比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Gate.io > Info

DeFi協議bZx再次遭遇攻擊,損失超過800萬美元_EFI

Author:

Time:1900/1/1 0:00:00

編者按:本文來自巴比特資訊,編譯:隔夜的粥,星球日報經授權發布。北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。而bZx官方在最新公布的安全報告中提到稱:“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”以下是這次安全事故的時間線:bZx團隊注意到協議鎖定值出現了異常變動;發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;在確定修復方案后,iToken的鑄造和燃燒被暫停;受影響的iToken合約的新版本得到部署,余額得到更正;團隊將補丁代碼發送給派盾和Certik進行審查;iToken的鑄造及燃燒恢復;攻擊技術細節

Avalanche鏈上DeFi協議總鎖倉量為114.7億美元:金色財經報道,據DefiLlama數據顯示,目前Avalanche鏈上DeFi協議總鎖倉量為114.7億美元,24小時增加1.82%。鎖倉資產排名前五分別為AAVE(27.7億美元)、TraderJoe(16.9億美元)、Benqi(15.6億美元)、Curve(11.1億美元)、multichan(9.12億美元)。[2022/1/16 8:52:09]

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。你可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。下面是攻擊涉及的技術細節:使用相同的_from和_to地址調用了傳輸函數;用相同的參數調用Immediately_internalTransferFrom;下面的代碼行存在故障:

數據:DeFi總鎖倉價值突破1800 億美元,創歷史新高:9月7日消息,據 DeFillama 數據,DeFi 協議中存入的加密貨幣鎖定存款金額為 1801.5 億美元,創歷史新高。其中,以太坊鏈上的存款金額占比最大,約為1316億美元,其次是BSC(192.6億美元)、Terra(75.7億美元)、Solana(57.3億美元)和Polygon(52.2億美元)。前六大協議AAVE AAVE、Curve CRV、InstaDApp INST、Compound COMP、MakerDAO MKR和WBTC WBTC鎖倉價值均超百億美元。[2021/9/7 23:05:57]

DeFi項目Pickle Finance pDAI池被盜資金發生異動1500萬 DAI被轉移:2020-11-22攻擊 pickle pDAI池的黑客地址(0x701781...7a4E08)在沉寂47天后出現異動,黑客地址向5個新地址轉出共計1500w DAI,之后使用Uniswap、1inch將DAI兌換為Ether和CORN等代幣,并且,黑客在轉移資金過程中使用了混幣平臺Tornado.cash。[2021/1/8 16:43:31]

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

分析 | DeFi周報:DeFi項目鎖倉價值11.3億美元,過去一周環比增加9.63%:據DAppTotal.com DeFi專題頁面數據顯示:截至目前,已統計的32個DeFi項目共計鎖倉資金達11.3億美元,其中EOSREX鎖倉3.52億美元,占比31.08%,排名第一位;Maker鎖倉3.13億美元,占比27.66%,排名第二位;排名第三位的是Edgeware鎖倉1.52億美元,占比13.48%;Compound,Synthetix、dYdX、Nuo等其他DeFi類應用共占比27.78%。截至目前,ETH鎖倉總量達327.81萬個,占ETH市場總流通量的3.03%,EOS鎖倉總量達1.1億個,占EOS市場總流通量的10.64%。整體而言:1、過去一周,DAI的市場總流通量平均為8,627萬美元,目前在DeFi借貸市場未償還資產中,DAI占比84%;2、受行情波動的影響,DeFi項目整體鎖倉價值較上周環比增長9.63%。[2019/10/28]

那么上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。安全事故造成近800萬美元債務

盡管,bZx代碼漏洞很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:219,199.66LINK4,502.70ETH1,756,351.27USDT1,412,048.48USDC667,988.62DAI以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。最后,一首涼涼,送給流動性挖礦。

Tags:EFIDEFIDEFBZXDeFi Coin BonusdeFIREDeFi on MCWBZX價格

Gate.io
鄒傳偉:數字人民幣生態格局初探_數字貨幣

編者按:本文來自PlatON,作者:PlatON、萬向區塊鏈首席經濟學家鄒傳偉,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
黃金資產危險?CNBC主持人Jim Cramer計劃將其凈資產的1%投資于比特幣_AME

編者按:本文來自Cointelegraph中文,作者:JOSEPHYOUNG,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
Uniswap輸血記:DeFi的起飛、宿命和未來_DEFI

2013年9月,被中本聰拒絕采納其比特銀行提高比特幣交易負荷提議的BM,坐在家中,試圖向自己的父親解釋去中心化交易所的概念.

1900/1/1 0:00:00
Uniswap“秋收起義”:狂撒近50億,滿血復活能否持續?_DEF

文|Nancy編輯|Tong出品|PANewsDeFi充滿戲劇性色彩。過去數月的DeFi浪潮中,百倍、千倍的耕種收益隨處可見,“農民們”紛紛開啟沒日沒夜的“搶種搶收”模式,市場中靠DeFi發家致.

1900/1/1 0:00:00
開發者再次證實,ETH 2.0有望11月份正式開始啟動_ETH2

編者按:本文來自巴比特資訊,作者:DavidHollerithandRobertStevens,編譯:Kyle,星球日報經授權發布.

1900/1/1 0:00:00
新型資本市場到來? “區塊鏈+”破局傳統股權痛點_BIT

近日,一紙公函引爆了股權交易市場。7月7日,證監會發布《關于原則同意北京、上海、江蘇、浙江、深圳等5家區域性股權市場開展區塊鏈建設工作的函》,準許多地區域性股權市場參與區塊鏈建設試點工作.

1900/1/1 0:00:00
ads