比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 狗狗幣 > Info

盤點加密史上13次最大的DeFi黑客和搶劫_ANC

Author:

Time:1900/1/1 0:00:00

去中心化金融(DeFi)?是指區塊鏈應用程序,可將中間商從貸款、儲蓄和掉期等金融產品和服務中剔除。雖然DeFi帶來了高回報,但它也帶來了很多風險。?

由于幾乎任何人都可以啟動DeFi協議并編寫一些智能合約,因此代碼中的缺陷很常見。在DeFi中,有許多不擇手段的行為者已經準備好并且能夠利用這些缺陷。當這種情況發生時,數百萬美元將被盜取,而用戶通常沒有追索權。

根據Elliptic11月的一份報告,DeFi用戶在2021年因盜竊損失了105億美元。但正如我們最大的DeFi漏洞利用列表所示,這個數字已經增長了數百萬。

13?.?GrimFinance:?3000萬美元

dApp通常從構建它們的區塊鏈中獲取主題靈感。因此,Avalanche生態系統充滿了參考,例如Snowtrace、Blizz和Defrost。同時,Fantom生態系統感覺就像一場鏈上萬圣節派對。當出現問題時,這會增加一個更黑暗的旋轉,就像收益優化器協議GrimFinance的情況一樣。

2021年12月,該協議遭受了重入攻擊,這是一種攻擊者在之前的交易尚未結算的情況下偽造額外存款到保險庫的漏洞。最終,攻擊誘使智能合約釋放了價值3000萬美元的Fantom代幣。

DeFi協議通常使用可重入保護——防止此類攻擊的代碼片段。來自SolidityFinance的GrimFinance的審計報告錯誤地指出該協議有可重入保護——提醒審計并不能保證不會發生漏洞。

Coinbase、Justin Sun今日均遭美SEC指控,希望尋求更透明的監管準則:3月23日消息,火必全球顧問委員會成員孫宇晨在社交平臺回應被美國證券交易委員(以下簡稱SEC)起訴一事,表示美 SEC 的起訴缺乏根據,將繼續建設去中心化金融體系。

孫宇晨稱,SEC今天早些時候的民事投訴只是它對區塊鏈和加密領域知名參與者采取行動的最新例子。SEC 對數字資產的監管框架仍處于起步階段,需要進一步發展。另外,孫宇晨以多米尼克將采用TRX和BTT作為法定貨幣為例,表示渴望與全球各國政府和監管機構合作,致力于建立透明的指導方針以監管加密貨幣行業,這將發揮重要作用。

據悉,SEC已經對多個加密市場重量級人物和機構展開執法行動,包括Gemini、Genesis、Coinbase、Kraken等。今晨加密貨幣交易平臺Coinbase也收到了SEC的韋爾斯通知(韋爾斯通知是 SEC 對在美上市公司進行民事訴訟前發出的非正式提醒,接到通知的上市公司可以在收到正式訴訟前跟 SEC 進行溝通和協商)。Coinbase 對此回應稱,希望SEC能夠制定透明合理的加密法規。Coinbase CEO Brian Armstrong同樣表示,將持續與世界各地的所有官方和監管機構合作,他們致力于制定明確的規則來監管加密貨幣行業。[2023/3/23 13:21:44]

12?.?MeerkatFinance:??3100萬美元

有時,DeFi協議很快就會遭受第一次攻擊。基于幣安智能鏈的借貸協議MeerkatFinance在2021年3月推出僅一天后就損失了3100萬美元的用戶資金。

芝商所推出比特幣期貨事件合約交易:金色財經報道,芝加哥商品交易所集團(CME Group)周一推出比特幣期貨事件合約交易。該公司在一份聲明中表示,新產品將“為投資者提供了通過完全受監管的交易所進入比特幣市場的方式,風險有限且高度透明”。此類合約提供基于特定事件的賠付,也被稱為預測合約或信息合約,每日到期,以現金結算。投資者以此交易他們對比特幣價格走勢的看法。據此前消息,今年2月CME比特幣期權未平倉合約創歷史新高,首次突破10億美元。(The Block)[2023/3/14 13:02:15]

攻擊者在合約中調用了一個函數,使他們的地址成為金庫所有者,從而耗盡了該項目1396萬美元的幣安穩定幣BUSD,以及另外73,000BNB。BNB搶劫案當時價值約1740萬美元。

許多用戶認為這是一項內部工作:協議開發人員的地毯式拉扯。MeerkatFinance否認了這些指控。

11.VeeFinance:3500萬美元

2021年夏季,Avalanche的活動有所增加,這也吸引了那些渴望利用區塊鏈網絡新興生態系統的人。

2021年9月,就在借貸平臺VeeFinance慶祝鎖定資產總價值達到3億美元的里程碑僅一周后,它遭受了Avalanche網絡上最大的攻擊。

這次攻擊之所以成功,主要是因為VeeFinance的杠桿交易功能依賴于Avalanche的主要流動性協議Pangolin提供的代幣價格。為了濫用這一點,攻擊者在Pangolin上創建了7個交易對,提供了流動性,最后在Vee上進行了杠桿交易。這使他們能夠從協議中消耗3500萬美元的加密貨幣。

Wormhole 推出生態資助計劃 xGrant Program:金色財經報道,跨鏈互操作性協議 Wormhole 宣布推出生態資助計劃 xGrant Program,該計劃旨在提供資金、指導和資源支持以幫助創新項目。該計劃的資金支持將依據需求和目標分為四個等級,分別為最高 5 萬美元、10 萬美元、20 萬美元以及基于提交的內容質量決定更高的資金支持。[2023/2/15 12:08:46]

在發給“親愛的先生/女士0x**95BA”的推文中,該協議要求攻擊者將資金作為賞金計劃的一部分返還,這將讓攻擊者保留一部分。但Vee黑客沒有表現出歸還資金的意愿。

10.PancakeBunny:?4500萬美元

加密貨幣經常經歷短暫但強烈的時尚。而在2021年春季,幣安智能鏈是最熱門的DeFi趨勢,尤其是對于零售用戶而言,因為其網絡費用較低。?

但BSC也遭受了許多詐騙和黑客攻擊,其中最大的一次是2021年5月針對單產農業協議PancakeBunny的攻擊。?

一名黑客通過一系列八次閃貸攻擊操縱了PancakeBunny的定價算法,抬高了該協議的原生代幣$BUNNY的價格。黑客通過以市場價格低價購買BUNNY并以人為夸大的高價出售,從而賺了4500萬美元。

9.bZx:5500萬美元

在“私鑰”被泄露后,多鏈借貸協議bZx于2021年11月遭到黑客攻擊。該協議在BinanceSmartChain和Polygon上總共損失了5500萬美元。

Stride:第一年 STRD 代幣通脹量遠低于計劃數值,或將通過治理提案進行修正:12月16日消息,Cosmos 生態流動性質押協議 Stride 表示,按照目前的速度計算,第一年 STRD 代幣通脹量為 350 萬枚,遠低于計劃的 950 萬枚,或將通過治理提案進行修正。此外,社區治理剛剛通過了一項提案,該提案會將 Stride 收取的質押獎勵的 10% 分配給 STRD 質押者,這些資金原本被分配給協議本身。Stride 基金會表示,Stride 是一個開源項目,STRD 質押者可以通過投票來改進代幣經濟學。[2022/12/17 21:49:44]

但是bZx之前已經經歷過兩次類似的痛苦。

盡管閃電貸攻擊是當今常見的DeFi攻擊策略,但bZx在這方面是一個“OG”。它在2020年2月遭受了針對其保證金交易平臺Fulcrum的閃電貸攻擊。黑客偷走了1,300個包裹的ETH,當時價值366,000美元。

在2020年9月的另一次攻擊中,bZx損失了30%的鎖定在其金庫中的資金,當時價值800萬美元。然而,持有未平倉保證金頭寸的用戶并沒有遭受損失,因為正如協議后來在一份報告中所說,這些資金是從bZx的保險基金中扣除的。

8.BadgerDAO:?1.2億美元

從DeFi項目中蒸發數百萬美元的智能合約漏洞并不總是如此。?

2021年12月,在詐騙者誘騙BadgerDAO成員批準惡意交易,讓他們控制用戶的保險庫資金并轉移資金后,比特幣到DeFi的橋接器BadgerDAO損失了1.2億美元。

NFT社交俱樂部Club FOMO在美國鳳凰城開業:5月21日消息,NFT社交俱樂部Club FOMO在美國亞利桑那州鳳凰城開業。該俱樂部試圖通過展示NFT藝術家的NFT收藏品來宣傳他們。

這些收藏品將包括Bored Ape Yacht Club(BAYC)、OnChainMonkey和該公司創始人George Gebran及其成員持有的其他熱門NFT。

此外,俱樂部還將每月舉辦活動,讓國際和當地VIP、藝術家、影響力人士、公眾和社區成員可以買賣NFT。該團隊還打算在元宇宙構建虛擬Club FOMO。(Invezz)[2022/5/21 3:32:34]

區塊鏈安全公司PeckShield表示,該協議的合約不受攻擊,只有用戶界面受到影響。

7.CreamFinance:?1.3億美元

借貸協議CreamFinance在2021年10月?的一次閃電貸攻擊中損失了1.3億美元——這是該協議遭受的第三次攻擊。

如果您在同一筆交易中償還,閃電貸允許您立即獲得貸款。盡管對套利交易有用,但它們被惡意行為者廣泛部署以利用DeFi協議中的漏洞。在CreamFinance的案例中,閃電貸黑客能夠通過在不同的以太坊地址上反復進行閃電貸來利用定價漏洞。

CreamFinance以前見過這一切。2021年8月,一名黑客在另一次主要針對FlexaNetwork的原生代幣AMP的閃電貸攻擊中竊取了約2500萬美元。在2021年2月的一次閃電貸攻擊中,黑客從協議池中吸走了3750萬美元。

6.VulcanForged:??1.4億美元

Play-to-earn是加密領域的最新趨勢之一,但它并非擺脫了老派的技巧和陷阱——尤其是那些利用集中式功能的技巧和陷阱。Polygon上的游戲賺錢平臺VulcanForged在2021年12月的用戶損失1.4億美元時慘痛地吸取了這一教訓。

根據報告,一名黑客獲得了該平臺集中式用戶錢包Venly的憑據,以獲取96個加密錢包的私鑰。后來,黑客利用它獲取了平臺資產組合功能MyForge中的私鑰,最終盜取了450萬枚VulcanForged原生PYR代幣。

VulcanForged首席執行官JamieThomson在對社區的講話中說:“當然,展望未來,我們將只使用去中心化錢包,因此我們再也不必遇到這個問題了。”

5.Compound:?1.5億美元?

與大多數DeFi協議一樣,借貸協議Compound有一個治理令牌COMP。該協議在特定條件下向用戶分發代幣。

2021年10月,Compound出現了一個漏洞——“?DeFi中保存最完好的秘密”——讓借款人索取的COMP份額超過了他們的預期份額。該漏洞涉及其兩個保險庫,或智能合約上的資金池。用戶將調用Reservoir保險庫上的特定函數—drip(),它會重新填充另一個保險庫Comptroller。該保險庫會自動將大量COMP分配到錯誤的地址。泄漏水龍頭是先前協議更新中引入的錯誤的結果。

在將8000萬美元的COMP發送給錯誤的人之后,該團隊急于修補。但在實施任何修復之前,該協議需要通過治理提案。它創建于10月2日,最終于10月9日被接受。在社區辯論期間,金庫又損失了6880萬美元。

Compound的創始人羅伯特·萊什納(RobertLeshner)是如何試圖把錢拿回來的?通過推特,“任何將COMP歸還給社區的人都是外星人。如果一隊外星巨魔召喚我,我會出現的。”?幾乎一半的資金被退回。?

4.Beanstalk:?1.82億美元?

閃電貸款——如此有用,但又如此危險。在慶祝1.5億美元的資產被鎖定在其協議中僅僅兩天后,基于以太坊的Beanstalk發現在一次閃電貸款攻擊中丟失了1.82億美元。黑客設法通過TornadoCash在以太坊中洗錢8000萬美元。

Beanstalk以其算法穩定幣BEAN而聞名,它應該價值1美元。雖然它設法在攻擊發生后立即保持錨定,但該漏洞證明算法穩定幣僅與支撐它們的合約一樣穩定。

3.Wormhole:?3.26億美元?

隨著越來越多的第1層區塊鏈構建在其上,用戶對在鏈之間轉移資金的愿望越來越強烈。跨鏈橋解決了這一需求,但它們也帶來了新的漏洞。最具破壞性的跨鏈事件發生在2022年1月,當時流行的橋梁Wormhole在WrappedEthereum(wETH)中損失了3.2億美元。WETH是一種與以太坊價格1:1掛鉤的加密貨幣。

黑客瞄準了Solana上的橋段,用戶必須首先將以太坊鎖定在智能合約中,才能獲得等量的WrappedEthereum。黑客設法通過鑄造WETH而不將ETH鎖定在Wormhole中找到解決此問題的方法。

Wormhole開發的利益相關者JumpTradingGroup主動補充蟲洞的以太坊金庫,使其重新完整。

2.Ronin:?5.52億美元?

NFT驅動的游戲賺錢游戲AxieInfinity是去年最大的加密成功案例之一。2022年3月23日,它成為加密領域最大的黑客攻擊之一的受害者,估計有5.52億美元的加密貨幣使用“被黑的私鑰”從橋流到其Ronin側鏈。

一周后,當AxieInfinity開發商SkyMavis披露該漏洞利用時,被盜資金的價值已升至6.22億美元。

根據SkyMavis的一份報告,攻擊者使用“通過我們的無氣體RPC節點的后門,他們濫用該后門來獲取AxieDAO驗證器的簽名”。

解釋說,由于用戶負載高,SkyMavis在2021年11月轉向AxieDAO分發免費交易,報告補充說,“AxieDAO允許SkyMavis代表其簽署各種交易。這已于2021年12月停止,但未撤銷許可名單訪問權限。”

利用該漏洞,攻擊者隨后能夠簽署來自Ronin網絡上九個驗證節點中的五個節點的交易,包括AxieDAO的節點和SkyMavis自己的四個節點。這反過來又讓攻擊者偽造交易并索取173,600WETH和2550萬美元,總計約6.22億美元。

AxieInfinity聯合創始人JeffZirlin稱其為“歷史上最大的黑客攻擊之一”,并指出“有可能會識別出并將其繩之以法。”

1.PolyNetwork:??6.11億美元

PolyNetwork黑客仍然是加密領域最大的黑客——不僅僅是DeFi。不過幸運的是,始于2021年8月10日的傳奇故事在經歷了一系列奇怪的曲折后三天后圓滿結束。

當一名黑客利用PolyNetwork的“合約調用”中的漏洞時,盜竊開始了。黑客迅速用各種加密貨幣竊取了6.11億美元,導致Poly發布了一封絕望的信,稱其為“親愛的黑客”。

這種溝通嘗試以及隨后的外展努力最終奏效了。該協議提供了50萬美元的賞金,并讓黑客有機會成為其首席安全顧問。但在鏈上問答環節中,黑客解釋說,該漏洞只是為了給PolyNetwork上一課。他們說,歸還被盜資金“始終是計劃”。

加密貨幣安全公司SlowMist表示,它識別了攻擊者的身份標記,并且該漏洞“很可能是一次長期計劃、有組織和有準備的攻擊”。?

“現在每個人都聞到了陰謀的味道,”黑客說,否認他們是內部人員。“但誰知道呢?”

Tags:ANCEFIDEFFINChipShop FinanceDeFi BidsDeFi Yield Protocoldigifinex是什么

狗狗幣
谷歌云部門創建Web 3團隊:爭奪加密貨幣領域開發者_WEB3

新浪科技訊北京時間5月7日早間消息,據報道,谷歌云部門正在組建Web3團隊,為運行區塊鏈應用程序的開發人員提供服務。該公司正試圖充分利用日益流行的加密貨幣和相關項目.

1900/1/1 0:00:00
a16z:邁向下一代「搜索引擎」_ETH

對于大多數搜索者來說,谷歌搜索如今是相當令人沮喪的。谷歌很擅長回答有客觀答案的問題,如"世界上有多少億萬富翁"或"冰島的人口是多少"?它在回答需要結合背景判斷的問題方面相當糟糕,比如"NFT收藏.

1900/1/1 0:00:00
馬斯克收購Twitter,這些頂級機構也出了錢_TTE

上個月末,馬斯克和Twitter董事會達成協議,將用440億美元收購Twitter并進行私有化。如今,收購案的細節有了更多消息.

1900/1/1 0:00:00
Web 3 會讓開源的未來更好嗎?_NUX

最近看到JoeyDeBruin的一篇文章,很有感觸。歷史上很多偉大的軟件都是由開源運動誕生的,那么在更加強調協作的下個時代,或者說,Web3能給開源行業帶來什么呢?文中部分觀點可能存在一定爭議,

1900/1/1 0:00:00
雪崩協議創始人:我依然看好UST_OIN

本文梳理自雪崩協議母公司AVALabs創始人兼首席執行官EminGunSirer在個人社交媒體平臺上的觀點.

1900/1/1 0:00:00
一季度虧損 4.4 億美元,Coinbase 財報透露了哪些信息?_coinbase

Coinbase5月11日公布第2022年第一季度財報。該季度Conbase凈收入約為11.65億美元,環比下降53%,歸屬于普通股股東的凈虧損為4.297億美元,同比扭虧,月活用戶為920萬,

1900/1/1 0:00:00
ads