ANC:简析Avalanche上最有潜力的5个DApp

本文梳理自DeFi研究员TheDeFiEdge在个人社交媒体平台上的观点,律动BlockBeats对其整理翻译如下:与去年年底相比,Avalanche的热度似乎有所衰减,但根据目前的链上数据显示,Avalanche生态在今年将会进一步爆发。1.Avalanche的TVL排名目前上升至第四位,并且具有不错的Mcap/TVL比率。2.独特钱包地址数量已超200万个3.每日交易量每天约100万次,并且还在增长AVAX的价格最近也涨势凶猛,但由于宏观环境的制约,我认为它的价格仍有滞后性。

如果你对Avalanche还不是很熟悉,它是由康奈尔大学前计算机教授EminGnSirer领导创造的Layer1公链,采用子网技术解决扩容性问题。Avalanche现在是市值排名第9,是不愿支付ETH高昂gas费的DeFi投资者的首选之一。你可能会问,「什么是子网?」。每个Layer1公链都会遇到扩容性和gas费用问题,且都有各自的解决方案。Avalanche的解决方案就是子网,可以看作是主网下的「迷你链」,它们允许各类dApp在自己的链上运行,而不会影响主网的其余部分。以太坊主网现在面临着严重的堵塞和gas问题,但如果Uniswap和Opensea等大型应用能在其主网下运行自己的链,将能为其他所有人释放出更多的流量。目前以太坊的扩容方案主要是Layer2公链,但对于用户而言,加入Avalanche上的子网要比进入Layer2公链简单得多。在过去的几周里,我一直在研究Avalanche上最新的dApp,以下是我认为最有潜力的5个:1.TraderJoe

安全团队:Defrost Finance被攻击事件简析:金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,Defrost Finance预言机被恶意修改,并且添加了假的抵押token清算当前用户,损失超1300万美元。攻击者通过setOracleAddress函数修改了预言机的地址,随后使用joinAndMint函数铸造了100,000,000个H20代币给0x6f31地址,最后调用liquidate函数通过虚假的价格预言机获取了大量的USDT。后续攻击者通过跨链的方式将被盗资金转移到了以太坊的0x4e22上,目前有490万美元的DAI在0x4e22地址上,有500万美元的DAI在0xfe71地址上,剩余300万美元的ETH被转移到了0x3517地址上。[2022/12/25 22:06:35]

这是Avalanche上排名第一的DEX,目前市值达2.14亿美元。TraderJoe正在摆脱原先的xJOE模型,并推出新的Token经济学模型rJOE、sJOE以及veJOE,它们每个都有不同的用例:rJOE:LaunchpadTraderJoe有一个新项目的Launchpad。如果你想获得最近比较火的Fief工会的早期入场机会,就必须通过这个Launchpad,用户需要先质押自己的JOE以获得rJOE,作为进入Launchpad的凭证。sJOE:稳定币如果用户获得被动收入,便可以质押JOE已获得sJOE。这样一来用户就可以分享TraderJoe平台产生的收入,并以稳定币的形式获得回报。veJOE:收益助推器veJOE与Curve和SpiritSwap采用的机制类似。想要获得额外收益的DeFi投资者,可以选择质押JOE并获得代表收益投票权的veJOE,以此提升特定矿池的收益。我其实不是DEX的忠实粉丝,因为许多DEX的Token表现都很不理想,比如PancakeSwap、Raydium等。但或许TraderJoe的新模型会最终打破这一趋势吗。2.Platypus

Beosin:sDAO项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin?EagleEye 安全风险监控、预警与阻断平台监测显示,BNB链上的sDAO项目遭受漏洞攻击,Beosin分析发现由于sDAO合约的业务逻辑错误导致,getReward函数是根据合约拥有的LP代币和用户添加的LP代币作为参数来计算的,计算的奖励与用户添加LP代币数量正相关,与合约拥有总LP代币数量负相关,但合约提供了一个withdrawTeam的方法,可以将合约拥有的BNB以及指定代币全部发送给合约指定地址,该函数任何人都可调用。而本次攻击者向其中添加了LP代币之后,调用withdrawTeam函数将LP代币全部发送给了指定地址,并立刻又向合约转了一个极小数量的LP代币,导致攻击者在随后调用getReward获取奖励的时候,使用的合约拥有总LP代币数量是一个极小的值,使得奖励异常放大。最终攻击者通过该漏洞获得的奖励兑换为13662枚BUSD离场。Beosin Trace追踪发现被盗金额仍在攻击者账户,将持续关注资金走向。[2022/11/21 7:53:09]

这是Avalanche上的稳定币AMM,与Curve一样提供低滑点的稳定币交易服务。Platypus得到了很多顶尖机构的支持,目前市值6800万美元。

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 21:37:37]

通过Platypus获得收益的方式很多,其Token经济学也与Curve有所不同,更加鼓励PTP的长期持有者:方法一:质押稳定币首先,质押你的稳定币并赚取PTP。然后质押PTP以赚取vePTP,质押的时间越长,赚取的vePTP就越多,能进一步助推PTP的APR。但如果用户取消质押,就会失去所有的vePTP。

Platypus平台提供了一个受益助推计算器,你可以使用它来估算自己的收入。

方法二:为PTP提供流动性对在TraderJoe上为PTP-AVAX交易对提供流动性以获得214%的APR。

你还可以使用BeefyFinance自动实现复利,获得807%的APY,当然这存在额外的智能合约风险,不过我非常信任Beefy。

3.DefrostFinance

这是Avalanche上的Abracadabra,市值720万美元。用户将收益资产作为抵押品存入获得H2O,这是Defrost的稳定币。

由于0xSifu和FrogNation的问题,Abracadabra遭受了巨大的打击,因此人们可能会寻找它的替代品。Defrost采取公平发售,没有VC和内部人士,同时还是Ankr和ElkFinance的合作伙伴,目前正逐渐向跨链发展。Defrost现在也有很多不同的收益方法:方法一:FarmingMELT是Defrost的治理Token和收益分红凭证,抵押MELT可以获得107%的APY。

方法二:参与Defrost的H2O3CRV-f矿池首先,前往Curve换取一些DefrostH2O池。

然后返回Defrost并存入池中,提升sMELT收益。

Defrost有两点我不喜欢:1.Defrost收益率大概是每6天10%,但领取所有奖励需要等待54天。2.用户必须投入大量MELT才能获得收益助推。但无论如何,我对Defrost的团队和Token经济学都印象深刻。4.CrystalVale

这是DeFiKingdoms在Avalanche上的版本,目前还没有推出。在Harmony链上DeFiKingdoms的市值有5.36亿美元,是交易量排名第一的GameFi游戏,而Avalanche上的用户群体比Harmony大得多。

不幸的是,CRYSTAL的空投已经结束了。用户现在可以等CrystalVale启动后,使用跨链桥将JEWEL桥接到Avalanche上,然后为JEWEL-CRYSTAL交易对提供流动性,以获得早期4位数的APR。5.Crabada

这是一款与AxieInfinity机制相似的P2E游戏,市值1.04亿美元。我之所以强调这个项目,是因为它在Avalanche上获得极大的关注,很多人都在玩这个游戏。

总之,Avalanche今年的表现应该会很不错,链上数据优异、子网将更多的普及,以及更多dApp即将推出,Avalanche正在成为一个完整的生态系统。原地址

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

[0:31ms0-0:836ms