KeyFrame內部研究專用

TWAP Oracle Manipulation Risks, Mudit Gupta - DeFi Security Summit 2022

DeFi Security Summit - DSS·10月20日週四·13 min英文

三句話摘要

TWAP oracle 在 DeFi 中存在根本安全缺陷,不應作為價格預言機使用。 在低攻擊成本、流動性不穩定、數學基礎薄弱的多重因素共同作用下,TWAP oracle 不應成為 DeFi 協議的首選,應優先考慮 Chainlink 等經過驗證的中心化預言機解決方案。 TWAP 理論與實踐的落差:TWAP 旨在對多個區塊的價格進行平均化來防禦閃電貸攻擊,但在實踐中所有採用者都遭到駭客攻擊,說明該設計存在根本缺陷。

重點整理

重點
  • 1

    TWAP 理論與實踐的落差:TWAP 旨在對多個區塊的價格進行平均化來防禦閃電貸攻擊,但在實踐中所有採用者都遭到駭客攻擊,說明該設計存在根本缺陷。

  • 2

    51% 攻擊成本遠低於預期:攻擊者可以花費僅 $15,000 在以太坊進行 51% 攻擊來阻止套利交易,使得價格操縱幾乎沒有經濟成本,且隨著挖礦獎勵減少,成本還在下降。

  • 3

    集中流動性和低費用增加攻擊可行性:Uniswap V3 的集中流動性和 0.01% 費用大幅降低了攻擊成本,攻擊者購買資產時不需承受預期的高滑點損失。

  • 4

    流動性提供不了安全保證:池中的流動性可被提供者隨時撤出,或因其他協議激勵而轉移,使得看似安全的價格預言機可能在一夜之間變得脆弱,無法進行有效的事前評估。

實用技巧與重點

乾貨
  • 受駭擊協議
  • Inverse Finance(Inverse token)
  • Rari Fuse pool 23(VUSD)
  • Rari Fuse pool 90(Float)
  • Euler(CTX token)
  • 攻擊經濟學
  • 以太坊 51% 攻擊成本:$15,000
  • Uniswap 費用:0.01%
  • 礦池驗證者:Lido、Coinbase
  • 風險工具
  • Euler 提供的 TWAP 風險分析和監控工具

結論

結論

在低攻擊成本、流動性不穩定、數學基礎薄弱的多重因素共同作用下,TWAP oracle 不應成為 DeFi 協議的首選,應優先考慮 Chainlink 等經過驗證的中心化預言機解決方案。

完整解析

詳細

講者 Madi Gupta 是 Polygon 的首席信息安全官,擁有近 10 年區塊鏈經驗。他在演講中深入分析了為何 TWAP oracle 不適合作為 DeFi 協議的價格來源。

TWAP 的核心概念來自對 Uniswap 等 AMM 池的理解。在 AMM 中,價格由 x*y=k 恆定乘積公式決定——購買資產時價格上升,出售時價格下降。TWAP 通過對多個區塊(如過去 10 或 100 個區塊)的價格進行平均,試圖規避單區塊操縱。然而,所有採用此方案的主要協議(Inverse、Rari、Euler)都遭遇駭客攻擊,這表明理論上的安全承諾在現實中並未成立。

攻擊機制的經濟成本遠低於預期。攻擊者首先大量購買資產推高價格,執行目標攻擊(如在借貸協議中超額借款),然後在高價時出售獲利。雖然表面上需要支付交易費用和滑點,但攻擊者可以利用 51% 攻擊阻止他人套利。在以太坊上,51% 攻擊的成本僅為 $15,000,隨著挖礦獎勵從 8 ETH 降至 2 ETH,這一成本還在持續下降。講者甚至指出,Nvidia 本身已擁有足夠的算力進行此類攻擊。

集中流動性和低費用進一步降低了攻擊難度。Uniswap V3 的集中流動性使資產交易集中在小價格區間內,攻擊者無需承受預期的高滑點。而 0.01% 的交易費用(相較於傳統的更高費用)大幅降低了往返成本,使攻擊變得更加經濟可行。

關於多區塊平均化的論點在數學上也不成立。即使攻擊者只能操縱單個區塊,平均計算仍會顯著受其影響。如果某區塊價格為 infinity,(infinity + normalPrice) / n 的結果仍然接近 infinity,這意味著單個被操縱的區塊足以破壞整個平均值。

流動性同樣無法提供安全保證。攻擊者可能首先撤出自己提供的流動性,然後發動攻擊。更重要的是,池中的流動性可能因其他協議的激勵(如 Sushi 對 Uniswap 的吸引)而一夜之間消失。這意味著協議無法基於當前流動性做出長期的安全決策。

最後,計劃中的 Proof of Stake 轉換將使情況更糟。在 PoS 中,驗證者將預知他們將驗證的區塊序號,使他們能夠有針對性地進行攻擊,且沒有經濟成本。雖然 Euler 等協議提供了詳細的風險分析工具,但本質上這相當於在地雷陣中行走——地圖完美,但踩中地雷的風險仍然存在。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵