智能合約給了我們去中心化,無需信任,去信任等眾多特點,但去除人為操作之后,一旦智能合約開了天窗,那么資產有可能被黑客予取予求。DeFi普及率和采用率升高,項目方魚龍混雜,如何才能火眼金睛的保護資產變得愈來愈重要。
本片比較淺嘗輒止的分析了2021年以來DeFi被攻擊的例子,并且提出了預防的方式。偏簡單易懂。
目前,DeFi細分市場有兩個特點:一是它正飆升至前所未有的高度:它監管不力,幾乎沒有任何擁有資源或技術技能的人能夠經營智能合約并吸引用戶。這兩個因素使得該領域對攻擊者來說十分誘人。
這些攻擊究竟是如何發生的?如何保護自己?我們將研究其機制,并提供DeFi中最大攻擊的例子,以便了解哪些協議需要特別謹慎。
DeFi提供基于區塊鏈的金融服務,如借貸和生息。關鍵的一點是,DeFi是具有包容性且無需許可的——任何人,無論他們的公民身份、社會地位和信用歷史如何,每個人都可以利用它。DeFi是去信任的,因為它運行在智能合約上——所有的條款和條件都是事先描述過的,用代碼編寫,現在無需人工干預就可以執行。在這里,用戶唯一可以信任的是協議團隊編寫良好代碼的能力。反過來,由于大多數項目都是開源的,審計和社區通常會檢查這一點。
OKEx CEO:Libra單貨幣穩定幣計劃僅是為了加快著陸速度,而不是為了加密:OKEx CEO?JayHao今日在推特轉發Libra協會推出單貨幣穩定幣的內容,并評論稱,現在的Libra僅僅是一個由單一法定貨幣支撐的穩定幣體系,不再沒有許可。這個妥協僅僅是為了加快Libra的著陸速度,而不是為了加密。[2020/4/17]
然而,這怎么能給操縱留下空間呢?
攻擊者如何利用DeFi中的不安全性?
對DeFi的黑客攻擊是指某人利用協議的漏洞來獲取鎖定在協議中的資金。以下是實現這一目標的三個主要“策略”:
DeFi項目制作得非常快,團隊并不總是有時間徹底檢查他們的代碼。黑客利用了這些漏洞。
DeFi的每個協議都有自己的機制,用戶如何鎖定他們的資金,以及他們如何獲得回報。有時候,協議的創始人并不知道這些機制是如何被濫用的,并成為大賺一筆的漏洞。
聲音 | 美國SEC專員:“安全港”提案是為了給合法項目提供安全前進道路:美國SEC專員、有著“加密媽媽”之稱的Hester Peirce于CoinDesk發文解釋了其“安全港”(即為合法加密項目提供三年安全發展時間)提案。Peirce解釋了該提案最引人擔憂的兩個方面。第一個擔憂是該提議將重新點燃類似2017年的ICO熱潮。Peirce稱,“安全港”的目的是為合法項目提供一條安全的前進道路,并使詐騙項目更難吸引資金。“安全港”要求披露項目和開發團隊的具體信息,保留美國SEC對“安全港”代幣銷售的反欺詐權力,并將不良行為者排除在外。第二個擔憂是,代幣在三年后是否構成證券缺乏一個明確的測試標準。Peirce解釋稱,為了避免在安全期限結束后被定義為證券,網絡必須足夠去中心化,這意味著它不會受任何個體、團體或共同控制下的實體的控制及更改。或者,該網絡可以是功能性的,這意味著代幣持有者能以與網絡效用一致的方式使用代幣。(CoinDesk)[2020/2/19]
一些團隊故意制造問題——他們通過出售他們的股份和傾銷代幣來濫用他們在項目中的巨大影響力(社區沒有注意到這一點)。
金色相對論 | 肖臻:央行推出數字貨幣更多是為了應對美元霸權通過Libra、Walmart之類數字貨幣的滲透:在今日舉行的金色相對論中,關于“央行發行的數字貨幣對老百姓的日常生活會有什么影響”的問題,北京大學計算機系研究員、博士生導師肖臻表示,短期內不會有多大影響,可能會增強老百姓對數字貨幣的認知程度。央行推出數字貨幣更多是從國家戰略層面的考慮,為了應對美元霸權通過Libra、Walmart之類數字貨幣的滲透,可以認為是中美大國博弈的一部分。數字貨幣跟電子支付還是不太一樣的,電子支付仍然是通過法幣和傳統的商業銀行進行結算的,并不是真正意義下的資產數字化。等到央行的數字貨幣普及之后,我估計也會出現類似于支付寶、微信之類的支付手段。[2019/8/15]
讓我們看一下DeFi中最廣泛使用的兩種機制——拉地毯和閃存貸款攻擊。
拉地毯——在沒人預料到的時候撤回流動性
在“拉地毯”中,業主或開發商突然從池中撤出流動性,引發恐慌,迫使所有人都賣掉資產。基本上,這是一個退出騙局。創始人在一個項目中所占的股份越高,這個項目就越可疑:“拉地毯”正是DeFi討論的集中化風險之一。
聲音 | 李啟威:“我創建LTC是為了好玩”:據AMBcrypto消息,Litecoin創始人李啟威(Charlie Lee)在YouTube視頻采訪中表示,“我創建Litecoin主要是為了好玩。我想模仿比特幣和萊特幣的黃金和白銀關系,其中比特幣和萊特幣有良好的存儲價值,萊特幣也有良好的支付功能。“李啟威進一步承認,他從未預料到Litecoin自成立以來一直保持其交易價值。他將山寨幣的增長歸因于比特幣的牛市行情和較慢的交易速度,以及SegWit的激活。此外,他還強調了這樣一個事實:沒有任何數字貨幣可以代幣“所有人和事”。[2019/6/5]
它是這樣開始的:創始人宣布了一個帶有原生代幣的新平臺,提供了一些很酷的獎勵。然后,該團隊在去中心化的交易所(如Uniswap)上創建一個流動性池,代幣與ETH、DAI或其他主要貨幣配對。用戶被鼓勵帶來更多的流動性,因為這將給他們帶來高收益。一旦代幣價格上漲,創始人就會收回他們的流動性并消失。
動態 | 研究報告稱挖礦木馬成為了2018年影響面最廣的惡意程序:騰訊安全聯合實驗室于7月26日發布了《2018上半年互聯網黑產研究報告》。研究顯示,挖礦病正在成為最常見的病類型,除非區塊鏈相關的空氣幣泡沫破滅,否則挖礦病都將是最直接的黑產贏利模式,遠超前幾年流行的盜號木馬。監測發現,大量挖礦病會限制CPU資源消耗的上限。挖礦病也基本限于三種形式:普通客戶端木馬挖礦、網頁挖礦、入侵控制企業服務器挖礦。[2018/7/27]
開發者擁有大量股份并不是件好事,但即使有,也有一種保護項目的方法:開發者可以設置一種不允許他們在未來某一天之前退出的程序。這大大增加了對該項目的信任。
閃電貸款攻擊——抽取和消除流動性
什么是“閃貸”?它允許用戶在很短的時間內,在沒有抵押品的情況下,借到無限量的錢——用戶必須在下一個區塊被開采之前償還貸款和利息而開采只需幾秒鐘。如果用戶不償還貸款,交易將不會結束,借入的資金將從用戶那里被拿走。
閃貸的關鍵用途之一是套利:從不同平臺上的資產價差中獲利。比如,以太坊在交易所A的成本為2000美元,在交易所B的成本為2100美元。用戶可以獲得價值2000美元的閃電貸款,在交易所A購買ETH,在交易所B出售,用戶的利潤將是100美元減去gas費和貸款費用。
閃電貸的無限性質為漏洞利用鋪平了道路。以下是快速貸款攻擊的一般方案:
一個攻擊者借200個代幣 A,價值10萬美元(一個代幣 A價值500美元)。
然后,他在A/B流動性池中大舉買入代幣B。這推高了代幣B的價格,而代幣A下跌,現在只值100美元。
當代幣B暴漲時,攻擊者以 100 美元的價格將其賣回代幣 A。現在,相比最初的200代幣,其可以買得起1000代幣A(在價格下降5倍后)。
然而,攻擊者只是在這個智能合約中降低了代幣A的價格。閃貸的貸款人仍然以500美元的價格購買代幣A。因此,攻擊者用他的200代幣A償還貸款,并拿走剩下的800枚。
正如所看到的,閃電貸款利用了去中心化交易所的本質,而沒有實際的黑客行為。他們只是簡單地拋出拋售代幣A,并移除池中相當一部分的流動性,這基本上是在竊取流動性提供者的資金。
1. Meerkat Finance 黑客
2. Alpha Homora 閃電貸款攻擊
風險正在上升!今年2月在Alpha Homora攻擊中,3700 萬美元被盜。該借貸平臺于2020年10月啟動,最近升級為V2版本。在一個Alpha Homora V2池中,攻擊者借入和出借了數百萬個穩定幣,使其價值膨脹,使攻擊者獲得巨額利潤。
3. EasyFi 私鑰失竊
今年4月,基于Polygon的借貸協議EasyFi遭遇了最嚴重的一次DeFi黑客攻擊。在一次黑客攻擊中,一名網絡管理員的私鑰被竊取,這讓攻擊者得以獲得該公司的資金。價值7500萬美元的三百萬EASY代幣被盜。除此之外,EasyFi的保險庫里還有價值600萬美元的穩定幣被盜。
4. Saddle Finance 套利利用
這是另一個閃電貸款攻擊,尤其是這次。Saddle Finance 是一種類似Curve的協議,用于交易包裝資產和穩定幣,在其發布一天后,于2021年1月21日遭到攻擊。通過進行一系列的套利攻擊,攻擊者在短短6分鐘內成功獲取了近8個比特幣的流動性。這可能是由于池的智能合約中的一個漏洞——攻擊者將穩定幣的價格拉得太高,以至于價值0.09 BTC的一個代幣被換成了另一個價值 3.2 BTC 的代幣。
“閃貸”總是出人意料地發生,人們也不可能總是提前看到“拉地毯”的可能性。然而,遵循這些建議將幫助用戶更多地注意可疑跡象,并可能幫助用戶避免金錢損失。特別注意:
團隊和它的聲譽。創始人和開發者是誰?團隊是公開的嗎?它曾經參與過任何值得信賴的加密項目嗎?如果沒有,這也不一定是壞事,但應該引起關注。
訪問金庫。這個團隊有嗎?到什么程度?如果創始人的持股比例過高,這并不是一個危險信號。
多重簽名訪問公司資金。如果開發人員啟用了多簽名訪問庫,并且團隊之外的人擁有一些簽名,這可能有助于防止“拉地毯”。
壽命及其流動性。如果開發人員將他們的資金鎖定在一年左右的時間內,用戶可以放心,團隊至少在這段時間結束前不會退出。
隨著 DeFi 的成熟,池中有相當數量的流動性,池中的大量流動性可能是降低閃電貸攻擊風險的主要因素。
閃電貸最高限額不允許攻擊。
對智能合約的安全審計將為易受攻擊和配置錯誤的合約騰出空間。
更好的監管將有助于避免故意發布易受攻擊的協議。
一些項目已經實施了社區漏洞獎勵,幫助用戶在協議中發現漏洞和后門獲得獎勵。
DeFi使用無需許可和去信任的工具在短時間內提高可觀的收入,從而徹底改變了金融。然而,它的眾多漏洞經常被攻擊者和惡意開發人員使用。每次攻擊都要求協議提高安全性,這就是DeFi黑客幫助該行業發展的方式。
Tags:EFIDEFDEFI數字貨幣MEFI幣ChargeDeFiChargeDeFi Charge數字貨幣詐騙案例最新
以太坊的倫敦升級于8月4日完成,其中包括了著名的EIP-1559。在EIP-1559推出至今,不到4天,已經燒毀了16,230.38個ETH(截止到寫稿時),價值接近5,000萬美元.
1900/1/1 0:00:00拜登政府最近正在通過一項一萬億美金的基礎建設法案,其中有一些條款涉及到加密貨幣行業。Compound 的首席顧問律師 Jake Chervinsky 在推特上對此做了一些總結和提醒,簡單翻譯了一.
1900/1/1 0:00:00本文節選的心得整理自2014年,當時馬克安德森的風險投資公司 Andreessen Horowitz(A16z) 已向與比特幣相關的初創企業投資了近 5000 萬美元.
1900/1/1 0:00:00昨日,高盛宣布推出DeFi ETF計劃。以下是該公司DeFi ETF涵蓋公司的名單,這也是有史以來最糟糕的DeFi指數.
1900/1/1 0:00:00這段時間,在NFT的各個項目中,除了Axie Infinity,恐怕聽到最多的就是和加密朋克(CryptoPunks)相關的新聞了.
1900/1/1 0:00:00作為數字經濟大省,廣東下一步將如何發力,哪些領域將獲支持?7月29日,廣東省十三屆人大常委會第三十三次會議對廣東省數字經濟促進條例進行二審.
1900/1/1 0:00:00