比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

CertiK:DeFi項目又雙叒叕出幺蛾子,BZRX IDO事件解析及防范建議_BAL

Author:

Time:1900/1/1 0:00:00

當你得知喬丹某款限量球鞋AJ今晚6點正式發售,從早上就搬好了小板凳在店面還排到了一個不錯的位置,正準備摩拳擦掌勢在必得時,發現前面的某幾個排隊者根本不是真粉而是黃牛。黃牛包下了店里所剩的全部新款AJ,于是你趕緊轉戰網購。然而并不意外,還是像原來一樣,由于沒有置辦高配電腦,也沒有專門為了搶購的小程序助力,網速更是沒有花錢去升級,于是網絡首批發售的AJ也全部搶購一空。

一雙原本原價小幾千人民幣的鞋子,突然在網上飆到了上萬人民幣,而賣價早已不是官方店家,而是這些黃牛。這樣的事件也許在你剁手時屢見不鮮,然而區塊鏈領域也不斷有同樣的事情發生。北京時間7月13日晚10點28分,BZRX在Uniswap上市,一位用戶通過智能合約于第一時間用650個ETH購入逾196.61萬個BZRX,兌換了流動池中39.3%的BZRX。兩分鐘后,幣價因為大量購買而上漲,該用戶開始進行一系列出售行為,共計獲利2030枚ETH和30萬個BZRX代幣。不過,這個行為其實是攻擊者承擔了巨大的成本風險來進行的。在實際攻擊過程中,攻擊者并不清楚他又雙叒叕進行交易,哪些會被礦工挖掘并記錄到區塊中。

Balancer生態收益治理平臺Aura Finance已上線Arbitrum:6月21日消息,Balancer生態收益治理平臺Aura Finance宣布上線Arbitrum。此前消息,Aura Finance社區已經投票通過有關在Arbitrum上進行戰略跨鏈部署的提案。[2023/6/21 21:52:01]

根據安全工程師Romanstorm的推特信息,實際上在所有發送的拋售BZRX的交易中,有14筆交易失敗了,并且這些失敗的交易每一筆都支付了昂貴的gas費用。當然其中15筆交易是成功的,這也就相當于成功的概率能有一半左右,在實施攻擊中其實是承擔了很大風險的。如果攻擊者現在是在搶購限量AJ球鞋,每買一雙,都要支付手續費,并且在每一次購買的同時就要扣除手續費。然而并不是每次購買動作都能成功,一旦購買失敗,手續費也隨之打水漂。從攻擊的思路上來看,其實這更像一個經濟學問題:通過程序監控獲得BZRX上線消息單筆大量購入低價BZRX急劇提升BZRX價格多次拋售BZRX攻擊者以令人迅雷不及掩耳盜鈴之勢完成了這一系列操作,從而獲利。今年6月底,有一類似事件想必大家有所耳聞。Balancer上兩個流動性池遭閃電貸攻擊,損失達50萬美元。CertiK天網系統(Skynet)檢查到BalancerDeFi合約異常后,對其進行了分析。請點擊《空手套以太:Balancer攻擊解析》《DeFi還有未來嗎?Balancer再遭攻擊》進行詳細了解。在BZRX代幣剛被Uniswap列入交易名單之后,攻擊者立刻大量買入BZRX。因為Uniswap的交易所設立的某種市場機制,當某一種代幣被大量購買后,單價會升高。然后攻擊者通過大量交易,多次將手中的高價BZRX賣出獲得ETH,最終獲得大量利潤。其攻擊成本和最終獲利如下:

Balancer 社區發起提案激活v2協議費用,目前獲98%支持率:12月10日消息,Balancer 社區現已在Snapshot發起提案激活v2協議費用,具體費用可以設置在礦池費用的 0-50% 之間。在初始階段,協議費用將累積在金庫中,此后可用于創建 DAO 金庫指數基金、回購 BAL 等用途。目前,該提案已經獲得98%的支持率,并將在UTC時間12月12日上午6時結束。[2021/12/10 7:30:32]

這兩次事件的相同之處在于,攻擊者都是利用了DeFi金融模型的機制“缺陷”,用低買高賣的方式進行套利。而此次事件與Balancer攻擊不同的地方是,在Balancer攻擊中,攻擊者是惡意控制并壓低代幣的數量來對價格進行控制。而在此次攻擊中,攻擊者則是通過利用BZRX剛剛被Uniswap列入交易名單并且價格較低的那段時間,通過了正常的流程購買從而獲利的。因此Romanstorm在之后的推特中發布信息稱BZRXIDO事件既不是協議利用,也不是黑客行為。然而,與傳統智能合約不同的是,DeFi智能合約存在金融模型漏洞。

區塊鏈安全機構CertiK完成B+輪2400萬美元融資:8月17日,CertiK宣布完成B+輪2400萬美元融資。本輪融資由Tiger Global和高瓴創投共同領投,用以支持CertiK新產品Skynet Premium的發布。現今CertiK已進入增長階段,繼續擴大在區塊鏈安全賽道的領先優勢,一個月內完成兩輪融資,30天內融資超過6000萬美元。

此前CertiK于今年7月從順為資本、Coatue Management和Coinbase Ventures處獲得3700萬美元B輪融資,為區塊鏈安全賽道最大單筆融資。[2021/8/17 22:18:47]

Balancer和Gnosis達成合作,將推出新DEX BGP:4月28日消息,Balancer和Gnosis達成合作,將推出新DEX Balancer-Gnosis Protocol(BGP)。[2021/4/28 21:08:41]

即便代碼沒有漏洞,合約部署沒有漏洞,問題也可能出在金融模型漏洞上。聽起來有些防不勝防?

CertiK在此給出一些基本的方法措施,希望能夠幫助DeFi項目防范此類問題的再次發生:發售新幣時,可以參考交易所上幣的流程。交易所在幣開售之前,根據某種指標,給用戶一個購買額度,在幣開售之后,用戶只能購買某額度以內的貨幣。這樣就不會出現一個用戶搶購了近40%的新發售的幣從而“哄抬物價”。采用Ringtrading方法,設定交易活動間隔時間,分批次出售。采用dFusion類似的批量拍賣,或是類似于荷蘭式拍賣等交易方式進行出售。此次事件既不是DeFi項目被黑,也不是DeFi合約有漏洞。但其過程中被攻擊者鉆了巨大的空子,也側面反映出了DeFi在金融層面而非技術環節本身的不成熟。正如之前CertiK團隊專家分析的,這更像是一個經濟學問題。因此CertiK建議廣大用戶,除了要加強DeFi項目的風險排查,隨時監測安全漏洞與風險,更有必要借助第三方安全公司協助其完成攻擊測試和全方位安全防御部署,幫助其排查其他任何原因所帶來的問題。

Tags:CERNCEANCBALDream SoccerPogged FinanceVesta FinanceBALPHA

狗狗幣價格
Deribit期權市場播報:0715 - 反向日歷價差_STA

之前的播報中,我們討論過日歷價差。通過同執行價格不同期限的期權進行組合,形成賣近買遠就是正向日歷價差,形成買近賣遠就是反向日歷價差.

1900/1/1 0:00:00
韓國可能會征收高達20%的加密資本利得稅_比特幣

編者按:本文來自Cointelegraph中文,作者:FELIPEERAZO,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
DeFi借貸風口,一文帶你全面了解數字貨幣質押借貸市場_DEFI

最近Defi借貸項目Compound在短短的時間內,創下了鎖倉量翻6倍、治理代幣COMP價格漲了14倍的記錄。數字貨幣質押借貸市場引起了廣泛關注.

1900/1/1 0:00:00
牛市已來?二季度幣價平均上漲近50%創新高,公鏈幣組團“上位”_COM

數據分析師|Carol視覺設計|Tina編輯|畢彤彤出品|PANews“出人意料”可能是2020年的主要特征之一.

1900/1/1 0:00:00
Messari聯合創始人Ryan Selkis預測DeFi五大趨勢_YTH

編者按:本文來自鏈內參,作者:內參君,Odaily星球日報經授權轉載。紐約的加密資產研究和數據公司Messari的聯合創始人兼首席執行官RyanSelkis的上周在2020年杭州區塊鏈會議上總結.

1900/1/1 0:00:00
摩根溪聯合創始人:Coinbase上市的消息與主流市場看漲相吻合_POM

編者按:本文來自Cointelegraph中文,作者:BENJAMINPIRUS,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
ads