比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > BNB > Info

DeFi協議bZx再次遭遇攻擊,損失超過800萬美元_DEF

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”

DeFi跨鏈永續合約平臺YFX將于5月12日18:00上線YFX混合合約交易:據官方消息,跨鏈去中心化衍生品交易平臺YFX將于18:00上線BTC_USDT(YFX結算)混合合約交易對和BTC_USDT(YFX結算)資金池。

YFX是一個基于 ETH (layer2)、BSC、Heco、Tron、OKExChain、Polkadot 的跨鏈去中心化永續合約交易平臺,提供 BTC、ETH 等資產高達 100 倍的永續合約交易服務。 YFX創新使用高流動性、低滑點的 QIC-AMM 做市商池交易機制,為用戶提供了流暢、安全的交易體驗。

YFX已經成功支持 Layer2 的永續合約交易服務,它融合了永續合約交易員期望的 Cefi 式杠桿以及 Defi 系統的 AMM 的流動性和簡便性 , 未來將成為 Defi 領域基礎性的金融設施。[2021/5/12 21:53:29]

以下是這次安全事故的時間線:

Gate.io將上線DeFi理財ONC、ONS活期挖礦:據官方公告,“Gate.io理財寶”將于2021年1月1日12:00(明日)上線《DeFi理財ONC活期挖礦賺ONS(浮動利率)》和《DeFi理財ONS活期挖礦(浮動利率)》認購,項目期限均為7天,幣年化收益率根據網絡產出情況調整。手機App用戶可在行情頁面選擇“理財寶”按鈕參與。詳情請點擊“原文鏈接”。[2020/12/31 16:10:09]

bZx團隊注意到協議鎖定值出現了異常變動;

發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;

EthHub聯合創始人:并非所有DeFi應用都被高估了:7月31日早間,EthHub聯合創始人Eric Conner發推稱,并非所有有熱度的DeFi應用都被高估了,除非他們的價值都超過了XRP、BCH、ADA、BSV和LTC。[2020/7/31]

在確定修復方案后,iToken的鑄造和燃燒被暫停;

受影響的iToken合約的新版本得到部署,余額得到更正;

團隊將補丁代碼發送給派盾和Certik進行審查;

iToken的鑄造及燃燒恢復;

攻擊技術細節

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。

動態 | DeFi Pulse推出新系統以加快協議上線進程:金色財經報道,分析網站Defi pulse開發了一個新的系統,以加速去中心化金融(DeFi)協議的上市。Defi Pulse聯合創始人Scott Lewis表示,該團隊的新上線流程將于今天正式啟動。在新系統中,未來的項目(而不是該網站)將使用Defi Pulse的軟件開發工具包(SDK)對所需的適配器進行編碼,以將統計數據饋送到網站的面板中。Lewis透露,開源協議Aave是第一個通過新系統上線的程序。此外,dForce、DeFi Saver、Numerai和Staked的Robo Advisor for Yield(RAY)也正在構建其項目適配器,并將很快上線。[2020/2/13]

下面是攻擊涉及的技術細節:

使用相同的_from和_to地址調用了傳輸函數;

用相同的參數調用Immediately_internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

安全事故造成近800萬美元債務

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66LINK

4,502.70ETH

1,756,351.27USDT

1,412,048.48USDC

667,988.62DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

?

Tags:EFIDEFIDEFBZXPureFiDeFi BidsDeFi on MCWbzx幣團隊

BNB
DeFi+NFT逐漸起勢:一文盤點5個方向和7大項目_DEF

DeFi+NFT,下一個風口?如果只用一個詞來概括2020年的區塊鏈行業,這個詞應該是DeFi。而下一個關鍵詞呢?許多人心中的答案是:NFT.

1900/1/1 0:00:00
壽司、蝦、意面……如何評估誘人的 DeFi“美食”耕作游戲風險?_PASTA

DeFi代幣質押池、「98%/2%」流動性池、傾銷池,猜猜哪個最致命?撰文:TokenBrice,以太坊錢包Monolith社區負責人,法國DeFi聯合發起人 翻譯:盧江飛 本文是一篇快速入門.

1900/1/1 0:00:00
法國DeFi項目ParaSwap獲得270萬美元種子資金,CoinGecko和Blockchain Capital等參投_ARA

法國DeFi項目ParaSwap已獲得30多個投資者的資助。一些投資者代表了加密貨幣的大人物,包括CoinGecko。ParaSwap旨在利用這筆資金來擴展其基礎架構.

1900/1/1 0:00:00
加密貨幣下跌導致中心化交易所交易量增加,全球P2P交易量銳減_OIN

最近加密市場的下跌推動了中心化交易所的交易量增加,但P2P交易平臺的交易量實際上急劇下降。拉丁美洲是唯一逆勢發展的地區.

1900/1/1 0:00:00
Sashimi、DEX以及新啟示_SHI

轉自: 藍狐筆記 昨天Uniswap的流動性跌去超過70%,回歸到SushiSwap誕生前差不多的規模,大約不到5億美元,而SushiSwap則“撬動”超過10億美元以上的流動性.

1900/1/1 0:00:00
數字貨幣緊鑼密鼓籌備中 專家認為將顯著提高監管效能_CBD

來源:證券日報 作者:劉琪 日前,“數字人民幣”再次成為輿論的焦點。8月29日,有部分用戶在建設銀行App中發現,其增加了“數字錢包充值”以及“數字貨幣”兩個子菜單.

1900/1/1 0:00:00
ads