比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > ICP > Info

?歐科云鏈OKLink行業觀察:遭黑客兩連擊 DeFi生態鳴起喪鐘還是進入休整_Uniswap

Author:

Time:1900/1/1 0:00:00

對于DeFi (Decentralized Finance)投資者來講,這一周都不會太平靜。北京時間4 月 19 日上午 8 點 45 分,國產 DeFi 借貸協議 Lendf.Me 被曝遭受黑客攻擊。這是繼 4 月 18 日 Uniswap 被黑客攻擊損失 1278 枚 ETH(價值約 22 萬美元)之后,DeFi生態出現的又一重大安全事件 。

最新動向

兩起安全事件接連爆發后,項目方、區塊鏈安全公司紛紛跟進。4月18日,也就是周六,Uniswap 的imBTC被盜走;周日,Lendf.Me上價值2500萬美金的資產被黑客洗劫一空;周一,dForce創始人楊民道如期于Medium發文通報“Lendf.Me被黑”一事的處理進展,表示“在過去的24小時里,一直在不停地工作,并將在以后的文章中詳細介紹Lendf.Me采取的所有行動。”周二,黑客返還全部資產,dForce創始人楊民道公布后續行動計劃。

Azuki昨日銷售Elementals獲得的2萬枚ETH于7小時前轉進Coinbase Prime:金色財經報道,據余燼監測,Azuki昨日銷售Elementals獲得的2萬枚ETH(約3700萬美元),7小時前轉進Coinbase Prime(Coinbase的機構交易/托管平臺)。[2023/6/29 22:07:29]

Lendf.Me 被攻擊累計的損失約 24,696,616 美元,具體盜取的幣種包括USDT、WETH、WBTC等12個幣種。據歐科云鏈OKLink區塊鏈瀏覽器顯示,北京時間4月21日開始,Lendf.Me攻擊者地址0xa9bf70a420d364e923c74448d9d817d3f2a77822下的資產在不斷往外轉出。當日14點,Lendf.Me攻擊者地址下的ETH余額減少至$279.27。一小時后,該地址下ETH余額已經為0。隨著各方的介入,最新消息顯示黑客已退回全部被盜資產。

Binance礦池將暫停發放DASH挖礦收益:5月22日消息,據官方公告,由于Dash Corev19激活期間的最新情況,Dash(DASH)網絡暫停了新區塊的更新。因此,Binance礦池將暫停發放DASH挖礦收益直至DASH區塊恢復,不再另行通知。[2023/5/22 15:18:55]

 圖片來源:oklink.com,4月21日13:30 

圖片來源:oklink.com,4月21日14:00

匯款公司Tempo France與Armenotech合作提高Stellar區塊鏈采用:1月20日消息,匯款公司Tempo France與總部位于塞浦路斯的達成Armenotech合作,以提升Stellar區塊鏈在全球領域的集成。通過這次合作,兩家公司將在各種業務上進行合作,包括共同參與國際匯款項目,以及在支付市場推出新產品。Armenotech現在是Tempo France的全方位IT基礎設施提供商。其最值得關注的產品包括基于Stellar區塊鏈的處理和交易監控。

通過與Tempo France的合作,Armenotech可以獲得涉及匯款和支付的各種新項目。雙方還強調了Stellar區塊鏈對傳統法定貨幣轉賬的適應性,這可以提高速度和透明度,同時降低成本。(The Paypers)[2023/1/20 11:23:23]

重入攻擊

馬斯克入主Twitter后 已有500多家廣告商逃離Twitter:金色財經報道,據The Information報道,知情人士今日稱,Twitter經理西達斯·拉奧(Siddharth Rao)日前在一次內部會議上透露,自特斯拉CEO埃隆·馬斯克(Elon Musk)于去年10月接管Twitter以來,已有500多家廣告商逃離Twitter。此外,拉奧還表示,Twitter當地時間1月17日的營收(日營收)較去年同期下降了40%,突顯出Twitter核心的廣告業務所面臨的危機。[2023/1/18 11:19:10]

目前已知的情況是,攻擊者利用了 imBTC 采用的 ERC-777 標準的一個漏洞,執行重入攻擊(Reentrancy attack ),導致市值約 2500 萬美金的資產從 Lendf.Me合約里被取出。

數據:MATIC巨鯨地址在2小時前將900萬枚MATIC轉入幣安:金色財經報道,Lookonchain檢測數據顯示,“0xaac2”開頭的巨鯨地址在2小時前再次將900萬枚MATIC轉入幣安,目前,該地址中仍有1846萬枚(約1840萬美元)MATIC,以及7315萬枚已抵押的MATIC。

據悉,該地址此前于2022年10月28日將1500萬枚MATIC轉移到幣安,并于2022年11月18日至27日將5800萬枚MATIC轉移到幣安。[2023/1/16 11:13:51]

而18日下午,攻擊Uniswap的手法與此次Lendf.Me類似,兩次事件的攻擊者極有可能是同一伙人。黑客利用Uniswap和ERC777的兼容性問題,在進行ETH與imBTC交易時利用ERC777中的多次迭代調用tokensToSend來實現重入攻擊。

解釋重入攻擊之前,我們來復習一個關于以太坊的知識點。以太坊上的每一個代幣都是一個合約,而這些合約都是根據某個標準來寫。大多數用戶更熟知的是ERC20標準,歐科云鏈OKLink區塊鏈瀏覽器顯示,截至4月21日,以太坊上ERC20代幣數高達214075,且數量呈現上升趨勢。 

 圖片來源:oklink.com

然而,即使是ERC20同一標準下,代幣在合約之間的轉賬仍然不是很方便。ERC777便應運而生,兼容ERC20的基礎上又添加了新的內容。

此次事件中的Uniswap是根據ERC20標準設計的。Uniswap v1有一個工廠合約和一個交易合約,通過工廠合約,每個代幣都可以和以太坊生成一個交易合約。也就是說,任何滿足ERC20標準的合約都能夠通過工廠合約直接注冊到Uniswap上而不需要許可。ERC777兼容ERC20,ERC777標準下的合約同樣也可以注冊到Uniswap。

通常來講,智能合約在正常執行期間可以通過執行函數調用,或者簡單地轉移以太坊來執行對其他智能合約的調用。這些智能合約本身可以稱為其他智能合約,它們可以回調到調用他們的智能合約或回調棧中的任何其他智能合約。在這種情況下,我們說智能合約被重新輸入,這種情況被稱為可重入性。

重入本身不是問題,但智能合約以“不一致”的狀態重新輸入時,就會出現問題。Uniswap 上使用 ERC777 的安全性問題早在19年6月就被發現并公開過。ERC777 的 Uniswap 交易對會因為 在ERC777 標準里存在,而不存在于 ERC20 里被攻擊,這時候,重新輸入就變成了重入攻擊。

防御對策

這已經不是第一次DeFi 系統性風控漏洞被黑客利用了。從之前鬧得沸沸揚揚的閃電貨bZx漏洞事件到此次的二連擊事件,2020年還未過半,DeFi就經歷了三次大規模資產風險事件。

2月,bZx遭受攻擊,其協議漏洞被利用,攻擊者套利99萬美元;3月12日的極端行情下,MakerDao等協議突發強制清算,機器人程序未及時調高gas費,有用戶趁機以0出價獲得系統拍賣的抵押資產,給MakerDao造成了567萬美元的損失;此次的黑客二連擊事件中,被盜資產更是高達2500萬美元。DeFi 基礎設施的脆弱性暴漏無疑。

DeFi 的創建者本意是利用代碼和智能合約創建一個無需審查權限、人人可參與的開放金融生態。其大規模發展的基礎設施是各種去中心化協議。雖然有更美好的愿景,但DeFi 在抗風險能力上甚至不及中心化系統。

接連的安全事件讓人們醒悟,沒有0漏洞的協議,安全才是重中之重。對于項目方而言,在開發合約時就應把合約安全問題列為重點。可以將合約代碼開源,讓更多專業人士和技術團隊參與進來,分析整理出易發生的意外事件,提升合約編寫的安全性和功能準確性,防患于未然。其次,項目方可以與安全機構加強合作,審查代碼。個人用戶也需要在決策時格外謹慎,選擇投資項目之前,利用好區塊鏈瀏覽器等工具更全面地了解項目的鏈上信息才是關鍵。

這是一個快速迭代的領域,經此幾劫,DeFi生態是喪鐘長鳴還是進入休整,相信不久就能看到結果。這也是一個長期發展的行業,代碼即法律的愿景還沒有實現,更多的法規及監管介入才能幫助DeFi 生態健康發展。DeFi可能會在未來爆發,但這個可能或許還需要數十年的沉默期來鋪墊。

Tags:EFIDEFIDEFUniswapefinity幣預測價格DeFinedefi幣種ethereumuniswap

ICP
產業周刊 | 完善DC/EP的實現路徑 Checkout.com加入Libra協會_BDC

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等全行業動態。本文是其中的產業周刊,帶您一覽本周的區塊鏈產業動態.

1900/1/1 0:00:00
4.28午間行情:連續盤整后 是突破還是暴跌_REX

文章系金色財經專欄作者牛七的區塊鏈分析記供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.

1900/1/1 0:00:00
BTC再現操控性變盤 漲跌并非當下最重要的事_BSV

今天上午北京時間八點多,BSV完成減半,和BCH減半時的市場反應不同,BSV的減半來的悄無聲息,這可能是和兩個幣種減半前的行情變化不同有關.

1900/1/1 0:00:00
比特幣突破9400美元 14萬人次在火幣提前建倉漲幅超40%_SDT

火幣全球站4月30日行情顯示,BTC持續上漲,最高突破9400 USDT。截止當天16:30,比特幣價格在9200 USDT位置震蕩.

1900/1/1 0:00:00
BTC 24小時暴漲1200美元 為何搶在4月底發力?_XRP

昨天BTC的發力有點意料之外,但也算是情理之中,在7800-7400這一前半周緊盯的窄區間內平躺了三天之后,行情在完成對于7800一線阻力向上突破后果不其然地走出了一波快速拉升.

1900/1/1 0:00:00
金色早報 | 比特幣突破8900美元 CME比特幣期貨5月合約收漲超13%_區塊鏈

頭條 ▌比特幣突破8900美元 CME比特幣期貨5月合約收漲超13%據OKEX數據顯示,比特幣價格24小時內突破8900美元,最高報8954.8美元,最低報7705美元.

1900/1/1 0:00:00
ads