Archives 9 月 2024

Grass上线空投查询,我的电费能回本吗?

原创 | Odaily星球日报(

作者 | Asher(

Grass上线空投查询,我的电费能回本吗?

今日凌晨,Grass(社区俗称小草)在 X 平台发文宣布代币空投查询已上线(),查询页面仅反映测试 Alpha 赛季和第 1-7 赛季的分配情况,不包括正在进行的奖励赛季和待公布分配。GRASS 代币总供应量为 10 亿枚,其中 10% 面向第一次空投,其详细空投分配如下:

  • 测试 Alpha 赛季:1.5%;

  • 第 1-7 赛季 :7%;

  • 奖励赛季(目前):0.5%;

  • 待公布:1%。

“小草”也算这段时间撸空投热度很高的项目,因此代币查询消息一出,各大“撸毛”社区一下子热闹起来,参与交互的用户们纷纷去查询所获代币数量,但随之而来的是各种怨气在社交媒体上弥漫:

  • “ 5.8 个 GRASS 我没看错吧,妥妥的反撸啊,还有人比我更少的吗?”

  • “批量搞了一堆号,怎么一亿积分就给了几十个币,到底咋算的?”

  • “从第一赛季开始就开始做宣传推广,一共邀请了 101 个朋友参加,电脑挂了快一年,期间经常开 VPN,只有一个号,总共 700 多万积分,结果只空投了 63 个 GRASS,电费都不够,真是绝了。”

  • “小草成功反撸,我就是网络乞丐,我是个小丑。”

  • ……

Grass上线空投查询,我的电费能回本吗?

某社区成员查询截图

可以说,目前社交媒体上,无论是单号的个人还是批量撸毛的工作室,几乎都在吐槽小草空投代币的数量太少,充满着怨气。下面,Odaily星球日报将带大家简单了解 Grass 项目、场外价格情况等信息。

Grass 项目简介

Grass上线空投查询,我的电费能回本吗?

图源:

Grass 是部署在 Solana 上的第一个结合 AI、Depin 和 Solana 技术的项目,定位为 AI 的数据层。作为一个去中心化的网络,Grass 旨在通过访问公共网络,提供 AI 模型训练所需的数据。这使得 Grass 在扩展至清理和准备结构化数据集的过程中,成为 AI 数据层的重要组成部分,奠定了其在 AI 领域的基础地位。

,目前,Grass 已完成二次融资,总金额为 450 万美元,分别为:

  • 2023 年 7 月,Grass 宣布完成 100 万美元 Pre-Seed 轮融资,No Limit Holdings、Big Brain Holdings、Builder Capital、Cogitent Ventures、Kyle Samani、Neel Somani、Rahim Noorani 等参与投资;

  • 2023 年 12 月,Grass 宣布完成 350 万美元种子轮融资,Polychain Capital 和 Tribe Capital 领投,Bitscale、Big Brain、Advisors Anonymous、Typhon V 和 Mozaik 等参投。

场外价格

目前,Grass 代币场外交易均没有上线大家所熟知的场外交易平台 AEVO 与 Whales Market,Whales Market 仅在之前上线了 Grass 积分的场外交易市场,随着代币空投消息的释放,其场外价格大幅下跌,现报每积分 0.00015 美元,24 小时跌幅近 40%。

Grass上线空投查询,我的电费能回本吗?

目前,社区自发组织的 OTC 情况,在 0.2-0.25 美元有买盘,但根据社区反馈,卖家似乎并不愿意在如此低的价格进行场外交易,部分卖家想要卖出的价格在 0.5 美元附近。

Grass上线空投查询,我的电费能回本吗?

某社区场外 OTC 价格表

因此,若按照 0.5 美元一枚卖出,大部分用户查询的空投数量集中在 10-100 枚之间,约获得 5-50 美元的空投奖励,妥妥的“猪脚饭”。

值得一提,Grass 隐形发射的 NFT 项目 GigaBuds 在代币空投查询消息释放后,并没有下降,而是出现小幅上涨,暂报 2.472 SOL,24 小时涨幅 12.18%。在空投的 10% 代币中有 1% 代币目前官方给的是“待公布”,因此GigaBuds 价格不跌反涨或许是期待这 1% 会给 NFT持有者。

Grass上线空投查询,我的电费能回本吗?

特朗普家族的加密平台遭遇诈骗危机,超 7 万名用户被虚假广告误导

据报道,美国前总统唐纳德・特朗普家族旗下的加密货币平台 World Liberty Financial 已成为诈骗者目标,诈骗团伙通过在该平台官方的 Telegram 频道内投放诈骗广告,冒充平台官方帖子诱导超 7 万名用户进入了诈骗群组。World Liberty Financial 平台在上个月刚刚推出,得益于特朗普家族的强大公信力和特朗普的话题热度,其官方 Telegram 频道很快吸引了 23 万多个订阅者关注。

截至目前,诈骗群组 World Liberty Financial Airdrop 已拥有 74,741 名订阅者,该群组谎称链接其加密钱包的用户可获得高达 15,000 美元的加密货币空投,这一操作或可能导致大批的加密用户资金受损。

8 月 30 日,World Liberty Financial(特朗普家族加密平台的官方频道)再次发布公告称, 近期发现有假冒 World Liberty Financial 的广告在 Telegram 上流传,声称提供空投或代币销售,警告所有的加密用户不要点击任何声称与其相关的广告或链接,他们目前尚没有进行任何空投或代币销售计划。

此外,World Liberty Financial 还强调说,他们官方频道发布的帖子不会带有“赞助”“广告”这一类别的标签,所有在频道内看到此标签的帖子都可能是诈骗广告,不要轻易点击或者轻易相信。

美国前总统唐纳德・特朗普还在继续宣传他的加密货币立场,并自认为是“加密货币总统”。他曾提议说如果他连任美国总统,将会建立“比特币国家储备库”,而在近日,他还推出了个人的第四套 NFT 产品,以强化他亲加密货币的立场。

免责声明:本节提供的信息仅供参考,不代表任何投资建议或FameEX官方观点。

数据研究:2016年后BTC减半效应已式微

原文作者:Jasper De Maere,Outlier Venture

原文编译: 1912212.eth,Foresight News

比特币减半 4 个月后,我们正见证历史上最差的价格表现。本文中,我们解释了为什么减半不再对比特币及其他数字资产的价格产生根本性影响,上一次发生这种情况还要追溯到 2016 年。随着数字资产市场的成熟,创始人和投资者应该逐渐摒弃四年周期的观念。

总结:

  • 2024 年减半后(Epoch 5),比特币的价格表现是有史以来最糟糕的,事件发生 125 天后,BTC 价格下跌了 8% ,而之前的周期中位数增幅为 22% 。

  • 我们认为, 2016 年是「减半效应」最后一次对比特币价格产生巨大影响。从那时起,随着加密市场的成熟和多元化,矿工获得的比特币区块奖励在市场中变得微不足道。

  • 2020 年减半后比特币和加密市场的强劲表现纯属巧合,因为 2020 年减半恰逢全球在疫情后前所未有的资本注入期,仅美国的货币供应量(M 2)在当年就增加了 25.3% 。

  • 有观点认为 2024 年的四年周期仍然有效,不过是比特币 ETF 的批准提前触发需求,导致减半前比特币价格大幅上涨的论点是有问题的。比特币 ETF 的批准是需求驱动催化剂,而减半是供应驱动催化剂,这两者并不相互排斥。

比特币的价格动态显著影响整个市场,因此也影响了创始人通过股权、SAFT(未来代币简单协议)以及私人或公开的代币销售筹集资金的能力。考虑到加密货币为风险投资引入的流动性,创始人必须理解自上而下的市场驱动因素,以更好地预测融资机会和规划资金使用期限。在本文中,我们将详细分析四年市场周期的概念,为未来探讨真正的市场驱动因素奠定基础。打破四年周期的神话,并不意味着我们对整体市场持悲观态度。

首先,让我们回顾一下减半前后比特币在最近几个周期的价格表现。显然,在 125 天后的数据中,第 5 个 Epoch(2024 年)自减半以来表现最差,这是比特币在减半日价格基础上首次出现下跌的周期。

图 1 :各个周期中比特币在减半前后的价格表现

数据研究:2016年后BTC减半效应已式微

为什么减半对比特币的价格如此重要?简而言之,有两个主要原因:

  • 基本面因素:比特币减半减少了新供应量,创造了稀缺性。当需求超过有限供应时,这种稀缺性可能推动价格上涨。这一新动态也改变了矿工的经济收益。

  • 心理因素:比特币减半加深了人们对稀缺性的感知,强化了基于历史模式的价格上涨预期,并吸引媒体关注,这可能增加需求并推动价格上涨。

在本文中,我们认为推动比特币价格走势的基本面因素被夸大了,并且在过去两个周期中已变得无关紧要。我们将通过数据来说明减半的净效应不足以显著影响比特币价格或整个数字资产市场。

每日比特币奖励

如果你从这篇文章中只记住一点,那就记住下面这句话:

减半对市场影响的最强论据是,除了降低比特币的通胀率外,它还影响了矿工的经济收益,从而导致他们的资金管理发生变化。

因此,我们考虑极端情况,即所有的挖矿区块奖励都立即在市场上被出售。这样的抛售压力会是什么样的?下方的数据展示了所有矿工获得的每日区块奖励总额(以美元计算)除以市场中的总交易量(以美元计算),以评估这种影响。

2017 年中期之前,矿工对市场的影响超过了 1% 。而今天,如果矿工出售他们的全部比特币区块奖励,它仅占市场交易量的 0.17% 。尽管这并未考虑矿工此前积累的比特币,但它表明随着区块奖励的减少和市场的成熟,比特币区块奖励对市场的影响已变得微不足道。

图 2 :如果所有矿工出售他们的每日比特币区块奖励,可能对市场产生的影响

数据研究:2016年后BTC减半效应已式微

总结减半影响

比特币减半大约每四年发生一次,矿工的区块奖励减半。这会降低新比特币的生成速度,从而减少市场上的新供应。比特币的总供应量上限为 2100 万枚,每次减半都会减缓达到这个上限的速度。每次减半之间的时间段称为一个 Epoch,历史上,每次减半由于供应减少和稀缺性增加,都对比特币的价格产生了影响。所有这些都在图 3 中展示了。

图 3 :比特币减半动态、区块奖励、总供应量及 Epoch

数据研究:2016年后BTC减半效应已式微

比特币减半表现

我们看到,自比特币诞生以来,减半后的表现是最差的。截至今天(2024 年 9 月 2 日),比特币的交易价格约低于 4 月 20 日减半当天 63, 800 美元水平的 8% 。

图 4 :每次减半后的比特币价格表现

数据研究:2016年后BTC减半效应已式微

「减半前的涨幅如何?」 确实,我们在减半前经历了异常强劲的涨幅。回顾减半前 200 天的表现,我们看到比特币几乎上涨了 2.5 倍。这与 Epoch 2 相当,当时比特币占数字资产市场总市值的 99% ,减半仍然具有意义。

图表 5 :每次减半前 200 天比特币价格表现

数据研究:2016年后BTC减半效应已式微

话虽如此,也要记住那段时间发生的事情。2024 年初我们迎来了比特币现货 ETF 的批准,自 2024 年 1 月 11 日以来,净流入的比特币达到了 299, 000 枚,这大大推动了价格。所以这次涨幅并非是对减半的预期。

图 6 展示了比特币 ETF 批准与减半之间的比特币表现。2024 年 1 月的比特币 ETF 批准提高了对比特币的需求,导致 Epoch 5 的 100 天涨幅比平均 Epoch 涨幅高出 17% 。

图 6 :每次减半前 200 天比特币价格表现数据研究:2016年后BTC减半效应已式微

图表 7 展示了比特币 ETF 批准和比特币减半后的 100 天表现。显然,ETF 批准对价格的影响比减半更为显著, 100 天表现之间的差距约为 29% 。

图 7 :减半和 ETF 催化剂后的 100 天比特币表现

数据研究:2016年后BTC减半效应已式微

「所以,比特币 ETF 提前推动了我们通常在减半时看到的需求和价格!」

这是支持四年周期的薄弱论点。现实是这两个催化剂是独立的且各自分开。ETF 是由需求驱动的催化剂,而减半则被认为是由供应驱动的催化剂。它们并不是相互排斥的,如果减半仍然重要,我们应该会看到在这两个催化剂作用下的显著价格变化。

2016 年是「最后一次」

我认为, 2016 年及进入 Epoch 3 时的减半是最后一次减半对市场产生真正有意义影响的时候。如图 2 所述,下图展示了如果所有矿工在获得区块奖励的当天全部出售其比特币的情况下,对市场的影响。可以看到到 2017 年中期,这一影响下降到了 1% 以下,而今天这个比例勉强超 0.20% ,表明其影响力已无足轻重。

图 8 :如果所有矿工每日出售比特币区块奖励的潜在市场影响

数据研究:2016年后BTC减半效应已式微

要理解矿工财库决策影响力的重要性下降,我们需要仔细看看相关的不同变量。

变量:

  • 每日比特币区块奖励 – 每个 Epoch 都会减少(↓)

  • 每日交易的比特币交易量 – 随着市场成熟而增加(↑)

→ 随着时间的推移,区块奖励减少,市场成熟,这降低了矿工影响的相关性。

图 9 展示了比特币交易量和矿工累计比特币区块奖励的情况。交易量的急剧上升使得矿工的区块奖励对市场的影响变得微不足道。

图 9 :每日比特币矿工奖励及每日交易量

数据研究:2016年后BTC减半效应已式微

对于那些当时就参与进来的市场玩家来说,大家都知道是什么真正推动了那段时期交易量的增加。回顾一下:在 2015 年以太坊推出及其智能合约功能解锁之后,随之而来的是 ICO 热潮,这导致了许多新代币在以太坊平台上创建。这些新代币的涌现促成了比特币主导地位的下降。

新兴资产的涌入

(i)推动了数字资产市场各个领域的交易量,包括比特币;

(ii)并促使交易所更快成熟,使它们能够更容易地吸引用户并处理更大的交易量。

图 10 :Epoch 3 期间的新 ERC-20 代币发行量与比特币主导地位

数据研究:2016年后BTC减半效应已式微

2020 年表现如何?

Epoch 3 中发生了许多事情,这在逻辑上减少了挖矿财库管理的影响,也就相应减少了减半作为比特币催化剂的作用。那么 2020 年呢?那时比特币在减半后的第一年上涨了约 6.6 倍。这并不是因为减半,而是由于应对新冠疫情而印制天量的货币。

虽然减半不是根本因素,但从心理层面来看,它可能影响比特币的价格走势。比特币在减半期间登上头条,为人们提供了一个投资多余资金的目标,而在其他消费选择有限的情况下,这显得尤为重要。

图 11 显示了上涨的真正原因。2020 年 5 月减半前的几个月里,美国货币供应量(M 2)以现代西方历史上前所未有的速度激增,推动了对各种资产类别(包括房地产、股票、私募股权和数字资产)的投机和通货膨胀。

图 11 : 2020 年减半前后美国货币供应量(M 2)与比特币价格

数据研究:2016年后BTC减半效应已式微

除了流入比特币的资金外,还需要认识到货币印刷发生在 DeFi 春季之后,随后发展成为 DeFi 夏季。许多投资者被链上具有吸引力的收益机会所吸引,将资本投入加密货币和实用代币以捕捉这些价值。由于所有数字资产之间的强相关性,比特币自然也从中受益。

图 12 :美国货币供应量(M 2)与 DeFi TVL数据研究:2016年后BTC减半效应已式微

一系列因素在全球直升机撒钱政策的推动下,引发了迄今为止最大的加密货币牛市。此时恰逢减半发生,使得人们似乎认为区块奖励的变化对价格走势产生了根本性的影响。

矿工剩余供应量

「那么矿工们在财库储备中持有的剩余比特币呢?这些比特币是在以前的 Epoch 中积累的,当时哈希率较低,区块奖励较高。」

图 13 展示了矿工供应比率,即矿工持有的总比特币与总比特币供应量的比率,实际上描绘多少供应量被矿工控制。矿工决策对比特币价格的影响,主要是他们在早期 Epoch 中积累的区块奖励所致。

如图所示,矿工供应比率随着时间的推移稳步下降,目前约为 9.2% 。最近,矿工的场外交易活动有所增加,他们出售比特币,可能是为了避免对市场价格产生过大的影响。这一趋势可能是由于区块奖励降低、硬件和能源成本上升以及比特币价格未显著上涨——迫使矿工们更快地出售比特币以保持盈利。

我们认识到减半对矿业盈利能力的影响,以及矿工们需要调整管理以保持盈利。然而长期趋势是明确的,减半对比特币价格的影响只会随着时间的推移而不断减少。

图 13 :矿工供应比率与月度百分比变化

数据研究:2016年后BTC减半效应已式微

结论

虽然减半可能在心理上产生一些影响,提醒持币者他们久未动用的比特币钱包,但显然其根本性影响已经变得无关紧要。最后一次有意义的减半影响是在 2016 年。在 2020 年,引发牛市的并不是减半,而是对新冠疫情的应对及随后的货币印刷。对于那些试图把握市场时机的创始人和投资者来说,是时候将注意力集中在更重要的宏观经济驱动因素上,而不是依赖四年周期。

数字经济中的黑客威胁:Lazarus与Drainer团伙全剖析

本文 Hash (SHA1): 9 d 28 ef 4 e 6 e 45 c 21121 d 4 e 6 fc 0 ef 7 c 011 f 4826 3d 8 

编号: 链源科技 PandaLY Security Knowledge No.025 

区块链技术作为数字经济的核心驱动力,正推动全球金融和数据安全领域的革命。然而,去中心化和匿名性的特性也吸引了网络犯罪分子的目光,催生了一系列针对加密资产的攻击事件。黑客永不眠,那些汇集资金的地方永远是黑客的目标,根据各种区块链分析和安全公司提供的数据,从 2020 年到 2024 年,Web3相关的黑客攻击造成的损失已超过 30 亿美元。我们链源安全团队将深入剖析几大著名的区块链黑客团伙及其知名案例,揭示他们的作案手段,并提供个人防范黑客攻击的实用策略。

知名黑客团伙手法以及盗窃案例

朝鲜黑客 Lazarus Group

背景:

根据维基百科的资料,Lazarus Group 成立于 2007 年,隶属于北韩人民军总参谋部侦察总局旗下的 110 号研究中心,专门从事网络战。该组织分为两个部门:第一个部门被称为 BlueNorOff(又称 APT 38),约有 1700 名成员,主要通过伪造 SWIFT 订单进行非法转账,专注于利用网络漏洞获取经济利益或控制系统实施金融网络犯罪,目标主要是金融机构和加密货币交易所。第二个部门是 AndAriel,约有 1600 名成员,主要针对韩国进行攻击。          

作案手法:    

数字经济中的黑客威胁:Lazarus与Drainer团伙全剖析

Lazarus 早期主要通过僵尸网络进行 DDoS 攻击,而如今它们的攻击手段已转向鱼叉攻击、水坑攻击、供应链攻击等,并针对不同目标实施定向的社会工程学攻击。Lazarus 采用邮件中的鱼叉攻击和网站水坑攻击来实现入侵,并可能利用系统破坏或勒索应用干扰事件的分析,此外,还会利用 SMB 协议漏洞或相关蠕虫工具进行横向移动和载荷投放,甚至针对银行 SWIFT 系统实施攻击以实现资金盗取。其技术特征包括使用多种加密算法(如 RC 4、AES、Spritz)以及自定义字符变换算法,伪装 TLS 协议通过 SNI record 中的白域名来绕过 IDS,还使用 IRC 和 HTTP 协议。        

此外,Lazarus 通过破坏 MBR、分区表或向扇区写入垃圾数据来损坏系统,并使用自删除脚本来隐藏攻击痕迹。其攻击手段包括将木马程序作为电子邮件附件进行鱼叉攻击,通过恶意文档和宏实现入侵;在水坑攻击中,Lazarus 分析目标的上网活动,攻击其常访问的网站并植入恶意代码,大规模盗取资金;在社工攻击中,通过伪装招聘加密货币工作人员或网络安全人员来获取凭证,从而实施攻击。Lazarus 的武器库包含大量定制工具,表明其背后有规模较大的开发团队,其攻击能力和工具包括 DDoS botnets、keyloggers、RATs、wiper malware,使用的恶意代码如 Destover、Duuzer 和 Hangman 等。              

案列:

  • 2017 年 Bangladesh Bank 劫案

Lazarus 黑客组通过攻击 SWIFT 系统,盗取了 8100 万美元的资金。虽然这个事件主要涉及传统银行系统,但其影响也波及到区块链领域,因为黑客通过这种方式获得的资金常用于购买加密货币进行洗钱。

  • 2020 年 KuCoin 黑客事件

2020 年 9 月,KuCoin 交易所遭遇大规模黑客攻击,损失金额高达 2 亿美元。尽管直接责任未完全确认,但分析师认为与 Lazarus 相关。黑客利用合约漏洞和系统弱点,窃取了大量加密货币,并试图通过多个渠道转移和洗钱。

  • 2021 年 Ronin 网络攻击

Ronin 是 Axie Infinity 游戏的区块链网络,在 2021 年 3 月遭到攻击,损失超过 6 亿美元。黑客通过攻击开发者的节点和系统漏洞实施了攻击。虽然直接责任尚未确认,但很多分析师将其与 Lazarus 或其他国家支持的黑客组织联系起来。

  • 2022 年 Harmony 网络攻击

Harmony 区块链的跨链桥在 2022 年 6 月遭到攻击,损失约 1 亿美元。此次攻击显示了区块链跨链桥的安全漏洞,尽管攻击者身份未明确,但一些专家将其与朝鲜黑客组织的策略相联系,认为他们可能通过类似手法实施了这次攻击。

Drainer 犯罪团伙

区块链中的“drainer”通常指一种恶意智能合约或脚本,其目的是通过欺诈手段从用户的加密钱包或账户中窃取资金。这类攻击通常发生在用户与假冒或被入侵的去中心化应用(dApp)或网站交互时,用户可能会在不知情的情况下授权该恶意合约对其资金的控制权限,比较知名的 drainer 犯罪团伙有以下:    

数字经济中的黑客威胁:Lazarus与Drainer团伙全剖析

背景:

“Inferno Drainer” ,是最受欢迎的加密钱包诈骗工具之一,它是一个“钓鱼即服务”(Phishing-as-a-Service,PaaS)的平台,专门为诈骗者提供即用型的网络钓鱼工具,通过这些平台,攻击者可以轻松地创建伪装成合法去中心化应用(dApp)的钓鱼网站,从而窃取用户的加密资产。据 Web3 安全公司 Blockaid 数据,截至 2024 年 7 月,使用 Inferno Drainer 的 DApp 数量已增加至 40, 000 个。使用该工具的新恶意 DApp 数量已经增加增加了三倍,使用量上升 300% 

作案手法:

该团伙通过电报频道推广其服务,以“诈骗即服务”的模式运营,由开发者提供钓鱼网站给诈骗分子,帮助他们实施诈骗活动。当受害者扫描钓鱼网站上的二维码并连接他们的钱包时,Inferno Drainer 会自动检查并定位钱包中最有价值且易于转移的资产,并发起恶意交易。一旦受害者确认交易,资产就会被转移到犯罪分子的账户中。被盗资产中, 20% 会分给 Inferno Drainer 的开发者,其余 80% 则归诈骗分子所有。              

他们主要瞄准那些与加密货币相关的用户和平台,如去中心化金融(DeFi)应用、NFT 市场、加密钱包等。利用社会工程学手段,如假冒官方公告或空投活动,通过伪装成合法的应用或服务,诱导用户授权访问他们的钱包,从而盗取资金。这种工具的出现大大降低了实施网络诈骗的门槛,导致相关诈骗活动增多。

数字经济中的黑客威胁:Lazarus与Drainer团伙全剖析

案列:

  • OpenSea 钓鱼攻击

黑客利用 Inferno Drainer 平台针对 OpenSea 用户实施钓鱼攻击。OpenSea 是一个流行的 NFT 市场,许多用户的加密钱包与其账户相关联。攻击者创建了一个伪装成 OpenSea 网站的钓鱼页面,并通过电子邮件和社交媒体广告吸引用户访问。用户在该页面上连接钱包并进行交易授权时,Inferno Drainer 会自动发起恶意交易,将用户钱包中的 NFT 和加密货币转移到黑客控制的地址。此攻击导致数十位用户损失了他们的珍贵 NFT 及大量以太坊,总损失金额达数百万美元。

  • Uniswap 钓鱼攻击

Uniswap 是去中心化金融(DeFi)领域最受欢迎的去中心化交易所之一。Inferno Drainer 被用于伪装成 Uniswap 的钓鱼攻击。攻击者创建了一个伪造的 Uniswap 网站,并通过谷歌广告、社交媒体链接等手段引导用户访问。受害者在该网站上授权恶意合约后,Inferno Drainer 会迅速扫描他们的账户,并发起一笔转移代币的交易,盗取用户的资产。多名用户在此攻击中损失了大量代币和稳定币,总价值达数十万至数百万美元不等。    

黑客团伙常用的攻击手段形式大同小异

  • 钓鱼攻击(Phishing)

黑客伪装成可信赖的机构或个人,诱骗受害者点击恶意链接或泄露私钥,从而获取其加密资产。例如,Lazarus Group 就曾通过伪造政府官员身份,发动精准钓鱼攻击,成功窃取了加密货币交易所的巨额资金。

  • 恶意软件(Malware)

黑客利用恶意软件感染受害者的设备,从而窃取其加密货币或获取设备的远程控制权。FIN 6 常使用定制恶意软件,专门针对金融机构和加密货币交易所进行攻击。

  • 智能合约漏洞利用

黑客通过识别和利用智能合约中的漏洞,非法转移或窃取资金。由于智能合约一旦部署在区块链上,其代码不可更改,因此漏洞的危害可能极为严重。

  • 51% 攻击

黑客通过掌控区块链网络中超过 50% 的算力,进行双花攻击或篡改交易记录。此类攻击尤其针对小型或新兴区块链网络,因其算力相对集中,容易被恶意操纵。          

个人客户的防范措施         

  • 加强安全意识    

始终保持警惕,不随意点击陌生链接或下载不明来源的软件。特别是在涉及加密货币的操作中,更需谨慎,以免落入陷阱。

  • 启用双重认证

对所有加密货币账户启用双重认证(2FA),为账户增加额外的安全防护层,防止未经授权的登录。

  • 使用硬件钱包

将大部分加密货币存储在硬件钱包中,而非在线钱包或交易所。这种离线存储方式能够有效降低被黑客远程攻击的风险。

  • 审查智能合约

在与智能合约进行交互前,尽量了解合约代码或选择经过专业审核的合约,避免与未经验证的智能合约互动,降低资金被盗的风险。

  • 定期更新设备和软件

确保所有使用的设备和相关软件处于最新版本,定期进行安全更新,以防止因旧漏洞而被攻击。 

结语

在区块链领域,安全始终是至关重要的议题。了解和识别著名黑客团伙,工具,以及其作案手段,结合有效的个人防范措施,可以极大降低成为攻击目标的风险。随着技术的不断发展,黑客手段也在升级,链源安全团队建议用户需要不断提升自身的安全意识,时刻保持警惕,才能在这个快速变化的数字时代中立于不败之地。

链源科技是一家专注于区块链安全的公司。我们的核心工作包括区块链安全研究、链上数据分析,以及资产和合约漏洞救援,已成功为个人和机构追回多起被盗数字资产。同时,我们致力于为行业机构提供项目安全分析报告、链上溯源和技术咨询/支撑服务。    

感谢各位的阅读,我们会持续专注和分享区块链安全内容。

挑战电报小游戏 火鸡大亨扛起BASE链Web3游戏大旗

虽然加密货币市场一直疲软,但毫不影响电报(ton链)小游戏的火热。前有notcoin的一鸣惊人,后有Dogs的再创佳绩。这些项目的出现,让一部分人即使在熊市也获得了丰厚的回报。

挑战电报小游戏 火鸡大亨扛起BASE链Web3游戏大旗

然而除了电报链外,另一个不容忽视的链在近期实现了爆炸式增长,其无论在背后资本的实力还是本身生态发展上都不输给电报链,这就是由全球最合规、最有实力的Coinbase作为后台推出的BASE链。

由Coinbase牵头,BASE链在合规方面、稳定币支付方面及活跃用户方面都有了海量的增长,其日活跃地址数量超过100多万,每日交易额超越1300多万笔,更是在近期出现了融资几千万至上亿美金的项目。

与电报链相比,BASE链更适合高质量,发展空间更大,更有持久性的应用。在这样的背景下,一款部署在BASE链上的Web3游戏,火鸡大亨(Turkey Tycoon)应运而生。 

在Ton链小游戏火热时,BASE链忽然推出了Web3游戏火鸡大亨(Turkey Tycoon),这是一件耐人寻味的事情。与以往传统链游有很大不同,火鸡大亨不仅有着较长的开发周期保证其开发质量,其在游戏可玩性上,游戏世界观及经济模型上都有着出色的设计。 

这或许是BASE链游戏和电报小游戏拉开斗争序幕的开始,如果notcoin能一鸣惊人,那么作为BASE链的Web3.0游戏,其潜力绝对不容小觑。相对于Ton链小游戏,Turkey Tycoon更像一场巨作。 

Turkey Tycoon以探索并开发火星为游戏主线,游戏采用DC超人诞生的灵感,遥远的外太空火鸡一族因其星球火种即将消亡,于是在宇宙中多方探索后,找到了火星,并将整个族群迁移到火星,在火星上重建家园。

玩家在游戏中扮演一名火星移民,从最开始一无所有到建立自己的商业帝国。Turkey Tycoon结合了SocialFi、GameFi、Play to Earn、Metaverse等各类优秀设计。玩家可以制定自己的策略,选择不同的地块,建设各种不同的房产。房产可抵押,可交易,玩家不仅可以体验火星房产开发的乐趣,同时还可以从中赚取加密货币。

Turkey Tycoon的开发团队来源于美国几十人的游戏极客,团队成员是游戏领域的深度爱好者,在大学期间就曾开发出多款火爆的游戏应用。同时该团队成员80%是马斯克的粉丝,对开发火星有着极大的热情。如何打造一款既有趣,好玩,又有价值的应用一直是Turkey Tycoon团队乐此不疲思考的问题。由于团队成员有着多年的游戏及社交领域的积累,团队认为游戏不仅有着娱乐属性,更有着社交属性。而游戏本身又可以构建出元宇宙场景。在经历团队孜孜不倦的调研和踏踏实实的开发后,Turkey Tycoon于近期推出市场。 

点击挖矿已开启,百万美金TMARS等你拿! 

Turkey Tycoon在近期开启了自己的抢占市场之路。相对于传统游戏市场几十亿的用户,区块链行业的人数还是太少,为此Turkey Tycoon在使用上和推广上都进行了精心的设计。 

使用上,Turkey Tycoon采用了web3钱包登录,用户使用推特账户就能快速登录系统,避免了传统钱包创建钱包等复杂的流程,同时也有着不输于传统钱包的安全。在推广上,Turkey Tycoon借鉴了notcoin的点击挖矿的模式,新用户通过点击挖矿就能获得其平台通证TMARS的空投。 

项目为玩家准备了至少百万美金的空投计划,用户只需授权推特登录即可参与点击挖矿,从而获得平台通证TMARS。除了自己挖矿外,用户邀请好友挖矿也会获得丰厚的TMARS奖励。

早期参与Ton链游戏的用户都能获得不少收益,那么声势如此浩大的BASE链上web3游戏Turkey Tycoon又会给用户带来哪些惊喜呢,值得期待! 

关注下方社区掌控火鸡大亨最新动态:

X

Telegram

中文:   https://t.me/TurkeyTycoon_CN

English:  https://t.me/TurkeyTycoon_EN

Discord

https://discord.gg/turkeytycoon

Official Website

https://bmars.io

美联储9月降息50个基点的押注骤增

来源:金十数据

利率期权交易员加大了对美联储将于本月降息50个基点的押注,反映出市场越来越多地猜测,决策者将采取积极行动,防止经济陷入困境。

与担保隔夜融资利率(SOFR)挂钩的期权显示,在9月13日到期的一些看涨合约中,未平仓合约(即交易员持有的头寸数量)大幅飙升。9月13日是FOMC发表利率声明的前五天。如果本周五的非农就业报告和下周的消费者物价指数(CPI)数据显示,就业市场和通胀正在降温,将足以证明美联储有理由更迅速地放松政策,那么这些头寸将获得回报。

目前,掉期合约显示,美联储本月降息50个基点的可能性约为三分之一。摩根大通资产管理公司的投资组合经理Priya Misra表示:“劳动力市场已经放缓,现在正引起美联储的注意。考虑到当前的基金利率在5.25-5.5%之间,经济正在放缓,货币政策与经济之间的滞后是出了名的长而多变,我认为最初以50个基点的幅度降息是非常有理由的。”

债券市场近日强劲反弹,推动10年期美国国债收益率重返上月的低点,当时就业增长意外疲弱,引发了人们对美国正滑向衰退的担忧。摩根大通的调查发现,客户加大了对美国国债的看涨押注,并削减了空头头寸

经济学家预计,周五公布的数据将显示,8月非农就业岗位创造速度小幅反弹至约16.5万个,足以降低失业率,但仍远不如今年早些时候的增长强劲。在新冠疫情、信贷危机爆发期间,以及互联网泡沫破裂导致股市崩盘之后,美联储都曾将利率下调50个基点或更多。然而,现在看来,这种匆忙行动的必要性似乎不那么明显了,因为美国经济仍在增长,美股在最近下跌之后仍离今年的峰值不远。但在美联储主席鲍威尔在杰克逊霍尔发表讲话后,押注这一举措的期权交易加速升温,一些人认为他的讲话为这种做法敞开了大门。

交易员最近有过因押注美联储的路径而遭受损失的经历,因此许多人仍对这种风险保持警惕。例如,在2023年底,由于市场预期美联储将在今年年初开始降息,市场强劲反弹,但当经济表现出惊人的强劲时,市场的涨幅却蒸发了。

野村证券国际公司的美国利率部门策略主管乔纳森•科恩(Jonathan Cohn)表示:“对于9月首次降息是25个基点还是50个基点,市场存在分歧。这几乎完全取决于就业报告的结果。如果在失业率和裁员方面达到一定的门槛,那么50个基点绝对是可以考虑的。”

Renaissance Macro Research的尼尔•杜塔(Neil Dutta) 表示:“市场似乎将9月降息视为在25至50个基点之间的抛硬币。我认为,降息25个基点的风险与跳过7月会议的风险相同。如果下一个数据点让投资者重新猜测美联储的决定,这将加剧人们对美联储落后于曲线的押注。应该在你可以那么做的时候降息50个基点,而不是等到你必须那么做的时候。”

L2、Solana 还是 Appchain?谁是部署应用的最佳选择?

撰文:

编译:白话区块链

L2、Solana 还是 Appchain?谁是部署应用的最佳选择?

在当今的加密世界中,选择在哪个平台部署你的应用程序与产品本身同样重要。

这引出了一个我认为许多开发者当前心中的十亿美元问题:究竟在哪个平台部署我的应用程序才是最好的选择?

在今天的文章中,我将介绍目前我认为最好的三个选项,并分析每个选项的优缺点,以及即将到来的技术进步将如何使这一选择变得比现在更加容易。

对于开发者而言,目前最好的三个选项是:部署在通用型的二层网络上、Solana 生态中,或者建立一个特定于应用的链。这些决定将对性能、安全性、用户体验和长期可行性产生深远的影响。

本文将深入探讨这些选项之间的技术差异,通过它们各自的优缺点来分析,并论证应用专用链在以太坊对抗 Solana 中日益增长的重要性。

1、通用型二层网络 /L2 Rollups

1)优点

安全继承:通用型 L2 或 Rollups(如 Optimism 或 Arbitrum)继承了以太坊的安全性。这意味着,构建在这些平台上的应用程序可以受益于以太坊强大的安全性,而无需维护自己的验证者集群。对于应用程序的发布来说,这一点尤为重要,因为通过验证者集群(通常是作为 L1)来引导自身的经济安全性是非常困难的。

更不用说,目前还有不少不同的通用 L2 可供选择。

L2、Solana 还是 Appchain?谁是部署应用的最佳选择?

可组合性:通用型 L2 提供了高度的可组合性,使得同一 L2 上的应用程序和协议之间可以无缝互动。「货币乐高」这个术语最初是在 2020 年的 DeFi 夏季提出的,至今仍然适用。构建在链上的最大优势之一就是可组合性。

在传统金融或加密领域之外的软件中是无法实现这种程度的可组合性。这对依赖流动性和互操作性的 DeFi 应用程序尤其有利。

开发者友好:在通用型 L2 上构建(通常)意味着可以利用 EVM,大多数加密原生开发者已经熟悉 EVM,这降低了学习曲线并加快了开发速度。对于其他虚拟机(altVM)的 Rollups,存在一些非加密原生开发者更为熟悉的编程语言,例如 Rust(用于 Soon SVM 之类的堆栈)、C、C++(Arbitrum Stylus)、Move(Movement Labs 和 Lumio)、Linux(Cartesi)、Web Assembly(Fluent),甚至是 Fuel Network 的 Sway。

2)缺点

拥堵和可扩展性问题:随着越来越多的应用程序部署在同一 L2 上,拥堵可能成为问题,导致费用增加和交易速度变慢。这可能会降低用户体验,尤其是对于那些需要低延迟的应用程序来说。

「吵闹的邻居」问题确实存在,我们已经在 L2 上看到它在清算期间或用户互动频繁的事件中发生过。这是一个细致入微的看法,像 MegaETH 这样的 EVM 并行化,通过基于 Rollups 或上述提到的不同执行环境可以帮助缓解这个问题。

定制化和盈利能力有限:通用型 L2 旨在满足广泛的应用需求,这意味着它们通常缺乏为单一应用程序的特定需求进行优化的灵活性。如果你是一个希望拥有自定义 gas Token、定制区块时间以及交易排序规则的开发者,这可能会成为问题。这可能限制性能调优和用户体验的优化。

我有一个很大的体会,就是关于 MEV 和排序收入的问题。当你在一个通用 L2 上部署应用程序而他们不提供收入分享时,你实际上是在从 Rollup 操作员那里租赁区块空间,并为他们赚取收入,而这些收入本可以重新分配给你的应用和社区。我们稍后会谈到这一点。

2、应用专用链

1)优点

完全定制化:应用专用链允许开发者针对应用的需求优化区块链环境的各个方面。这可以带来更高的性能、更低的费用和更好的用户体验。

你可以通过自己的主权排序器内部化收入,并控制交易排序,通过 gas 支付方或高级账户抽象解决方案提供更低的费用和更好的用户体验,或极快的区块时间(如 Reya 的 100 毫秒区块时间或 Clearpool 刚刚推出的专注于 RWA 的 Ozean 应用链,具有大量独特功能)。通过这样做,你可以为链上的开发者和用户解锁独特的盈利方式,以一种互惠互利的方式实现。更多的费用、交易和使用量意味着为整个社区分配更多的排序器收入,你可以按照你希望的方式进行分配。

可扩展性:由于该链专用于单一应用程序或一组相关应用程序,因此不存在其他项目造成拥堵的风险。你可以拥有自己的区块空间,消除链上的「吵闹邻居」(拥堵)问题。减少 gas 费用高峰,更好地控制你的区块空间。

2)缺点

复杂性和开销:尽管像 Gelato Network、Conduit、Caldera 等 RaaS 提供商帮助简化了新链的启动过程,构建和维护一个应用专用链相比于在通用 L2 上部署应用(部署智能合约 vs. 部署整个链)需要更多的准备工作和资源。

虽然 Layer Labs 等团队和其他孵化器可以提供帮助,但总体而言,启动一条链的过程更加繁重。从第一天起,你就需要考虑互操作性提供商、排序(大多数 RaaS 提供一些选项),以及诸如 RPC 等问题——虽然 Lava Network 在这方面可能会有所帮助。

互操作性挑战:尽管 Cosmos 等框架提供了内置的互操作性解决方案,但与更广泛的以太坊 L2 生态系统互动相比,使用通用 L2 更为复杂。作为一个应用链,你面临的最大问题是如何从第一天就获取用户,哪个互操作性提供商将会帮助和支持你?

可以考虑 Hyperlane、Union Build、Jumper Exchange、LayerZero 以及最终的 Omni 和 AggLayer。协调区块构建也将起到重要作用,例如 Astria 和 Nodekit 等团队。

此外,如果你希望求解者提供快速的互操作性,你可能需要与 Everclear、AcrossProtocol、LiFi Protocol 或 Wintermute 等大型求解者团队建立关系。这些挑战,加上跨链用户体验的困扰,构成了启动应用链的最大问题。

我稍后会进一步讨论这个问题。

3、Solana

1)优点

极高的性能:Solana 专为高性能应用设计,能够处理每秒数千笔交易,并且延迟极低(但有时交易会失败)。其速度使得 Solana 成为那些依赖低延迟和高性能的应用程序的理想选择。这些因素也延伸到了用户体验,对任何加密用户来说都非常友好。

统一的体验:从可组合性的角度来看,Solana 的单一状态机非常吸引人。这使得构建「货币乐高」比在应用链上更容易,但与在通用 L2 上的体验类似。这种架构提供了一个统一的环境,所有应用共享同一个状态,你还可以从像 Kamino Finance 和 JupiterExchange 这样成功的应用中吸引网络效应。

生态系统的增长轨迹:Solana 的生态系统和开发者的增长一直在稳步上升。该生态系统对 DeFi、NFT 和更广泛的 Web3 应用,甚至是 memecoin,都有强大的支持。由于可以使用 Rust 编写代码,其开发者社区也在不断扩大,为新项目以及非加密原生开发者提供了更多的资源和工具。

我认为这个生态系统将继续膨胀,你的应用程序可能会受益于这种扩展所带来的网络效应。请参考下面的今年早些时候的生态系统地图:

L2、Solana 还是 Appchain?谁是部署应用的最佳选择?

2)缺点

中心化风险:尽管 Solana 在技术上具有优势,但它因中心化问题受到了一些批评。与以太坊相比,其验证者网络规模较小,建立成本较高。与在以太坊 L1 上构建相比,Solana 的抗审查能力较弱,但与具有中心化排序器的 L2 相比,我认为 Solana 反而更有优势。不过,链条的某种程度上的中心化性质是其早期发展阶段的产物,需要加以考虑。

网络中断:Solana 曾多次经历网络中断和稳定性问题,这引发了对其可靠性的担忧。尽管每次都能恢复正常,但对于需要持续在线的开发者来说,这仍然是一个风险。最近一段时间内这种情况没有再发生,这是一个积极的信号。

上述原因尽量以客观中立的方式呈现,但我仍然得出的结论是,在权衡取舍和性能方面,应用专用链位于通用 L2 和 Solana 之间。

我觉得这个图表也非常有帮助:

L2、Solana 还是 Appchain?谁是部署应用的最佳选择?

在我看来,应用专用链为模块化生态系统提供了一种可行的策略,使其能够在性能和开发者体验方面与单体 L1 竞争。通过允许开发者构建针对特定用例优化的定制环境,应用链可以提供媲美甚至超越这些 L1 的性能和灵活性。

然而,关键在于了解正确的互操作性和链抽象是实现这一以 Rollup 为中心的模块化扩展路线图的关键。随着新链的不断推出,碎片化问题只会加剧。

像 Xion、Okto、Particle Network、NEAR Protocol、Halliday、Aarc 等团队正在致力于链抽象工作,他们将在其中发挥重要作用。没有这些以及更好的互操作性解决方案,模块化未来将面临风险。

4、小结

尽管通用 L2 和 Solana 各自提供了令人信服的优势,但应用专用链为构建者提供了一个机会,使他们能够实现盈利、专业化,并与通用 L2、Solana 及其他 L1 的规模和可组合性竞争。

随着模块化生态系统的扩展,应用专用链将在流行应用的增长中发挥关键作用。然而,这一愿景严格依赖于尽快确立一个互操作性解决方案的标准。

我相信这一目标将成功实现,未来几年我们将看到相互连接的应用专用 Rollup 蓬勃发展。

美国衰退担忧再起,BTC 方向难觅

撰文:BitpushNews

「九月诅咒」继续笼罩金融市场,周三美股、加密市场走势挣扎。

美国劳工统计局的职位空缺和劳动力流动调查数据显示,美国 7 月职位空缺从上个月向下修正后的 791 万个减少到 767 万个,这一数字低于经济学家的所有预期。7 月职位空缺降至 2021 年初以来的最低水平,裁员人数增加,这与其他工人需求放缓的迹象一致。

该数据发布后,芝加哥商品交易所的 FED WATCH 工具显示,市场目前预计 9 月 18 日美联储降息 50 个基点的可能性为 49%,此外,美国 2 年 /10 年期国债收益率曲线自 2022 年以来第二次转为正值,加剧了投资者对美国经济衰退的担忧。

美股方面,截至当天收盘,标准普尔指数和纳斯达克指数分别下跌 0.16% 和 0.30%,道琼斯指数上涨 0.09%。

比推数据显示,比特币在周三凌晨跌破 56,000 美元的支撑位,触及 55,567 美元的日内低点,随后多头将其推回至 58,000 美元上方。截至发稿时,BTC 交易价格为 58,010 美元,24 小时跌幅 0.25%。

美国衰退担忧再起,BTC 方向难觅

山寨币市场表现喜忧参半,市值前 200 大代币中,1inch Network (1INCH) 以 21.6% 的涨幅领涨,其次是 Aave (AAVE) 和 GMT (GMT), 分别上涨 11.9% 和 11.6%。Sun (SUN) 下跌 9.2%,领跌,Flux (FLUX) 下跌 8.5%,Toncoin (TON) 下跌 7.4%。

目前,加密货币总市值为 2.03 万亿美元,比特币的主导率为 56.5%。

「难以找到方向」

Secure Digital Markets 分析师在报告中指出:「自上周以来,RSI 上一直在形成看涨背离,表明抛售压力可能减弱,尽管有这些短期信号,但长期技术指标仍不明朗,比特币仍处于长期下行通道的中间,没有明确的方向性。」

美国衰退担忧再起,BTC 方向难觅

市场分析师 Bloodgood 警告称,这种疲软可能会持续一段时间,并可能导致比特币跌破 50,000 美元。

美国衰退担忧再起,BTC 方向难觅

Bloodgood 在最新的市场更新中表示:「比特币的回撤仍在继续,上周我们讨论了累积区域看起来很弱,我们在本周结束前看到了该水平的突破。跌破累积区域可能证实我们的理论,即可能出现新低。如果是这样的话,那么 46,700 美元就在眼前,在这个水平附近进行一些出价可能是明智的。如果多头设法将比特币推回到 59,000 美元左右的突破区域上方,这一理论将失效。」

除了比特币和科技股等资产走势的相关性之外,Bloodgood 表示,市场真正的驱动力仍然是美联储。

他指出,科技股新贵英伟达近期的回调主导了大盘下跌,加密市场跟随这一走势,但这不会改变加密货币的长期前景。他补充道:「更重要的是美联储和财政部将如何采取行动稳定股市,并将债券收益率保持在可接受的水平。鉴于选举即将到来,他们将尽快采取行动。美联储降息的时间比预期要早,这就是为什么大多数人的主要目标应该是在此期间不要被波动性吓跑」。

虽然投资者正热切等待首次降息,但加密数据分析师 Brett 在 X 平台提醒用户,历史数据表明,降息往往伴随着股价的大幅下跌,没有理由认为这次会有所不同。

美国衰退担忧再起,BTC 方向难觅

他在推特上分析称:「我们距离美联储本轮首次降息还有 15 天,使用相同的时间框架,我叠加了以下过去的降息周期:1981 年、1990 年、2000 年和 2007 年。这四个降息周期与我们目前看到的数据相匹配(失业率上升、10 年期 2 年期倒挂等),多头的观点是降息适合市场,从长远来看,这是真的……但历史表明,降息后市场平均会上涨 25 天,随后平均会经历 13 个月的抛售。」

Matrixport市场观察:季节性波动来临 市场反弹迹象尚不明朗

过去一周,BTC 呈现震荡下行趋势,先后跌破 63, 000 $, 60, 000 $, 58, 000 $ 多个关键支撑位,触底 57, 1128 $,周内最大跌幅 12% 。触底后 BTC 进入补偿性回弹,截止文章发布,BTC 在 59, 000 $ 波动。BTC 的市场主导地位增强,加密大盘基本跟随 BTC 波动,整体普跌。ETH 上周探底 2, 392 $,周内最大回撤 6.6% ,截止内容发布,ETH 试图站稳 2, 500 $ 支撑位。(上述数据来源自 Binance 现货, 9 月 3 日 15: 00)

市场环境

8 月份就业报告即将公布,若劳动力数据弱于预期,美联储或寻求更大幅度的降息

美联储降息基本已成定局,最新数据显示美联储 9 月降息 25 个基点的概率为 67% ,降息 50 个基点的概率为 33% (CME)。9 月 6 日,美国 8 月份就业报告即将公布,市场认为该数据获将影响降息幅度,如果劳动力数据弱于预期,美联储可能会寻求更大幅度的降息,这将是对经济疲软的承认。

美股科技股表现不及预期,投资者倾向降低风险敞口

8 月 28 日,英伟达财报公布后买卖市场接受度不一,虽然多家投行上调英伟达目标价,但买方市场并不买账。8 月 29 日,在科技股多数上涨的前提下,英伟达大跌 6.38% ,单日市值蒸发 1967 亿。截止至周五收盘,明星科技股多数收涨,其中英伟达上涨 1.5% (数据来自金十)。

虽然英伟达股价回升,但市场中对于科技股高估值的质疑已然存在,并传导至加密市场(从 2022 年末直到 2024 年第二季度,英伟达和 BTC 价格之间呈现强相关性)。该情绪压制了市场的风险偏好,导致投资者在当前环境下更倾向于降低风险敞口。

BTC ETF 与 ETH ETF 八月均为净流出状态

sosovalue 数据显示, 8 月份,BTC ETF 累计净流出 9400 万美元,ETH ETF 净流出 4.7725 亿美元。其中, 8 月 23 日 BTC ETF 净流入超 2.5 亿美元,为 8 月表现最佳;8 月 2 日净流出 2.37 亿美元,为 8 月表现最差。BTC ETF 资金量在 3 月后有所下降,其中,灰度旗下的 GBTC 流出量最高,今年累计流出近 200 亿美元。市场认为 BTC ETF 资金流出可能是比特币价格走势的变化、市场预期的转变以及监管动态等综合因素。

建议布局

历史数据显示,多重市场在 9 月的市场表现都不佳,不仅 BTC 在 9 月历史的回报率为负,美股也难逃 9 月魔咒。自 1928 年以来, 9 月一直是标普 500 指数表现最差的月份,CME Group 去年的数据显示,在过去一个世纪里,标普 500 指数在 55% 的 9 月都出现了下跌。

在 9 月的季节性波动中,以及美债收益率曲线陡峭化、收益率下降和美元汇率下跌的背景下,建议投资者寻求稳健的方式锁定收益,在保持谨慎的基础上密切关注大额交易和市场资金流动,合理分配资产布局。本周继续推荐核心卫星策略,将大部资金投入稳定的成本保护性产品,同时配置一小部分资金用于博取高收益的结构化产品(例如 70% -80% 资产选择保本产品, 20% -30% 选择相对高风险高收益的理财产品)。通过不同的产品搭配,在高波动性市场中使用策略性投资实现回报,并调控投资风险。

鲨鱼鳍以及趋势智赢作为成熟的成本保护型结构化产品,可以满足大众获取稳健保本收益的需求。双币则是应对市场不确定性的有效工具,合理使用可使投资者能够在波动的市场中锁定收益,减少因市场波动带来的损失。

作为全球领先的一站式加密金融服务平台,Matrixport 为用户提供多样化资管产品,包括双币投资,雪球,鲨鱼鳍,趋势智赢等结构化产品;量化策略,被动策略,主观策略等策略投资。上述产品支持多币种投资,大范围可选择投资周期。

偏信则暗 —— Penpie 被黑分析

By: 九九@慢雾安全团队

背景

根据慢雾安全团队情报,2024 年 9 月 4 日,去中心化流动性收益项目 Penpie 遭攻击,攻击者获利近 3 千万美元。慢雾安全团队对该事件展开分析并将结果分享如下:

偏信则暗 —— Penpie 被黑分析

(https://x.com/Penpiexyz_io/status/1831058385330118831)

前置知识

Pendle Finance 是一种去中心化金融收益交易协议,总锁定价值超过 45 亿美元。该协议成功地与 Magpie 整合,旨在优化收益机会并增强其 veTokenomics 模型。在此基础上,Penpie 项目引入了流动性挖矿功能,使 Pendle Finance 的市场能够实现被动收益。

在 Pendle Finance 中包含以下几个重要概念:

  • PT (Principal Token):代表未来某个时间点的本金。持有 PT 代表握有本金的拥有权、并于到期后可兑换领回。例如你拥有一张 1 年后到期的 1 枚 PT-stETH 期权,那么在 1 年后你将能兑换价值 1 ETH 的 stETH。

  • YT (Yield Token):代表未来的收益。持有 YT 代表你拥有底层资产产生的所有实时收益,并且可以随时在 Pendle 上手动领取所累积的收益。如果你拥有 1 个 YT-stETH,而 stETH 的平均收益率为 5%,那么在一年结束时,你将累积 0.05 个stETH。

  • SY (Simple Yield):用于包装任何生息代币的合约。其提供了标准化的接口,可以与任何生息代币的收益生成机制进行交互。

  • LPT (Liquidity Provider Token):代表一个流动性市场,作为提供底层资产流动性的凭证。

  • PRT (Pool Reward Token):代表 Penpie 池子中用户存入 LPT 代币的存款凭证。

根本原因

此次事件的核心在于 Penpie 在注册新的 Pendle 市场时,错误地假设所有由 Pendle Finance 创建的市场都是合法的。然而,Pendle Finance 的市场创建流程是开放式的,允许任何人创建市场,并且其中的关键参数如 SY 合约地址,可以由用户自定义。利用这一点,攻击者创建了一个含有恶意 SY 合约的市场合约,并利用 Penpie 池子在获取奖励时需要对外部 SY 合约调用的机制,借助闪电贷为市场和池子添加了大量的流动性,人为放大了奖励数额,从而获利。

攻击步骤分析

攻击前置准备

交易哈希:0x7e7f9548f301d3dd863eac94e6190cb742ab6aa9d7730549ff743bf84cbd21d1

1. 首先,攻击者通过 PendleYieldContractFactory 合约的 createYieldContract 函数创建 PT 和 YT 收益合约,将 SY 设置为攻击合约地址,并以此调用 PendleMarketFactoryV3 合约的 createNewMarket 函数创建了对应的市场合约 0x5b6c_PENDLE-LPT。

偏信则暗 —— Penpie 被黑分析

2. 接着,攻击者使用 PendleMarketRegisterHelper 合约的 registerPenpiePool 注册 Penpie 池子,此过程中会创建存款凭证 PRT 代币合约及相关的 rewarder 合约,并在 Penpie 中登记池子信息。

偏信则暗 —— Penpie 被黑分析

3. 随后,攻击者调用 YT 合约的 mintPY 函数,铸造大量 YT 和 PT,数量取决于攻击合约(SY 合约)返回的汇率。

偏信则暗 —— Penpie 被黑分析

4. 紧跟着,攻击者将 PT 存入市场 0x5b6c_PENDLE-LPT 并铸造 LP 代币。

偏信则暗 —— Penpie 被黑分析

5. 最后,攻击者将 LP 代币存入 Penpie 池子,换取存款凭证 PRT 代币。

偏信则暗 —— Penpie 被黑分析

正式攻击

交易哈希:0x42b2ec27c732100dd9037c76da415e10329ea41598de453bb0c0c9ea7ce0d8e5

1. 攻击者先通过闪电贷借出大量 agETH 和 rswETH 代币。

偏信则暗 —— Penpie 被黑分析

2. 调用 Penpie 池子的 batchHarvestMarketRewards 函数,批量收集指定市场的奖励,此操作触发了市场合约 0x5b6c_PENDLE-LPT 的 redeemRewards 函数。

偏信则暗 —— Penpie 被黑分析

3. 在 redeemRewards 函数中,外部调用了 SY 合约(攻击合约)的 claimRewards 函数,期间攻击者使用闪电贷资金为奖励代币增加流动性(攻击合约中特意将奖励代币设置为两种市场代币 0x6010_PENDLE-LPT 和 0x038c_PENDLE-LPT),并将获得的市场代币存入 Penpie 池子,从而获得相应的存款凭证代币。

偏信则暗 —— Penpie 被黑分析

4. 接着,这些新存入 Penpie 池子的市场代币会被当作计算出来的奖励,随后通过 Rewarder 合约的 queueNewRewards 函数将这些代币转移至该合约。

偏信则暗 —— Penpie 被黑分析

由于 0x5b6c_PENDLE-LPT 市场中仅攻击者一人存款,因此可以立即调用 MasterPenpie 合约的 multiclaim 函数,提取 Rewarder 合约中的这部分 LPT 代币。

偏信则暗 —— Penpie 被黑分析

5. 最后,攻击者通过 PendleMarketDepositHelper 合约的 withdrawMarket 函数燃烧在第三步获取的存款凭证 PRT,赎回市场代币,并将这些市场代币连同上一步中提取的奖励一同移除流动性,最终获取基础资产代币(agETH 和 rswETH),实现获利。

偏信则暗 —— Penpie 被黑分析

总结

此次安全事件暴露了 Penpie 在市场注册环节存在校验不足的问题,过度依赖 Pendle Finance 的市场创建逻辑,导致攻击者能够通过恶意合约控制奖励分配机制,从而获得超额奖励。慢雾安全团队建议项目方在注册市场时,增加严格的白名单验证机制,确保只有经过验证的市场才能被接受。此外,对于涉及外部合约调用的关键业务逻辑,应当加强审计与安全测试,避免再次发生类似事件。