比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 幣贏 > Info

DeFi協議bZx再次遭遇攻擊 損失超過800萬美元_DEF

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人Kyle Kistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,” bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

以下是這次安全事故的時間線:

bZx團隊注意到協議鎖定值(TVL)出現了異常變動;

DeFi代幣總市值超越穩定幣:8月14日消息,據Coingecko最新數據顯示,穩定幣市值目前已被DeFi代幣超越,本文撰寫時,DeFi代幣總市值達到1172.2億美元,而穩定幣總市值為1171.3億美元。按照數字資產類型,當前市值最高的是平臺幣,市值達到1208.5億美元,DeFi代幣市值位列第二,穩定幣已降至第三。[2021/8/14 1:54:35]

發現iToken合約有異常,該異常的發生與 _internalTransferFrom() 函數相關;

在確定修復方案后,iToken的鑄造和燃燒被暫停(借款和交易不受影響);

DeFi 概念板塊今日平均漲幅為+ 4.75%:金色財經行情顯示,DeFi 概念板塊今日平均漲幅為+ 4.75%。47個幣種中40個上漲,7個下跌,其中領漲幣種為:RSR(+17.05%)、SNX(+17.05%)、BZRX(+15.72%)。領跌幣種為:PEARL(-8.22%)、FOR(-7.91%)、LBA(-6.22%)。[2020/11/6 11:47:44]

受影響的iToken合約的新版本得到部署,余額得到更正;

團隊將補丁代碼發送給派盾(Peckshield)和Certik進行審查;

JustSwap已被imToken收錄并置于DeFi推薦首位:據最新消息顯示,JustSwap已被imToken收錄并置于DeFi推薦首位。

據悉,JustSwap是TRON上的第一個通證交換協議,用戶可以在任意TRC20 Token 間相互兌換。系統定價,交易方便,而且協議不會抽取手續費,所有的手續費都提供給協議的流動性提供者。imToken為全球超過 200 個國家和地區的千萬用戶提供安全、可信賴的數字資產管理服務。[2020/8/20]

iToken的鑄造及燃燒恢復;

每個ERC20代幣都有一個 transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個 iToken并將其傳遞給自己,從而允許你人為地增加余額。

聲音 | BM:DeFi 的未來在 EOSIO 上:據 IMEOS 報道,BM 剛剛在推特上發表關于 DeFi (去中心化金融)未來的一些言論,他表示

當談及去中心化金融時,ETH 失敗了。問問 bitfinex, bancor 或者任何想要在 ETH 上實施簡單的訂單簿(order book)的團隊。EOSIO 的設計吸取了最初去中心化金融平臺 bitshares 的教訓。速度,低延遲,有序索引,浮點和 c++,這些只有在 EOSIO 上才有。

EOSIO 擁有 RAM,網絡帶寬資源租賃,bancor,代幣名稱競價和若干錨定代幣設計的市場。去中心化的未來在 EOSIO 上。[2019/5/12]

下面是攻擊涉及的技術細節:

使用相同的_from和 _to地址調用了傳輸函數;

用相同的參數調用Immediately _internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致 _balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和 _balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66 LINK

4,502.70 ETH

1,756,351.27 USDT

1,412,048.48 USDC

667,988.62 DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:EFIDEFDEFIBZXHEFI幣DefivilleDeFi on MCWbZx Vesting Token

幣贏
DAO治理必須謹慎、有道德_DAO

本文由公號"老雅痞"(laoyapicom)授權轉載在SushiSwap出現領導力危機和我自己在金融界有了一些地位之后,我開始更多的思考關于組織實際結構的治理問題.

1900/1/1 0:00:00
如何在Polygon上使用AAVE實現抵押借貸?_POL

AAVE是一個去中心化的借貸協議,用戶可以在它的智能合約中存入一種TOKEN作為抵押品,從而借出另外一種TOKEN.

1900/1/1 0:00:00
DeFi基礎知識普及:你了解LP流動池與Token邏輯嗎?_TOKE

相信熟悉區塊鏈世界的朋友們應該都知道,DeFi(decentralized finance)直譯成中文是“去中心化金融”,如今這已經成為了一個繞不開的名詞.

1900/1/1 0:00:00
DeFi 奶王是怎樣煉成的_DEFI

"從 Pickle、Cream、Cover、Keep3r,再到昨日宣布被并購的 Sushi ,AC 被稱幣圈?「李佳琦」。一系列并購的背后,AC「集團」的 DeFi 王國已然露出了冰山一角.

1900/1/1 0:00:00
DAO亦有道:「A」到什么程度才能無為而治_DAO

市場上對于DAO的討論與研究數不勝數,但大多都是關于DAO的歷史發展、定義和作用,目前還有沒就DAO的自治“A”程度進行分類的相關內容.

1900/1/1 0:00:00
Zabu Finance閃電貸安全事件分析_ABU

前言 9月12日,知道創宇區塊鏈安全實驗室 監測到 Avalanche 上的 DeFi 協議  Zabu Finance 項目遭受閃電貸攻擊。實驗室第一時間跟蹤本次事件并分析.

1900/1/1 0:00:00
ads