiều công việc tri thức. Giải pháp là thiết kế mô hình kinh doanh theo hướng "cộng tác người-máy" (Human-AI Collaboration) và cải cách chính sách về đào tạo lại, an sinh xã hội. Đối với các startup AI, Hoffman khuyên nên tập trung vào các lĩnh vực chuyên sâu, phức tạp, gắn với ngành cụ thể để tạo ra hàng rào phòng thủ trước các gã khổng lồ công nghệ. Tốc độ lặp lại sản phẩm nhanh chính là lợi thế cạnh tranh then chốt. Ông cũng chỉ ra cơ hội lớn trong lĩnh vực an ninh mạng và chống gian lận AI. Cuối cùng, Hoffman thẳng thắn bày tỏ quan điểm về "Web3 + AI". Ông cho rằng Web3 chủ yếu mang lại giá trị cho một nhóm người nhất định trong hệ sinh thái tiền mã hóa, nhưng không tạo ra tác động thực chất đối với thị trường đại chúng. Việc kết hợp Web3 với AI chủ yếu làm tăng thêm sự phức tạp và có thể là một cái bẫy đối với hầu hết các nhà sáng lập, thay vì một cơ hội. AI mới là công nghệ nền tảng phổ quát thực sự có khả năng chạm đến mọi ngành công nghiệp.

marsbit2 giờ trước

Steve Hoffman, 'Cha đẻ đầu tư mạo hiểm' Thung lũng Silicon: Web3 + AI có thể là một cái bẫy

marsbit2 giờ trước

Vượt qua "Bức tường Bộ nhớ": Cuộc Cách mạng ở Cấp độ Wafer và Lộ trình Tính toán trong Thời đại Suy luận AI

Năm 2026, chi phí đầu tư cho suy luận AI của các nhà cung cấp điện toán đám mây quy mô lớn lần đầu tiên vượt quá chi phí cho huấn luyện, đánh dấu bước chuyển từ "luyện mô hình lớn" sang "sử dụng mô hình lớn". Trong thời đại suy luận, điểm nghẽn chính chuyển sang "tường bộ nhớ" (memory wall), nơi chi phí và độ trễ di chuyển dữ liệu giữa GPU và DRAM (như HBM) vượt xa bản thân tính toán. Cerebras Systems, với kiến trúc động cơ quy mô wafer (WSE), đề xuất một giải pháp triệt để: thay vì cắt một tấm wafer thành nhiều chip nhỏ, họ sử dụng gần như toàn bộ wafer làm một chip khổng lồ duy nhất. Chip WSE-3 mới nhất cung cấp băng thông bộ nhớ trên chip cực cao nhờ 44GB SRAM, lên tới 21 PB/s, cao hơn 2625 lần so với GPU B200 của NVIDIA, giúp giảm đáng kể độ trễ trong suy luận mô hình lớn. Trong kiến trúc của Cerebras, trọng số mô hình được lưu trữ bên ngoài trên MemoryX và được truyền theo từng lớp đến chip khi cần, cho phép thông lượng token nhanh hơn từ 1.5 đến 5 lần so với B200 trong các mô hình khác nhau. Nó cũng có lợi thế lớn về hiệu suất năng lượng cho kết nối trên chip. Tuy nhiên, Cerebras phải đối mặt với những thách thức: lợi thế SRAM có thể chạm trần vật lý do giới hạn thu nhỏ theo tiến trình bán dẫn, yêu cầu hệ thống làm mát chuyên dụng, băng thông I/O ra bên ngoài thấp gây khó khăn cho mở rộng quy mô lớn, và hệ sinh thái phần mềm độc quyền. Các gã khổng lồ công nghệ đang theo đuổi nhiều con đường khác để giải quyết điểm nghẽn suy luận, bao gồm tự phát triển ASIC (như TPU, Maia), tận dụng công nghệ đóng gói tiên tiến phổ biến (như SoW của TSMC), và khám phá kết nối/quang học. Áp lực thương mại cũng rất lớn, khi Cerebras phải chuyển đổi thành nhà cung cấp dịch vụ đám mây và triển khai năng lực trung tâm dữ liệu khổng lồ theo các hợp đồng. Tóm lại, cuộc đua kiến trúc suy luận AI là về sự đánh đổi: Cerebras tối ưu hóa cực độ cho độ trễ thấp trên một wafer, trong khi NVIDIA duy trì tính linh hoạt và thông lượng cao thông qua kiến trúc cụm GPU. Tương lai của cả hai hướng đi vẫn chưa được định đoạt, phụ thuộc vào sự phát triển của tải công việc và công nghệ.

marsbit2 giờ trước

Vượt qua "Bức tường Bộ nhớ": Cuộc Cách mạng ở Cấp độ Wafer và Lộ trình Tính toán trong Thời đại Suy luận AI

marsbit2 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片