UST:Nansen链上取证:揭开UST脱锚真相

原文作者:Nansen

原文编译:ForesightNews

Nansen的研究小组深入研究了UST的脱锚问题,并利用链上追踪的结果打破了网上流传的Terra网络崩溃是单一恶意攻击者所为的谣言。

调查结果总结

我们通过链上调查发现,少数巨鲸在UST脱锚初期就发现了漏洞,特别是TerraUSD与其他稳定币挂钩的Curvepools相对较浅的流动性,并通过以下方式利用了这些漏洞。

1.从Terra的Anchor协议中提取UST资金

2.通过Wormhole跨链基础设施将这些资金从Terra桥接到以太坊。

3.将大量的UST换成Curve的流动性池中的其他稳定币,以及在脱锚过程中,通过在CEX和DEX市场之间非有效性的价差,在各种定价来源之间套利。

因此,我们找到了有一个「攻击者」或「黑客」的破坏导致UST脱锚的流行说法站不住脚的有力证据。UST的脱锚可能是由几个资金充足的实体的撤资避险所致。

间接

鉴于UST脱锚的突然性,许多市场参与者,无论是否直接受到影响,都急于了解导致UST失去挂钩的一系列事件。为了揭示这些事件,Nansen编制了一份深入的报告,利用Terra和Ethereum的链上数据,重现了本月初导致算法稳定币失去与美元挂钩的链上历史。

在可能的情况下,我们希望给出一个有链上证据支持的客观描述。此外,我们利用Nansen的标签方法为钱包添加了一些视觉区分,并标记了那些在链上的行为可能影响了脱锚机制的实体。

本研究不包括可能导致UST失去挂钩的潜在链外事件。对投资者的影响,钱包之间净损失的细分,以及支持UST的BTC储备发生了什么问题都不在本报告的讨论范围之内。

链上痕迹追踪

简单来说,我们将链上分析定义为使用区块链账本的信息来确定与UST去挂钩相关的一系列事件的方法。更具体地说,链上分析涉及查看交易数据和加密货币钱包活动--这两个数据来源在试图拼凑围绕取消挂钩的事件时很有用。

我们使用基础理论方法开始研究,相关的交易量数据告知了研究的范围。通过对社交媒体和论坛主题等灰色文献的审查,我们缩小了研究范围,重点关注2022年5月7日至5月11日之间的交易数据。对灰色文献的专题分析结果强调了这一时期交易流活动对Curve流动性池的重要性,这反过来又为我们进行分析的顺序提供了依据。

我们的分析分三个阶段进行。

在第一阶段,我们分析了进出Curve借贷协议的交易流。我们编制了一个钱包的名单,这些钱包的交易活动表明它们可能影响了UST的脱锚。

Concave Finance向因智能合约缺陷而受损的投资者支付200万美元:金色财经报道,Concave Finance将向因智能合约缺陷而受损的投资者支付200万美元。因为该项目未能正确编码结算合同,索赔流程的智能合约存在严重的重复计算错误,合约将已认领的资金计入无人认领资金池的一部分,这使得最早的认领者能够获得所有资金。Concave团队现在正在处理争议,金库的部分分配预计将在10 天内完成,并允许数十名投资者参与。Concave承认此次方案失败,并表示他们将发布一份关于问题所在的事后分析报告。

DefiLlama数据显示,自推出以来,Concave的锁定总价值已暴跌96%至518,000美元。Concave的原生代币CNV交易价格为3.75美元,自去年4月以来一直呈下降趋势。[2023/9/8 13:25:26]

第二阶段的分析包括三个部分:i)我们观察了任何可能导致UST脱锚的Wormhole桥的跨链交易;ii)我们审查了UST从Anchor协议的流出,涉及被观察的钱包名单;iii)我们调查了UST和USDC在中心化交易所的销售情况。

第三阶段的分析涉及到对这些综合链上证据的三角分析,这使我们能够将相关活动拼凑在一起,并制定一个解释UST脱锚的叙述。我们还确定了七个最有可能在UST脱锚事件中发挥重要作用的钱包名单:

0x8d47f08ebc5554504742f547eb721a43d4947d0a(EIP1559User)

0x4b5e60cb1cd6c5e67af5e6cf63229d1614bb781c(Celsius)

0x1df8ea15bb725e110118f031e8e71b91abaa2a06(hs0327.eth)

0xeb5425e650b04e49e5e8b62fbf1c3f60df01f232(HeavyDexTrader)

0x41339d9825963515e5705df8d3b0ea98105ebb1c(SmartLP:0x413)

0x68963dc7c28a36fcacb0b39ac2d807b0329b9c69(TokenMillionaire/HeavyDexTrader)

0x9f705ff1da72ed334f0e80f90aae5644f5cd7784(TokenMillionaire)

Curve上的争夺

我们从以太坊上的Curve去中心化交易所协议开始进行链上分析,因为我们的灰色文献审查表明它是UST脱锚事件的「起点」。Twitter社交媒体提出的假设是,Curve上的UST-3pool,一个允许UST被换成USDC/DAI/USDT的流动性池,被一个主要的「行为者」耗尽了流动性,他是导致脱锚的主要原因。

Deus Finance攻击者已将1134枚BNB转移到Tornado Cash:金色财经报道,据PeckShieldAlert监测,Deus Finance攻击者已将1,134枚BNB(约27.7万美元)转移到Tornado Cash。2023年5月5日,Deus Finance在以太坊链上推出稳定币DEI、Arbitrum和BNB Chain上被利用,导致总损失约640万美元[2023/6/28 22:05:50]

图5:从脱锚的第一个迹象到Twitter新闻流的累积净流量,按时间戳汇总到Curve池中

大约在5月7日21:44至5月8日5:35期间,UST流入和流出之间的战斗似乎加剧了。

5月7日21:44UTC,一个与LunaFoundationGuard有关的钱包从Curve撤回了大约150百万的UST。随后,一个地址流入了约8500万UST。

四个地址中,其中一个与Celsius有关,紧随其后,大约有1.05亿的UST净流入Curve。LFG和相关的「锚定保卫」钱包以1.896亿美元的提现量进行护盘,来回折腾持续到5月8日上午。

0x6b3d1a37b5c01901341f01f4975d31bc5e6c3d81(D1),mainlabel:masknft.eth

0x4f5f3d3f8eb2896e0e865cde934fe5103f979771(D2),mainlabels:HeavyDexTrader,NFTCollector

0x1df8ea15bb725e110118f031e8e71b91abaa2a06(D3),mainlabel:hs0327.eth

0x66b870ddf78c975af5cd8edc6de25eca81791de1(K),mainlabel:Oapital(alsointeractedwithCurvedirectly)

其他钱包通过Curve进行了大量的交易,尽管稍晚一些。钱包0x99fd1378ca799ed6772fe7bcdc9b30b389518962,我们已经确定为与Hodlnaut有关的钱包,是这些「早期追随者」的一个例子。

然后,我们将上面标记的钱包与Terra和Wormhole桥的数据进行交叉对比,以完善可能对UST脱锚有贡献的钱包的范围。

大额资金从Anchor流出的预警信号

图8:5月7日至5月10日,按标记的钱包地址划分,Anchor上的大额资金流出

Orbiter Finance:官推并未被入侵,已暂停与BitKeep联合举办的活动:6月24日消息,Layer2 跨 Rollup 桥 Orbiter Finance 发推称,其 Twitter 账户是安全的,没有被黑客攻击,今天早些时候发布的活动是与 BitKeep 钱包官方团队联合举办的。但是为了防止该活动信息被冒用,现已暂时停止该活动。此外,Orbiter Finance 目前还没有进行任何空投,请用户警惕所有钓鱼链接和虚假链接。

此前报道,据 CertiK 监测,Orbiter Finance 的 Twitter 账户被攻击,并通过该账户发布一个钓鱼网站。[2023/6/24 21:57:35]

在5月7日至10日期间,我们观察到,从Anchor流出的UST最多的钱包通过8次交易共提取了超过3.47亿UST。总的来说,前20个地址通过总共5051次交易从Anchor提取了总共20亿的UST。

分析UST从Anchor流出的情况发现,许多我们之前标记的Curve交换钱包早在2022年4月就开始从Anchor提取UST代币。然而,涉及这些钱包的从Anchor的提款量的飙升真正开始于今年4月中旬。

我们明显发现,钱包terra1vca36gazapns38mvupa2pfjz0g39ekdgk0wnea在Curve部分标记的)在4月1日至5月6日从Anchor提取的UST最多。

图9:按Terra钱包和相关以太坊地址统计的Anchor流出量

对Anchor流出的进一步分析强调了两个钱包地址的重要性,它们对UST的去Peg产生了重大影响。

?terra1yl8l5dzz4jhnzzh6jxq6pdezd2z4qgmgrdt82k(0x8d47f08ebc5554504742f547eb721a43d4947d0aonEthereum,ortheCurveUSTinflow「initiator」(A))

?terra195wtjmpjxhp336mclqfsyk2plvs8mw3lhsc5nc(0x4b5e60cb1cd6c5e67af5e6cf63229d1614bb781corCelsius(B))

这两个被确认的钱包在脱锚事件期间从Anchor协议发起了大量的资金外流,在15笔交易中共有约4.2亿UST。当与从Terra到Ethereum的UST桥接进行交叉对比时,这两个钱包是通过Wormhole桥接的顶级钱包。

更早的先兆信号:从Terra到Ethereum的UST桥梁

基于Solana的DeFi协议Solrise Finance完成340万美元融资:7月6日消息,基于Solana的去中心化基金管理和投资协议Solrise Finance完成340万美元融资,Alameda Ventures、Delphi Digital和CMS Ventures等参投。(Cointelegraph)[2021/7/6 0:31:40]

从Wormhole的UST代币余额来看,4月份有轻微的增长,随后从5月5日开始大幅上升,就在脱锚的前几天。

图13:5月5日至5月8日,按交易额计算,从Terra到Ethereum的前10个钱包(UST)。

深挖可疑的钱包

根据链上数据,我们发现这些钱包在Terra上时主要与Anchor协议互动。在从Terra桥接到Ethereum后,他们与Curve和1inch进行了互动。

下面,我们将介绍一些在UST脱锚前不久在Wormhole桥上记录了大量交易的可疑钱包。

1.0x8d47f08ebc5554504742f547eb721a43d4947d0a(A)(SeeFigure7)

这个钱包是在不久前创建的,然后在5月7日部署。

所有的交易记录大多与UST和USDC有关,并在5月9日停止。最值得注意的交易是在5月7日将价值超过8500万的UST与以太坊连接起来。这些代币随后被发送到Curve,并被换成了大约8450万的USDC。

我们可以将该钱包与Terra的「姐妹」地址联系起来,这是在5月5日至5月8日将UST桥接到以太坊的顶级钱包之一。正如我们在Anchor分析中发现的那样,该钱包在5月7日至5月10日期间负责从Anchor流出10笔资金,金额约为1.93亿美元。

2.0x4b5e60cb1cd6c5e67af5e6cf63229d1614bb781c(B)orCelsius(seeFigure7)

这个钱包从2022年4月下旬开始活跃。在4月21日至25日期间,它将约1.38亿UST代币桥接到Terra。值得注意的是,该钱包在5月7日将1.75亿UST从Terra桥接到以太坊。从相应Terra地址接收资金的钱包是0xf642ea51c645c48196d9831a5937e95b0e9b4f7f。然后它在同一天将资金发送到另一个地址。在这个钱包的资金中,有1.25亿被分批换成了Curve上的USDC,数量为2500万。根据Nansen的数据,Celsius是一个密切的交易方,曾向这个钱包发送和接收资金。

2527枚BTC从Binance转出,价值4826.4万美元:据Whale Alert数据显示,北京时间12月02日21:15, 2527枚BTC从Binance转入1K9NU7开头地址,按当前价格计算,价值约4826.4万美元,交易哈希为:719fc1f41414344f168064936cc47eb24c4d48eafe383e4d3fb4dfcfabb47917。[2020/12/2 22:54:29]

根据链上数据,我们还可以将该钱包与以下Terra地址terra195wtjmpjxhp336mclqfsyk2plvs8mw3lhsc5nc联系起来,该钱包是5月5日至5月8日从Terra桥接USDT的顶级钱包。该钱包还与Anchor进行了互动,从4月底开始提取资金。

3.0x6b3d1a37b5c01901341f01f4975d31bc5e6c3d81(D1)ormasknft.eth(seeTheBattleoftheCurve)

这个钱包从2021年12月开始进行了超过62笔交易。从4月初到5月8日,这个钱包将价值超过7900万的UST桥接到以太坊,然后通过1inchaggregator的几笔交易主要换成了USDC。

这个钱包与terra1cn2fh0k8f5ywzjl2s947xrpdnnerfnkg9qg2r7有关,我们在分析AnchorProtocol时也强调了这个钱包。

4.0x1df8ea15bb725e110118f031e8e71b91abaa2a06(D3)orhs0327.eth(seeTheBattleoftheCurve)

同样,这个钱包通过Wormhole收到了很多交易,有的早在1月份就收到了。5月8日,它在一次1-1.5M的UST交易中,将价值刚过2000万的UST桥接到以太坊。这相当于在此期间总流出量的1.6%。

这个钱包与terra1vlel4dpqldcwm7ztre3k03apcldeawpq98rah0有关,该钱包在2月和3月还将交易桥接到另一个以太坊地址0x6524b211ef8e4baf346f1b780b08a3811ee9f3cd。值得注意的是,与其他钱包相比,该钱包提前退出了安科,其最新的交易是在5月1日。

5.0x41339d9825963515e5705df8d3b0ea98105ebb1c(H)orSmartLP0x413(Figure7)

根据Nansen的标签,这个钱包是SmartLP。这个钱包桥接了大约880万,然后又将价值3000万的UST桥接到Terra。此外,它在4月27日和5月8日分别以1000万和2000万的交易将大约相同的金额嫁接到以太坊。2千万的UST交易可以追溯到Curve,该钱包将2千万的UST换成了USDC。

该钱包与terra1vca36gazapns38mvupa2pfjz0g39ekdgk0wnea有关。在我们对AnchorProtocol的分析中也发现了它,在整个4月和5月都有交易。5月7日之后,它似乎已经完全退出了Anchor。

6.0x68963dc7c28a36fcacb0b39ac2d807b0329b9c69(F)orTokenMillionaire/HeavyDexTrader(见图7)

根据Nansen的标签,这个钱包是一个TokenMillionaire。这是一个相当新的钱包,在2022年3月底才开始交易,与阿尔法金融实验室相关的钱包有互动。该钱包仅在5月8日记录了从Terra到以太坊的交易。这些交易总价值约为3000万的UST,然后在3个独立的交易中被换成了Curve的USDC。该钱包与terra17mh65gqelelxu9r5fyz9l56mx60zdg274fwe40有关。

7.0x9f705ff1da72ed334f0e80f90aae5644f5cd7784(J)orTokenMillionaire/HeavyDexTrader(见图7)

该钱包在5月8日和5月9日进行了多次交易,共将约6000万UST嫁接到以太坊。随后,这些资金在Curve上被分别换成了USDT。该钱包与terra1hapgv57ytaaaatvz92k46fzwxs9m2zsdr46rph有关。

8.0xeb5425e650b04e49e5e8b62fbf1c3f60df01f232(C)orHeavyDexTrader(见图8)

这个钱包在5月8日收到了大约1050万的UST,这些资金在Curve上被换成了USDT。根据链上数据,该钱包与terra1autyehjkpl9r4h99qa4v66h2tz8589haw9uyxm、terra1rhds9ltx9t5wxq22v9x9j26pk9tuwyykwhm9gy和terra14geatm83tykw5v3uw6klkcwwqf00tfwk72dq62有关。这些钱包在5月7日从Terra桥接了价值910万、73.7万和61.5万枚UST,金额约为1050万UST,与以太坊地址上的交易相符。

暴风雨过后:在中心化交易所的交易和套利行为

从5月1日到5月20日,所有被Nansen标记的中心化交易所的账户都收到了大约2.25亿个代币的净流入,包括Wormhole-UST和wrapped-UST。我们在本节中用「UST」来指代汇总的Wormhole和wrapped的代币。

值得注意的是,2022年5月9日,中心化交易所的UST净流入势头强劲,5月10日的净流入量最大。我们的结论是,如果向中央交易所的净卖出可能对去杠杆化进程造成了最后的打击,那么它似乎不太可能启动这一进程。正如我们之前所描述的,UST与Curve流动性池中的其他稳定币的互换在交易所卖出之前就已经开始了。

图16:向中心化交易所发送USDC的顶级钱包早期Curve交换者。

鉴于大多数早期的曲线交换者已经从资金池中提取了USDC,我们回顾了5月1日至5月20日中心化交易所的最大USDC储户。在那里,又出现了熟悉的钱包。

我们注意到,钱包地址在5月7日21:57UTC启动了第一个重要的UST流入,并获得8450万USDC作为回报,在5月8日午夜和凌晨1点UTC之间的几笔交易中向Coinbase发送了USDC总金额。

虽然对CEX的净流入提供了高水平的洞察力,但我们转向了先前标记的钱包中的UST流动活动,以更精细的方式了解链上的动态。我们专注于三个钱包,因为它们与CEX的交易量大且多。

图17:Masknft.eth的重要活动--和。

Masknft.eth有7690万UST净流出到CEXs。我们观察到,该钱包从Curve购买了约9690万UST,并迅速将其转移到了Binance。

我们还在5月8日发现了几笔交易,其中masknft.eth从Binance转移UST,并在CurveMIM-UST池上将其交换为MIM。虽然我们无法确认这些转移到Binance的交易是否是套利交易,但我们的猜测是,masknft.eth可能在脱锚期间在Binance购买了UST,并在第二天挂钩设法短暂恢复时在Curve出售以获取利润。

虽然Oapital有5690万UST净流出到CEXs,但钱包的活动是高度多样化的,并不像我们之前确定的许多其他钱包那样仅限于定向流动。

FTX产生了巨大的抛售压力,大部分的卸载活动都是在Binance进行的。遗憾的是,我们无法匹配从WormholeUST迁移者合约地址收到的UST的来源。

观察Oapital的一些交易,我们注意到这个钱包可能在套利时获得了巨大的收益,正如上面的一个交易中所看到的。假设Etherscan上转账当天的估计价值准确地反映了Oapital的UST成本,该钱包可能从这单交易中获得了约13.25万美元的利润。

DAO对Binance的UST存款

除了上述可疑地址,我们还注意到WonderlandDAO在5月10日和11日之间向Binance发送了5740万UST,在清算了他们的AbracadabraDegenbox之后。

可能对UST最终脱锚产生重大影响的七个「嫌疑地址」

图20:可能对UST脱锚产生重大影响的钱包

结论

鉴于UST脱锚的金融和心理后果的严重性,许多关于「发生了什么」的叙述充斥着互联网。我们的分析利用链上数据来解读UST脱锚之前和期间发生的事情。通过对链上活动的检查,我们发现少数钱包和这些钱包背后可能更少的实体导致了调节UST和其他稳定币之间平价的Curve流动性协议的失衡。

早在5月7日晚,七个钱包就在Curve上交换了大量的UST和其他稳定币。这七个钱包在5月7日和之前从Anchor协议中提取了大量的UST,并通过Wormhole将UST桥接到以太坊区块链上。在这七个钱包中,有六个与中心化交易所互动,发送更多的UST,或者对于其中的一个子集,发送从Curve的流动性池中换来的USDC。

这项链上研究驳斥了关于一个「攻击者」或「黑客」破坏了UST的说法。相反,我们发现少数玩家发现并套用了漏洞——特别是与Curve资金池的浅层流动性有关的漏洞,这导致了以下事件的发生:

1.从Terra的Anchor协议中提取UST资金。

2.通过Wormhole基础设施将这些资金从Terra桥接到Ethereum

3.将大量的UST换成Curve流动性池中的其他稳定币

4.在「脱锚」过程中,其中一些钱包可能利用了各种定价来源之间的低效和价差,在CEX和DEX之间的交易所进行套利买卖。

尾声:链上数据,从取证到风险管理

鉴于这项研究的重点是链上数据,我们将避免对引发这一系列事件的七个钱包的目标进行评论。我们只想补充一点意见,以补充我们的链上调查:在加密货币市场运作时,拥有强大的风险管理框架,特别是在宏观金融市场动荡的阶段,是在进行预期收益分析时不可或缺的一部分。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

[0:15ms0-5:60ms