北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”
在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。
而在bZx官方公布的安全報告中提到:
“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”以下是這次安全事故的時間線:
DeFi 概念板塊今日平均跌幅為1.98%:金色財經行情顯示,DeFi 概念板塊今日平均跌幅為1.98%。47個幣種中18個上漲,29個下跌,其中領漲幣種為:CRV(+7.48%)、TRB(+5.94%)、WAVES(+5.58%)。領跌幣種為:AKRO(-19.24%)、LBA(-18.55%)、IDEX(-9.51%)。[2020/11/13 14:11:12]
bZx團隊注意到協議鎖定值出現了異常變動;
發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;
在確定修復方案后,iToken的鑄造和燃燒被暫停;
DeFi項目Hotdog數小時內歸零 上個月歸零項目更多:9月2日啟動的DeFi項目Hotdog短時間內炒到5000美元之后又很快跌到1美元之下,目前價格約0.0332美元,而這距離啟動時間不過數小時。交易員Edward Morra表示這只是當天發生的一例,上個月發生的更多。(cointelegraph)[2020/9/3]
受影響的iToken合約的新版本得到部署,余額得到更正;
團隊將補丁代碼發送給派盾和Certik進行審查;
iToken的鑄造及燃燒恢復;
攻擊技術細節
BiKi網格寶上線DeFi流動性挖礦,支持挖礦與網格雙收益:據官方消息,BiKi網格寶已正式上線DeFi流動性挖礦,全面支持DeFi熱門項目流動性一鍵挖礦,目前已開放SUSHI、CRV、YFI、YFV、JFI、LID的流動性挖礦,用戶通過網格交易掛單即可開始自動挖礦,每日自動獲得流動性挖礦收益,同時用戶可獲得流動性挖礦獎勵與網格交易的雙份收益,作為DeFi生態核心戰場,BiKi目前已開放超過30+DeFi熱門項目現貨與網格交易,并上線DeFi生態專區全面發力DeFi主戰場。?網格寶是BiKi推出的自動收益工具,支持主流幣與DeFi等熱門幣種自動套利,收益穩定、無須盯盤、使用簡單,可自動生成交易策略幫助用戶獲得高頻交易收益。?[2020/9/2]
每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。
下面是攻擊涉及的技術細節:
使用相同的_from和_to地址調用了傳輸函數;
用相同的參數調用Immediately_internalTransferFrom;
下面的代碼行存在故障:
當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。
那么
上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。
然后,下面就是補丁代碼:
這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。
安全事故造成近800萬美元債務
盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:
219,199.66LINK
4,502.70ETH
1,756,351.27USDT
1,412,048.48USDC
667,988.62DAI
以當前市場價計算,這些損失的代幣的價值達到了800萬美元。
審計并不是靈丹妙藥
根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。
而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。
顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。
最后,一首涼涼,送給流動性挖礦。
Tags:EFIDEFDEFIBZX99DEFI幣Farm DefiDefiPlazabZx Vesting Token
好吧,看來美國的TikTok可能就是這樣。據稱,由于母公司字節跳動出售其美國業務的壓力越來越大,據稱中國政府已選擇增強其權力以阻止潛在的出售.
1900/1/1 0:00:002020年初受到疫情的影響,給全球投資市場帶來了極大的恐慌情緒。而美國在面對的疫情的爆發選擇開足馬力印鈔來被動的應對疫情.
1900/1/1 0:00:00親愛的BKEXer:??為滿足越來越多用戶渴望參與當前市場炙手可熱的DeFi流動性挖礦需求,省去繁瑣復雜的流程,提供最為便捷的參與形式,BKEXGlobal現推出DeFi挖礦寶第五期搶購.
1900/1/1 0:00:00尊敬的AAX用戶, 9月13日首個BTC區塊的最后一位的哈希值是“4”https://blockchair.com/bitcoin/blocks?s=id(desc)#?恭喜以下9月12日的獲獎.
1900/1/1 0:00:00在近幾日的走勢中,玉荷一直就表明行情有看反彈需求,同時也一直建議大家做多為主,雖然漲幅用了幾天的時間,但是走勢方向都是如玉荷分析的趨勢在運行,所謂方向對了又哪怕路遠呢.
1900/1/1 0:00:00法國哲學家伏爾泰曾打趣地說:“如果神不存在,就必須發明他。”可以說與現代貨幣理論類似,因為它可能是經濟擺脫大流行的唯一希望.
1900/1/1 0:00:00