比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

成都鏈安:從balancer事件看DeFi安全問題_BALA

Author:

Time:1900/1/1 0:00:00

2019年以來,DeFi逐漸成為區塊鏈的熱點,一時間大量資金開始涌入各類DeFi項目。自Synthetix項目嶄露頭角后,DeFi項目如雨后春筍般紛紛出現在人們的視線里。但隨著DeFi的不斷發展,DeFi項目的安全問題也愈發緊急。前不久發生的Balancer被攻擊事件,攻擊者利用Balancer資金池與通縮貨幣結合產生的漏洞,盜取資金池500,000美元。而后不到24小時,balancer再次遭受攻擊,攻擊者利用Compound“借貸即挖礦”的特性,竊取了資金池中無人認領的Comp幣。

對于第一次攻擊事件,我們在前面已經有分析,感興趣的朋友可以移步。對于第二次攻擊事件,筆者覺得攻擊者的行為是介于薅羊毛和非法攻擊之間,并不能一口咬定就是非法攻擊。從一方面看,攻擊者確實是違背了Balancer合約設計的理念,利用Balancer的代碼漏洞竊取了本不屬于自己的利益。但是從另一方面看,攻擊者竊取的資金,并不是資金池內的本金,是Compound“借貸即挖礦”的特性而產生的盈利,且即使攻擊者不攻擊,Balancer合約本身也并沒有合理的將這筆錢分配給用戶。這就像一個超市每天產生的空紙盒,公司并沒有明文規定怎么處理,一般都是堆積到一定程度后,某個發現的員工拿去賣出,此員工獲得利益。這時候來了個外來的人,他發現了這些紙盒可以產生利益,所以就去應聘員工,賣出紙盒后馬上離職再去下一家。Balancer官方在第二次事件發生后,也未對此做出相對的修復措施,這也間接表明了官方的態度,官方可能更傾向于這是一種“薅羊毛”行為。

成都鏈安:WienerDogeToken遭遇閃電貸攻擊事件分析:據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,WienerDogeToken遭受閃電貸攻擊。成都鏈安安全團隊對此事件進行了簡要分析,分析結果如下:攻擊者通過閃電貸借貸了2900個BNB,從WDOGE和BNB的交易對交換了5,974,259,851,654個WDOGE代幣,然后將4,979,446,261,701個代幣重新轉入了交易對。這時攻擊者再調用skim函數,將交易對中多余的WDOGE代幣重新提取出來,由于代幣的通縮性質,在交易對向攻擊地址轉賬的過程中同時burn掉了199,177,850,468個代幣。這時交易對的k值已經被破壞,攻擊者利用剩下WDOGE代幣將交易對內的2,978個BNB成功swap出來,并且將獲利的78個BNB轉到了獲利地址。

這次攻擊事件中,攻擊者利用了代幣的通縮性質,讓交易對在skim的過程中burn掉了一部分交易對代幣,破壞了k值的計算。成都鏈安安全團隊建議項目上線前最好進行安全審計,通縮代幣在與交易對的交互時盡量將交易對加入手續費例外。[2022/4/26 5:11:33]

OneSwap智能合約代碼通過慢霧、成都鏈安、PeckShield安全審計:據海外媒體消息,OneSwap已9月6日順利通過智能合約代碼安全審計,此次審計工作由三家業內知名的安全公司慢霧科技,派盾PeckShield,成都鏈安完成。在審計過程中,三家獨立的審計團隊采取自身獨特的策略對OneSwap智能合約代碼進行全方位開展代碼審計工作,以最大程度確保及時發現漏洞。

審計團隊分別從攻擊漏洞測試、合約復雜度分析、代碼通用性、鏈上數據安全、代碼邏輯等方面對OneSwap智能合約代碼進行全方位的測試分析。OneSwap智能合約代碼均符合三家安全公司的安全審核標準,審計中發現的問題目前都已解決或正在解決中。

OneSwap是一個基于智能合約的完全去中心化的交易協議,在CFMM模型的基礎之上引入鏈上訂單簿來改善AMM用戶的交易體驗。上幣無需許可,可支持自動化做市、支持掛單挖礦、流動性挖礦和交易挖礦。據官方消息,Oneswap將在2020年9月7日正式上線并開啟公測。[2020/9/7]

而這次事件,總共涉及到了三個DeFi項目。Balancer、dydx和Compound。WhatisDeFi?

動態 | 成都鏈安推出Beosin-AML虛擬資產調查取證和反洗錢合規系統:為幫助虛擬資產服務商(VASP)監測交易風險、執行反洗錢合規程序,幫助監管部門監督VASP合規流程執行情況,幫助執法部門快速收集虛擬資產犯罪案件證據,為受害者提供技術協助,成都鏈安科技推出可視化的虛擬資產合規監測和調查取證分析系統Beosin-AML。系統上線技術援助服務,受害者被盜幣或不慎參與了跑路盤、資金盤等非法項目后,可在網站提交相關信息,平臺開展調查、分析和追蹤等取證服務。成都鏈安Beosin-AML虛擬資產調查取證和反洗錢合規系統,采集鏈上交易數據,分析加密貨幣犯罪和安全事件,結合機器學習模型綜合分析鏈上交易的合規和安全風險。幫助區塊鏈行業建立合法、合規的應用生態。[2019/12/10]

DeFi中文意思是“去中心化金融”,旨在利用區塊鏈技術完成傳統金融中的借貸、存儲、支付等功能,縮短金融交易中的交易時間,減少交易手續費,解決跨國難等問題。目前DeFi上火熱的項目有Compound、Maker、dydx等,如下圖所示:

動態 | 任子行斥資1000萬元增資成都鏈安 推動區塊鏈行業安全監管:任子行(300311)11月28日晚公告,公司擬以自有資金 1000 萬元向成都鏈安增資。增資完成后,公司將獲得成都鏈安 5.39%股權。公司與成都鏈安創始人楊霞、郭文生、高子揚于 11 月 28 日簽署了投資協議。

任子行稱,公司聚焦網絡空間數據治理,為工信部、等部門提供網絡安全產品和服務。此次投資是基于公司網絡安全行業整體戰略規劃以及自身發展需要,持續跟進前沿技術,在網絡安全新興領域的重要布局。雙方合作有利于發揮各自優勢,積極推動區塊鏈行業的安全監管,促進公司整體戰略長期、持續、高效發展。(中證網)[2019/11/29]

比原鏈牽手成都鏈安科技,共建區塊鏈安全新生態:近日,比原鏈基金會與成都鏈安科技簽署戰略合作協議。雙方將在區塊鏈安全技術領域達成初步合作意向,未來成都鏈安科技將會為比原鏈提供底層平臺的形式化安全驗證,智能合約的開發、審計、安全驗證等服務,保證比原鏈平臺和智能合約的安全性、功能正確性。[2018/5/10]

在DiFi的項目里,很多都是將傳統金融行業的工具直接搬到區塊鏈上,比如借貸、存儲。但區塊鏈和現實世界是有極大差異的,他們的底層邏輯是不同的。例如,在傳統金融領域,“信用”是作為信貸的根本條件,銀行會對一個人的信用進行評級,從而判斷是否可以放貸給他。在區塊鏈這個封閉的世界里,因區塊鏈的隱私性,地址無法關聯到人,也就不存在“信用”屬性。如果要實現“信用”,就必須要有預言機來獲取真實世界的信息。但也正是因為區塊鏈與現實世界的不同,使得DeFi可以實現一些現實世界無法實現的功能。dydx閃電貸:0抵押借出3千萬美元在balancer第一次事件中,攻擊者利用dydx借貸了3千萬美元,但是卻無需任何抵押物。這在傳統的金融領域是無法做到的,傳統金融領域的借貸方式都是以“資產抵押”或者“信用抵押”作為規避借貸風險的手段,但因為區塊鏈的特性,可以做到將一筆交易回滾,所以也就可以實現0抵押進行大額借款。dydx允許用戶進行一筆0抵押的大額借款,用戶只需在一筆交易中將借款進行歸還即可。如果用戶在一筆交易后并未將借款歸還,那么交易將被回滾,花出去的錢又可以收回來,從而規避了本金風險。雖說在一筆交易中必須歸還借款,但智能合約又允許用戶在一筆交易中進行多次操作,用戶可以在這筆交易中以低價大量買入某種代幣,再以高價賣出,即使差價非常小,在巨量本金的基礎下,也可以實現可觀的收益。如果放在傳統的金融領域,一般是難以實現這種操作的。但有了dydx,任何人都可以獲得這一筆“巨額資金”。新事物的出現總是存在兩面性,dydx閃電貸為一般人提供使用巨款的可能性的同時,也為躲在暗處的黑客提供了幫助。就如Balancer第一次被攻擊,如果沒有dydx,黑客必須籌集巨額的本金,才能實現將資金池內的通縮代幣抽空,否則將無法進行攻擊。Balancer:通過收取費用來管理自己的資產在傳統金融里,用戶需要向第三方的管理機構支付管理費用,從而平衡自己的資產,保障資產價值。但Balancer的出現打破了這一情況,資產擁有者可以通過收取費用來保障自己的資產價值。Balancer允許用戶建立自己的資金池,將自己的不同資產放入池中,當不同資產的市場價格產生變化時,形成的差價會誘使套利者在資金池中進行兌換,從而使得資金池中的各種代幣含量達到一種平衡。套利者通過套利行為獲得利益,而資金擁有者也因此平衡了資產價值。假設一個資金池中有DAI和WBTC兩種代幣,當DAI在外部升值時,DAI兌換WBTC的比例就會減少,這會誘使套利者在此資金池將手中的WBTC兌換成DAI,直到資金池兌換比例和外部一樣為止,這使得資金池內的DAI持有量上升,總體價值下降。當DAI在外部貶值時,又會誘使套利者將手中的DAI兌換成WBTC,因為早先持有大量的DAI,合算起來,總體價值再次回升。經過套利者的持續操作,資金池內總是保持著一種平衡。Balancer的這種資金池模型并沒有太大問題,但當遇到如通縮貨幣或者Compound這種特殊的代幣時,就會產生問題。Balancer資金池的核心是變動的兌換比例,正常情況下,這種比例會隨不同代幣的流入流出而變化,使得池內金額達到一種平衡,但遇到通縮貨幣或者Compound這類特殊貨幣時,流入流出的數據就與用于計算比例的數據產生誤差,這種誤差使得攻擊者可以進行攻擊并獲利。如何看待DeFi

從上面的兩個項目不難看出,DeFi并不是簡單的將現實世界的金融體系搬到鏈上就可以的。因為底層的不同,造就了DeFi能夠做到現實金融體系無法做到的很多事情,比如0抵押借貸、跨國匯款等非常有前景的功能。但隨之而來的還有很大的風險和問題,比如如何與現實世界互通、如何得到政府的認可以及如何解決安全問題。“給我一個支點,我可以撬動地球”。對比于傳統金融,DeFi的底層靠的是智能合約,本質上是程序,程序擁有傳統金融不可比擬的高效性和便捷性,但也存在傳統金融無需考慮的代碼漏洞問題。如果黑客在智能合約中找到了這樣一個“支點”,便可以輕易撬動上千萬的資產。所以成都鏈安建議各位讀者,理性對待DeFi,選擇安全且有發展前景的項目進行理性投資,在進行投資前,做好調研工作,對未公開智能合約和審計報告的項目,要保持警惕。

Tags:balanceDEFBALAALABalance.FinanceDOGDEFI價格balance幣怎么挖KOALA TOKEN

比特幣價格實時行情
Coinbase或在證券交易所上市,會成為加密資產邁向主流的契機嗎?_OIN

今日有消息稱,美國第一大加密貨幣交易平臺Coinbase數字貨幣交易所正在籌備上市工作,這對行業而言是一個振奮人心的消息.

1900/1/1 0:00:00
Dapp市場Q2報告:交易額創新高達167.3億美元,NFT、加密藝術表現亮眼_DAP

編者按:本文來自DappReview,Odaily星球日報經授權轉載。Q2核心看點:第二季度Dapp市場交易額創下167.3億美元的新高,同比去年Q2增長153.7%.

1900/1/1 0:00:00
別傻了,交易所才是DeFi最后的大贏家_DEFI

文|秦曉峰編輯|郝方舟出品|Odaily星球日報 「炒」了兩年都沒大火的DeFi,卻在6月下旬引爆市場。點燃DeFi這堆干柴的,無疑是借貸協議Compound推出的「借貸挖礦」.

1900/1/1 0:00:00
孟巖:產業區塊鏈+數字資產+金融=滿盤皆活_數字資產

編者按:本文來自巴比特資訊,星球日報經授權發布。7月17日,“新生?澳門產業區塊鏈協會成立大會”在橫琴召開.

1900/1/1 0:00:00
科普:如何驗證Filecoin上的存儲?_FIL

在像IPFS這樣的分散式對等網絡上,我們可以使用加密散列來確認任何數量的對等點都在存儲我們數據的精確副本。但是,我們依賴于各方的慷慨解囊,并不能保證我們的數據將隨著時間的推移繼續被復制.

1900/1/1 0:00:00
Polkadot是否能撐起Web3的未來?_POLK

編者按:本文來自imToken,星球日報經授權發布。6月18日,Polkadot主網正式從之前的PoA階段進入到了NPoS階段,其官網的主標題也更換為「Polkadotislive」.

1900/1/1 0:00:00
ads