對幾十次黑客攻擊的分析確定了去中心化金融領域的主要載體和典型漏洞。
去中心化金融領域正在以驚人的速度增長。三年前,DeFi鎖定的總價值僅為8億美元。到2021年2月,這一數字已增至400億美元;2021年4月,它達到了800億美元的里程碑;現在,它的價值已經超過1400億美元。一個新市場的如此快速增長,肯定會吸引各種黑客和欺詐者的注意。
根據加密貨幣研究公司的一份報告,自2019年以來,DeFi領域因黑客和其他漏洞攻擊而損失了約2.849億美元。從黑客的角度來看,對區塊鏈生態系統的黑客攻擊是一種理想的致富手段。因為這種系統是匿名的,他們有錢可賺,而且任何黑客都可以在受害者不知情的情況下進行測試和調整。在2021年的前四個月,損失達到了2.4億美元。而這些只是公開知道的案例。我們估計真正的損失達到了數十億美元。
DeFi平臺Liquid Crypto完成新一輪融資:金色財經報道,澳大利亞去中心化金融平臺Liquid Crypto宣布完成新一輪融資,香港加密風險投資公司Baboon VC參投,具體金額暫未披露,據悉新資金將用戶加快推動其構建合作伙伴和應用程序Liquid+的開發。Liquid Crypto主要提供 DeFi 數字資產購買、出售和交換服務,其跨鏈交易服務目前支持BSC、以太坊、Polygon、Arbitrum等,作為本次投資方的香港加密風投Baboon VC旗下 Web3投資組合還包括加密期權平臺SignalPlus、去中心化保險協議Neptune Mutual等。[2023/8/9 21:34:49]
DeFi協議的錢是如何被盜的?我們分析了幾十起黑客攻擊事件,確定了導致黑客攻擊的最常見問題。
數據:Lido超越MakerDAO成TVL最高DeFi協議:1月2日消息,DeFiLlama數據顯示,Lido TVL達59億美元,以微弱優勢超過MakerDAO的58.9億美元,現已為TVL最高的DeFi協議。[2023/1/2 22:21:05]
任何攻擊都主要從分析受害者開始。區塊鏈技術為自動調整和模擬黑客攻擊的場景提供了許多機會。為了使攻擊快速而隱蔽,攻擊者必須具備必要的編程技能和智能合約工作原理的知識。黑客的典型工具包允許他們從網絡的主要版本中下載自己的區塊鏈的完整副本,然后對攻擊過程進行全面調整,就好像交易發生在真實的網絡中一樣。
《經濟學人》雜志計劃將其DeFi封面作為NFT出售:10月21日消息,英國著名雜志《經濟學人》宣布了一項計劃,將其9月18日版的封面作為NFT在10月25日進行拍賣。減去費用、交易費用和稅收的收益將轉到經濟學教育基金會(TEFF),這是一個專注于新聞的獨立慈善機構。該雜志將保留NFT未來二次銷售產生的版稅10%的股份,收益也將捐給TEEF。
此前消息,《經濟學人》雜志官方推特發布其新一期雜志的封面,介紹稱,去中心化金融是顛覆金融業的三大技術趨勢之一——它有可能重塑該行業的運作方式。在本周的封面文章中,我們深入了解“DeFi”兔子洞。(TheBlock)[2021/10/22 20:47:28]
接下來,攻擊者需要研究項目的業務模式和使用的外部服務。業務邏輯的數學模型和第三方服務的錯誤是最常被黑客利用的兩個問題。
安全預警:未經審計DeFi合約中隱藏的巨大風險:2020年8月13日,知名以太坊DeFi項目YAM官方通過Twitter發文表明發現合約中存在漏洞,24小時內價格暴跌99% 。慢霧安全團隊在收到情報后快速進行了相關的跟進及分析。這次的事件充分暴露了未經審計DeFi合約中隱藏的巨大風險,在此,慢霧安全團隊給出如下建議:
1.由于DeFi合約的高度復雜性,任何DeFi項目都需在經過專業的安全團隊充分審計后再進行上線,降低合約發生意外的風險。
2.項目中去中心化治理應循序漸進,在項目開始階段,需要設置適當的權限以防發生黑天鵝事件。[2020/8/13]
智能合約的開發者在交易時需要的相關數據往往超過他們在任何特定時刻可能擁有的數據。因此,他們被迫使用外部服務——例如,預言機。這些服務并不是為在去信任的環境中運作而設計的,所以它們的使用意味著額外的風險。根據一個統計數據(自2020年夏天以來),既定類型的風險占損失的比例最小——只有10次黑客攻擊,造成的損失總額約為5000萬美元。
智能合約在IT領域是一個相對較新的概念。盡管它們很簡單,但智能合約的編程語言需要一個完全不同的開發范式。開發人員往往根本不具備必要的編碼技能,并犯下嚴重錯誤,導致用戶的巨大損失。
安全審計只能消除這類風險的一部分,因為市場上的大多數審計公司對他們的工作質量不承擔任何責任,只對財務方面感興趣。由于編碼錯誤,超過100個項目而被黑客攻擊,造成的總損失約為5億美元。一個鮮明的例子是發生在2020年4月19日的dForce黑客事件。黑客利用ERC-777代幣標準中的一個漏洞,結合重入攻擊,偷走了2500萬美元。
提供給智能合約的信息只在執行交易時相關。在默認情況下,合約不能幸免于對其中包含的信息進行潛在的外部操縱。這使得一系列的攻擊成為可能。
閃電貸是一種沒有抵押物的貸款,但需要在同一筆交易中歸還所借的加密貨幣。如果借款人未能歸還資金,交易將被取消。這種貸款允許借款人收到大量的加密貨幣并將其用于自己的目的。通常情況下,閃電貸攻擊涉及價格操縱。攻擊者可以先在交易中賣出大量借來的代幣,從而降低其價格,然后在買回代幣之前,以非常低的價值執行一系列行動。
礦工攻擊類似于基于工作量證明共識算法的區塊鏈上的閃電貸攻擊。這種類型的攻擊更加復雜和昂貴,但它可以繞過閃電貸的一些保護層。它的工作原理是這樣的。攻擊者租用挖礦能力,形成一個只包含他們需要的交易的區塊。在給定的區塊內,他們可以首先借用代幣,操縱價格,然后歸還借用的代幣。由于攻擊者獨立形成了進入區塊的交易,以及它們的順序,攻擊實際上是原子性的(不能將其他交易“嵌入”到攻擊中),就像閃電貸的情況。這種類型的攻擊已經被用來攻擊100多個項目,損失總額約為10億美元。
隨著時間的推移,黑客的平均數量一直在增加。在2020年初,一次盜竊金額就高達數十萬美元。到今年年底,這個數字已經上升到數千萬美元。
最危險的風險類型涉及人為錯誤因素。人們為了尋求快速賺錢而求助于DeFi。許多開發人員資質很差,但仍試圖在匆忙中推出項目。智能合約是開源的,因此很容易被黑客復制和改動。如果原始項目包含前三種類型的漏洞,那么它們就會蔓延到數百個克隆項目中。RFI SafeMoon是一個很好的例子,因為它包含一個關鍵的漏洞,被復制到一百個項目上,導致潛在損失超過20億美元。
文:GUEST AUTHORS
Tags:DEFIDEFEFI去中心化金融GDEFI價格ModefiEndless Battlefield去中心化金融是誰提出來的
據彭博社消息,8月19日,以太坊聯合創始人Vitalik Buterin在接受采訪時表示,他對推特CEO Jack Dorsey基于比特幣的去中心化金融計劃.
1900/1/1 0:00:00數據顯示,近七天比特幣實現15%上漲,以太坊實現18%上漲。此外,8月11日CoinGecko數據顯示,加密貨幣總市值重返2萬億美元上方.
1900/1/1 0:00:00今天的主題是「AAVE:一種跨鏈協議」,我會就以下幾個問題展開討論:什么是AAVE protocol? AAVE是如何跨鏈運作的?AAVE能給我們帶來什么?以及AAVE是怎么賦能整個生態系統的?.
1900/1/1 0:00:00從基礎生態到應用場景,NFT(非同質化代幣)已掀起全面戰事,如同“寒武紀大爆發”催生出各式各樣的應用.
1900/1/1 0:00:00頭條 ▌福布斯:美國國會今年已推出18項加密和區塊鏈相關法案8月23日消息,據福布斯統計,美國第117屆國會目前已經提出了18項直接影響加密貨幣、區塊鏈技術或中央銀行數字貨幣的法案.
1900/1/1 0:00:00在新一輪DeFi市場增長期里,去中心化衍生品成為熱門賽道。鏈上數據顯示,在8月18日的DEX交易量排行榜中,Perpetual與dYdX兩大衍生品交易協議同時登上前十榜單,日交易量均超過2億美元.
1900/1/1 0:00:00