
Curve 危機面前是否無計可施?從 DeFi 挖礦角度看應對策略
TechFlow Selected深潮精選

Curve 危機面前是否無計可施?從 DeFi 挖礦角度看應對策略
如何在日常 DeFi 挖礦時對類似潛在風險進行預防?
作者:Luke (DeFi愛好者、Cobo Argus 產品負責人)
DeFi世界這兩天正由於Curve遭遇的最新一起攻擊而危機重重。從7月30日被攻擊開始,CRV價格從0.74 USDT 暴跌至0.5 USDT以下,今天略有反彈,目前穩定在0.6 USDT上方。雖然目前已經查明這次攻擊是由於舊版本的以太坊編程語言Vyper存在Bug所致,但是Curve面臨的危機依然並未消除。
由於Curve創始人將持有大量CRV在鏈上抵押借貸,一旦價格進一步下跌,就有可能導致大量CRV被清倉,形成連環暴倉,讓CRV價格歸零也不是沒有可能。Curve作為DeFi領域體量最大協議之一,其面臨的最新危機對DeFi的安全性和可信度也再次形成了重大打擊,這對DeFi未來發展也可能產生諸多不利影響。
在此,筆者僅從參與DeFi挖礦的礦工角度出發,探討一下如何在日常DeFi挖礦時對類似潛在風險進行預防,以及有什麼可行的方案和工具可以使用。
事件背景
首先,我們通過時間線簡單回顧Curve危機的發生過程。
7 月 30 日,21:34, Curve 上的 pETH-ETH pool 遭受攻擊,pETH 價格跌至 $383。22:50,Curve 上的msETH-ETH pool 遭受攻擊。23:34,Curve 上的 alETH-ETH 遭受攻擊。
7 月 31日,0:44,以太坊編程語言 Vyper 發推表示,Vyper 0.2.15、0.2.16 和 0.3.0 版本版本的重入鎖失效。
0:45 ,Curve 推特發文表示,由於重入鎖故障,使用了 Vyper 0.2.15 的穩定幣池 (alETH/msETH/pETH) 遭到攻擊,其他池是安全的。
3:08,CRV-ETH 被攻擊,鏈上 CRV 最低跌倒 0.08 左右。
16:41,Curve 推特發文,建議大家移除 Arb 上 Tricrypto 池的流動性,雖然沒有被攻擊,但是該池子可能也處於風險。
由於 Curve 被攻擊,鏈上也出現了大量異常事件,CRV 價格暴跌,mich 的借貸倉位可能被清算的恐慌,導致了用戶從 Aave 中提取流動性,USDC 和 USDT 的利率異常升高。DeFi 世界正在捲入一系列連帶的風險中。
原因分析
這次安全事故的特殊之處在於,是智能合約語言層面的 Bug,導致了一些知名項目的重入鎖防禦失效。不幸中的萬幸,是 Vyper 而不是 Solidity 出現問題,不然可能整個 DeFi 世界都岌岌可危。
DeFi 因為低摩擦成本和可組合性,以及提高了高於傳統世界的投資收入,吸引了大量用戶參與 DeFi,但是錢包安全和智能合約安全一直都是懸在 DeFi 頭頂的達摩斯之劍。
Euler、Curve 等久經考驗的老牌協議暴雷,確實讓很多 DeFi 的信仰者開始失去信心,一旦協議出現問題,往往就是整個本金全部虧損,除了智能合約風險外,還有釣魚風險、私鑰洩漏風險等,如何在參與 DeFi 時,可以實現兼具安全和效率,一直是困擾行業的難題。
Cobo 團隊一直長期活躍在 DeFi 領域,也以注重安全而著稱。在 Cobo 內部,已經針對各類 DeFi 安全問題,有一套內部的解決方案。Cobo 團隊現在將這套內部解決方案產品化後對外,推出了 Cobo Argus,一個針對 DeFi 場景的解決方案,並且在新版本上線後很快達到了 1 億美金的 TVL。
應對策略
針對類似於 Curve 昨晚發生的事件,事前預防幾乎無法做到。對於一般DeFi挖礦者,只能看是否能第一時間發現問題並採取應對措施,這種情況下如果能夠合理利用好諸如Cobo Argus這樣的工具就會起到極大幫助。Cobo Argus 提供的撤退機器人功能,可以監控鏈上風險指標,在出現異常時,幫助用戶第一時間撤退。

以下就針對Curve的情況,具體分析一下在Cobo Argus上如何利用撤退機器人:
在 Curve 以上池子出現問題時,有兩個明顯的信號:
1、出現了掛鉤資產的較大程度脫鉤;
2、因為黑客攻擊和大戶出逃,出現了 TVL 大降。
如果使用Cobo Argus,我們可以設置這兩項監控指標,監控 LP 池子中某個代幣的佔比,以及監控用戶投入的本金,與 LP 池子中全部資金量的對比。這樣我們就可以第一時間監控到異常,並且由機器人自動撤回本金。
在一般情況下,大部分用戶都是通過推特上白帽的警告,才知道 DeFi 協議出現了風險,可能這時已經距離攻擊發生過去了幾個小時,已經沒有了拯救本金的機會。
而通過機器人去監控鏈上的風險指標,在有風險信號時第一時間自動撤離,可以非常有效的幫用戶拯救資產。

黑客攻擊、代幣脫鉤、借貸協議擠兌……各類鏈上風險事件,都可以通過一些特定的指標去監控。Cobo Argus 也允許用戶設置自定義機器人,自定義監控指標與機器人被觸發後合約調用。
對於有較好 DeFi 知識的專家級用戶,可以自己設置監控值和機器人的動作,理論上可以在任意的 DeFi 協議上使用。在 Cobo Arugs 的社區中,最近就有用戶通過自定義機器人,從一個借貸協議中拯救了自己的資產。
這一切功能都是去中心化和無需信任的——機器人由 Cobo 進行運維,但是機器人只能執行被用戶授權的 DeFi 操作權限,並不能越權執行其他操作。所有授權都會記錄在一個不可升級的智能合約中,合約的代碼和授權記錄在鏈上完全透明,可以被任何人所審計。
補充介紹一下,Cobo Argus 的智能合約是基於 Safe{Wallet} 的 Plugin 功能。Safe{Wallet} 是以太坊生態下最大、TVL 最高、也是公認最安全的多籤錢包,大部分 DeFi 協議都會用 Safe{Wallet} 去管理國庫。而 Plugin 是 Safe{Wallet} 所推出的最新的能力,支持第三方開發者通過編寫 Plugin 的方式,去擴展 Safe{Wallet} 的能力。
Cobo 與 Safe{Wallet} 團隊一直有緊密的聯繫,也在 Plugin 能力推出的早期開發了 Cobo Argus,在 Safe{Wallet} 的基礎上,針對 DeFi 場景推出了一系列解決方案:
-
DeFi 授權:可以將特定的 DeFi 協議操作權限,授權給某個錢包單籤執行。使用 Safe{Wallet} 和硬件錢包,雖然比較安全,但是使用過程很低效與繁瑣,不適合經常進行 DeFi 操作,尤其在 DeFi 協議暴雷事件發生時,這種低效繁瑣往往是致命的。
通過將特定權限授權給某個地址單籤執行,可以提高效率,但是並不會降低安全性。因為這個地址只執行被授權的特定操作,並不能越權操作或者轉走本金。
通過 Cobo Argus 的授權功能,可以避免被釣魚發生誤操作、熱錢包私鑰洩漏損失全部本金、團隊內部作惡轉走資金等情況。
-
DeFi 機器人:Cobo Argus 在 DeFi 授權功能的基礎上,推出了機器人功能,支持用戶把特定的 DeFi 協議權限授權給機器人,再由機器人進行自動化操作。例如自動 Claim 獎勵、自動賣出與復投、自動撤回等。
目前, Cobo Argus已經有很多 DeFi 資管團隊與個人 DeFi Whales 在使用,不僅提高了 DeFi 效率,還加強了資產安全保護。近期,Solv 與 izumi 等項目也使用了 Cobo Argus 作為底層的分權與安全工具。未來Cobo 也會持續創新,保護行業中的普通用戶與 builder 們,推動行業的創新與進步。
最後,DeFi從長遠來看依然擁有無窮潛力,但是,在DeFi世界挖礦也永遠無法避免潛在的風險,希望大家謹慎參與。“工欲善其事,必先利其器”,DeFi礦工在提高警惕、積累經驗的同時,也可以善擁工具,對不同風險最大可能做好應對。
歡迎加入深潮 TechFlow 官方社群
Telegram 訂閱群:https://t.me/TechFlowDaily
Twitter 官方帳號:https://x.com/TechFlowPost
Twitter 英文帳號:https://x.com/BlockFlow_News














