比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Gate.io > Info

BXH盜幣案反思:黑客用最原始的方式「摧毀了」國產機槍池_ETH

Author:

Time:1900/1/1 0:00:00

吳說作者?|?吳卓鋮

本期編輯?|?ColinWu

10月30日,去中心化收益類協議BXH發生私鑰被盜事件,損失了價值約1.39億美元的加密資產。此次安全事故發生在BSC鏈上,據官方聲明顯示,以太坊、OEC和Heco的鏈上資產未受影響,但出于安全考量,所有鏈上的充提功能都被關閉。

事件發生后,根據區塊鏈安全機構慢霧科技的分析,黑客于27日13時(UTC)部署了攻擊合約0x8877,接著BXH的錢包地址0x5614于29日8時(UTC)?通過grantRole將管理權限賦予了攻擊合約0x8877。30日3時(UTC)攻擊者通過攻擊合約0x8877獲得的權限從BXH金庫中將其管理的資產轉出。30日4時(UTC)錢包地址0x5614暫停了金庫。因此,BXH本次被盜是由于其管理權限被惡意地修改,導致攻擊者利用此權限轉移了項目資產。目前,黑客初始地址里的4000ETH已經從BSC轉移到ETH,還有300BTCB兌換成renBTC轉移到新地址(1Jw...9oU和1Fr...Vow)。區塊鏈安全機構派盾在推特上公布了截止11月1日被盜資金的去向:

安全團隊:BXH被盜資金出現異動,超1700萬美元資金被跨鏈轉移到BTC網絡:9月4日凌晨(UTC+8),慢霧監控到 BXH 被盜資金出現異動,經慢霧 MistTrack 分析,異動詳情如下:

1/BSC 鏈,黑客地址 0x48c9...7d79 Approve Cake Token 給 PancakeSwap。

2/ETH 鏈,黑客地址 0x48c9...7d79 將 3987.78 WETH Withdraw 成 ETH。

3/ETH 鏈,黑客地址 0x4967...Eb35 使用 Uniswap、Curve 將 DAI 全部兌換為 renBTC 和 WBTC,兌換后總數分別為 858.0454 renBTC 和 795.2618 WBTC;其中 858.0454 renBTC(價值約 1701 萬美元) 已全部跨鏈到 BTC 鏈,跨鏈后地址為 1DYR...heSF,目前 BTC 暫未進一步轉移。

截止目前,BXH 被盜資金并沒有出現轉移到交易所的情況,全部被盜資金仍在黑客地址中。慢霧 MistTrack 將持續監控被盜資金的轉移。[2022/9/4 13:07:50]

此事一出,輿論嘩然,大家疑惑的是為什么BXH能將資金管理權限交給黑客,黑客不需要攻克復雜的智能合約,僅需獲取私鑰就摧毀了整個協議。這種盜幣手段頗為原始,不免讓人質疑是否是存在內鬼。隨后關于創始人的一系列黑歷史也被扒出。目前官方只是表示此次事件系私鑰泄露,并發布100萬美元懸賞金招攬白帽子團隊追回資金。

BXH笨小孩BSC鏈上線SIGNIN/USDT礦池:據官方消息,香港時間8月27日16:00,BXH笨小孩將在BSC鏈創新區上線礦池:SIGNIN/USDT。本次礦池上線將為BSC鏈上每個BXH持有地址空投20枚SIGNIN。

DeFi平臺BXH笨小孩目前已打通Heco、BSC、Okex多鏈生態,8月26日 20:00正式跨鏈以太坊主網,致力于為用戶打造一站式全生態DeFi交易協議。[2021/8/26 22:39:47]

可是,風波并未就此結束,由于BXH已經關閉了提現功能,依靠它產生收益的機槍池項目也被迫關停了提幣功能。目前已有四個機槍池受到牽連,首當其沖的就是Heco上鎖倉量排名第二的Coinwind。Coinwind團隊表示正在全力跟進BXH被盜資產的追回情況、損失情況和開放充提的時間以及資產提取方案的處理進度。

BXH笨小孩8月10日20:00正式登陸OKEx Chain:據官方消息,生態平臺BXH笨小孩正式跨鏈OKEx Chain,登陸時間為2021年8月10日 20:00(UTC+8)。首批上線單幣礦池:WOKT、USDT、OKB、BTCK、ETHK;雙幣礦池:BTCK/USDT、ETHK/USDT、BTCK/ETHK、OKT/USDT、OKT/ OKB、OKB/USDT、BXH/ OKT、BXH/USDT。

BXH笨小孩于今年3月份上線于火幣Heco鏈,7月30日正式登陸幣安智能鏈BSC,目前TVL總額接近7億美金。BXH笨小孩正在部署跨鏈更多熱門公鏈,致力于打造資產互通的全生態交易協議。[2021/8/10 1:45:58]

不僅如此,由于Coinwind在Heco上鎖倉量較高,其他小規模的機槍池會直接選擇將資金鎖在Coinwind里并通過杠桿放大收益的“懶人式操作”,因此此次事件中這類項目自然也無法幸免。這現象背后反映的問題值得深思。

Bird.Finance登錄BXH去中心化交易平臺:據官方消息,去中心化交易平臺笨小孩bxh與Bird.Finance達成戰略性合作, Bird.Finance將于香港時間7月16日20:00登錄BXH礦池,開啟BIRD/USDT流動性挖礦。

Bird.Finance是一種極致通縮的跨鏈收益聚合協議,開發多樣化復利挖礦策略,實現資產增值。

BXH是建立在火幣生態鏈上,以聚合收益為主,DEX去中心化交易平臺為輔的一站式DeFi生態平臺,具有超低手續費與低滑點交易的特點。[2021/7/15 0:54:05]

目前,機槍池的盈利模式就是不斷地尋找各種高收益的借貸協議,然后頻繁地存錢和借錢來賺取平臺token,最后通過boosting放大杠桿倍數,用這種“搭樂高”方式呈現給投資者夸張的收益率。當然,這種方式在放大了收益的同時也放大的風險,任何一層發生本金損失都可能導致整個樂高坍塌。

因此機槍池的每一步操作,每一筆資金去向應當時時公開,就像公募基金公開持倉股一樣,讓投資人自行做出選擇。以Yearn為例,其機槍池中每一個資金池的投資策略和資金去向都需要DAO組織成員討論并投票,最后公布策略。如果用戶對某個資金池的投資策略不滿意,可以選擇不投。而其他很多機槍池在公開透明這塊做的很糟糕,尤其是國內項目,暗箱操作頗多。此次事件,就有用戶對CoinWind將資產投入到屢受爭議的BXH感到不滿,他們表示如果事先知道就不會將資產存入CoinWind。而CoinWind的回應卻是,他們對BXH做了盡職調研,BXH的審計報告沒有問題,這次BXH被攻擊是由于私鑰被盜,屬于不可抗風險。然而,查看慢霧在3月份給BXH做出的審計報告卻發現:

目前機槍池只是在各借貸協議之間循環操作放大收益,從傳統金融的角度來看這顯然不可能持續性發展的。傳統世界只有銀行或一些大機構(例如房地產商)可以循環借貸放大貨幣乘數,普通人受監管限制不能這么做。DeFi世界沒有監管,因此散戶可以像機構那樣循環借貸,不少用戶甚至以為這是DeFi特有的產品,事實上并非如此。監管不允許散戶這么操作自然是合理的,畢竟大多普通人的風險控制能力較弱。

這也是當下機槍池類產品最大的風險所在,根據風險高低主要分為三類:

低風險–簡單策略–單一資產抵押金庫

中風險–簡單策略–流動性token與平臺token的自動復合

高風險–高級策略–使用多個協議的多層策略循環借貸

不同類型的策略池風險等級不同,通常單一資產的策略池無常損失風險低于需要流動性token作為存款資產的策略池。這次盜幣事件大眾的關注點都在合約安全風險,其實這是區塊鏈產品共同的問題。但是機槍池的存在放大了這種風險,每次在策略中加入新協議時,都會增加一層黑客風險,其中任何一個環節出現問題都會影響整個機槍池。個人認為這才是最值得引起重視的。

現在已經出現一些基于期權組合策略、合成資產套利等對標傳統金融產品的協議,這些產品在傳統領域已經被驗證其盈利模式是可持續的。當然參與這些產品需要更高的技術門檻,這正是機構投資人的價值所在,專業的事交給專業的人去做在任何領域都是合理的。這也是機槍池未來發展的方向,像如今這種循環借貸實在技術含量偏低。如此看來,黑客采用這種頗為原始且似乎沒什么技術含量的盜竊手法,對國內這些“樂高式”機槍池來說也不算辱沒。

吳說:獨立可信的報道者歡迎在這里關注我們

中文推特https://twitter.com/wublockchain12?

電報Telegram中文頻道https://t.me/wublock?

官方網站https://www.wu-talk.com/

根據央行等部門發布“關于進一步防范和處置虛擬貨幣交易炒作風險的通知”,本文內容僅用于信息分享,不對任何經營與投資行為進行推廣與背書,請讀者嚴格遵守所在地區法律法規,不參與任何非法金融行為。吳說內容未經許可,禁止進行轉載、復制等,違者將追究法律責任。

Tags:BXHBTCUSDETHbxh幣被盜BTCP價格ANONUSD幣Boethin

Gate.io
虎符 IEO 項目 PIXEL 開啟交易 最高漲幅達30 倍_HOO

11月4日15:00——11月5日15:00(UTC+8),虎符HooLabs重磅推出Pixelverse項目支持,虎符官網顯示原參投額度為5萬USDT,實際參投額度為約為11.8萬.

1900/1/1 0:00:00
一文讀懂多鏈網絡的特性及優勢:多鏈結構的潛力仍有待開發_EFI

作者|Leno 出品|白話區塊鏈 當市場經過十多年的發展,數字資產的種類越來越多,圍繞數字資產形成的各種衍生品也有了質的飛躍.

1900/1/1 0:00:00
Web3 數據聚合器 Dexbrowser 與 DFG 等機構達成戰略合作_ROW

日前,Web3數據聚合器Dexbrowser宣布和SparkDigitalCapital,DFG,LD,MXC,AU21,Jsquare,ZBSCapital,VBC.

1900/1/1 0:00:00
ZT創新板即將上線MELI_MELI

親愛的ZT用戶: ZT創新板即將上線MELI,並開啟MELI/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2021年11月5日17:00; MELI 項目簡介:MELI是一款PVP.

1900/1/1 0:00:00
BitMart上線Red Floki (REDFLOKI)_MAR

親愛的BitMart用戶:BitMart將于2021年11月11日上線代幣RedFloki(REDFLOKI)。屆時將開通REDFLOKI/USDT交易對.

1900/1/1 0:00:00
Gate.io Listing Vote #217 - Crypterium(CRPT)Voting Result & Listing_GATE

ThelistingvotecampaignforGate.ioListingVote#217-Crypteriumhascometoanend.

1900/1/1 0:00:00
ads