7月31號,Curve 在平臺表示 Vyper 0.2.15 的穩定幣池由于編譯器的漏洞所以遭到攻擊。具體因為重入鎖功能的失效,所以黑客可以輕易發動重入攻擊,即允許攻擊者在單次交易中執行某些功能。
7月31號,Curve 在平臺表示 Vyper 0.2.15 的穩定幣池由于編譯器的漏洞所以遭到攻擊。具體因為重入鎖功能的失效,所以黑客可以輕易發動重入攻擊,即允許攻擊者在單次交易中執行某些功能。而Curve上的部分資金池又使用了舊版本的編譯器,給黑客提供了機會。
(重入攻擊是一種由于 Vyper 的特性加上智能合約編寫不當導致的漏洞,之前已經多次發生,歐科云鏈的安全團隊之前有過對此類案例的詳細分析,點擊文末左下角“閱讀原文”查看,所以本文對攻擊細節不再展示)
緊接著其他多個項目都宣布遭受到了攻擊,NFT 質押協議 JPEG’d,借貸項目 AlchemixFi 和 DeFi 協議 MetronomeDAO,跨鏈橋 deBridge、采用 Curve 機制的 DEX Ellipsis等都分別遭受巨額損失。
軍事元宇宙公司Improbable Defense & National Security將于本周關閉:12月12日消息,Improbable子公司Improbable US Defense & National Security宣布將于本周正式關閉,該公司總裁兼總經理Caitlin Dohrman在LinkedIn上證實此事并稱這一決定令人心碎。
據悉,Improbable US Defense & National Security公司主要為美國國防部門創建軍事元宇宙,該公司的董事會成員包括前國防部代理副部長Christine Fox和負責研究與工程的前國防部代理副部長Michael Kratsios。
另據英國《金融時報》披露,Improbable在9月曾披露將進行1億美元融資,但FTX破產對其融資交易產生了較大壓力,促使該公司決定關閉旗下軍事元宇宙子公司。(BreakingDefense)[2022/12/13 21:40:09]
美國經紀公司Avenue Securities將提供加密交易服務:2月18日消息,位于美國邁阿密的經紀公司Avenue Securities計劃下個月開始提供加密貨幣交易服務。Avenue首席執行官兼創始人Roberto Lee稱:“調查顯示,我們近50萬名客戶中,約15%將在我們提供服務的第一天開始交易加密貨幣。”Lee透露,其中一種產品將免費交易多達40種加密貨幣,將與八家流動性提供商合作。據悉,Avenue擁有約20億美元的托管資金,主要向在美國的巴西中產階級和富人提供數字投資,包括在美國的第三方基金和股票經紀服務。(彭博社)[2022/2/19 10:02:01]
然而在7月30號,一些項目方已經知道了潛在的攻擊威脅。以 Alchemix 為例,在30號就已經開始轉出資產,而且已經成功的轉出 8000ETH,但是在轉移資產的過程中,依然被攻擊者盜取在 AMO 合約的剩余 5000ETH。
Curve Finance資金池Pool Factoryv1版本發現漏洞:Curve Finance發布推文稱,資金池PoolFactoryv1版本發現漏洞,建議v1用戶立即使用crv.finance提取資金。Curve.fi和PoolFactoryv2資金池不受影響。團隊還表示,盡管該漏洞很嚴重,但它僅影響v1池,黑客無法利用它來竊取用戶資金。[2021/3/5 18:17:18]
圖片來源:OKLink Explorer
其他項目方也相繼采取了一些措施,如 AAVE 禁止 Curve 進行借貸;Alchemix 也從曲線池中移除 AMO 控制的流動性;Metronome 直接暫停主網功能。
dForce發起Curve.Fi治理提議,創建基于dToken的穩定幣互換流動性池:DeFi協議dForce發起在Curve.Fi上創建dToken流動池的治理提議,希望在Curve.Fi上創建dUSDx/dUSDC/dDAI/dUSDT的穩定幣互換流動性池。[2020/8/31]
Curve 不是第一次出現被黑客攻擊的事件了,作為 Defi 的頂級項目都無法免疫黑客攻擊,普通的項目方更應該在黑客攻擊端和合約防守端重視起來。
那么針對進攻端,項目方可以做哪些準備呢?
OKLink 團隊推薦項目方通過鏈上標簽系統提前辨別有黑歷史的錢包,阻止有過異常行為地址的交互。Curve 的其中一個攻擊者的地址就有過不良記錄曾被 OKLink 記錄,如下圖所示:
圖片來源:OKLink Chaintelligence Pro其行為模式也一定程度上超出常理,如下圖所示,有三日交易筆數過百。
圖片來源:OKLink Onchain AML項目方如何在防守端進行防御呢?
針對上述事件梳理,我們發現項目方在處理此類事件的兩點問題,
1. 維護工作不到位。大部分項目非常注重代碼的編寫和審核,但是維護工作一直沒受到重視,Vyper 編譯器的這個漏洞是兩年前被發現的,但受攻擊的池子還是采用的舊版編譯器。
2. 代碼測試場景過于單一。很多測試代碼起不到真正的測試問題的作用,應增加模糊測試等更復雜的測試手段,且應該在黑客攻擊途徑,攻擊復雜度,機密性,完整性等多個維度進行測試的工作。
現實中,大部分被盜資金都難以追回。下圖是黑客轉出資金去向,可以看到被盜 ETH 沒有對外轉出動作,地址也沒有和實體機構相關聯。
圖片來源:OKLink Chaintelligence Pro有一部分地址和實體機構有關聯的,如地址0xb752DeF3a1fDEd45d6c4b9F4A8F18E645b41b324 (已歸還2,879.54 ETH),類似地址有關聯實體機構的,我們可以通過報警和實體機構協商的辦法追回資金。
圖片來源:OKLink Chaintelligence Pro針對此次事件的正確做法是通過 OKLink 或者其他技術服務商的預警和跟蹤功能,等待沉淀地址的后續的資金動向,在進一步實施行動。但是,最好的方法是行業團結一致制定基于安全事件的響應機制,可以對有異常行為進行更好的打擊。
重入攻擊此類的安全事件一定還會發生,所以除了上述在攻防兩端我們需要付出的努力外,項目方需要做好應急預案,當受到黑客攻擊時能最及時的進行反應,減少項目方和用戶的損失。Vyper貢獻者也建議,對于 Vyper 此類公共產品我們應該加強公眾激勵,尋找關鍵漏洞。OKLink呼吁應該盡早建立起一套安全響應標準,讓黑/灰地址的資金追蹤變得更加容易。
正如 OKLink 產品在此類事件中的攻防兩端起到防范黑客和追查資金的作用,項目方在搭建平臺的安全模塊時應考慮第三方技術服務商可以帶來的額外價值,更快更好的筑起項目的安全堡壘。
歐科云鏈的 Raymond Lei 和 Mengxuan Ren 對此文亦有幫助。
歐科云鏈
企業專欄
閱讀更多
Foresight News
金色財經 Jason.
白話區塊鏈
金色早8點
LD Capital
-R3PO
MarsBit
深潮TechFlow
市場情緒是對交易者態度和情緒的評估,這些情緒會影響交易者的投資決策,尤其在高波動特性的加密市場下,市場情緒可能存在短時間的劇烈波動.
1900/1/1 0:00:00DeFi數據 1、DeFi代幣總市值:478.05億美元 DeFi總市值及前十代幣 數據來源:coingecko2、過去24小時去中心化交易所的交易量38.
1900/1/1 0:00:00來源:Semafor;編譯:比推BitpushNews Mary Liu據知情人士透露,美國司法部官員正在考慮對加密貨幣交易所幣安提出欺詐指控,但擔心市場產生"踩踏效應".
1900/1/1 0:00:00作者:金色財經cryptonaitive自古跑路劇本大差不離。最新的例子就是Base鏈上的Meme幣BALD.
1900/1/1 0:00:00作者 :Ann;編譯:白澤研究院最近幾天加密社區很奇怪,以太坊最大主義者(maxi)們表現出了一種正義到自以為是的態度,在煩人方面只能與比特幣最大主義者相媲美。我明白.
1900/1/1 0:00:00數據顯示,隨著追逐模因幣的狂熱逐漸轉向現貨交易基金的狂熱,2023年下半年的第一周,NFT的銷售額相比上周下降了23.39%,標志著連續兩周的下降趨勢.
1900/1/1 0:00:00