比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

中心化風險居高不下,2021年黑客攻擊損失高達13億美元-ODAILY_certik

Author:

Time:1900/1/1 0:00:00

轉眼間已經陪伴CertiK走入了第五個年頭,然而隨著閱盡千篇審計報告,卻一直有一個問題,讓譬如小編這樣的技術門外漢倍感疑惑。有的時候,我們辨別一個項目的代碼是否優質,就是查看它的審計報告。而后根據審計報告中的風險等級和數目來判斷這個項目代碼的安全性是否達到標準。

但是近一年中,很多項目的代碼相對足夠完善和安全,卻不約而同地存在著一個主要風險——中心化風險。

那么具備這一風險的項目,假如它的代碼在其他方面表現得很良好,我們如何判斷它的代碼質量優質亦或不優質?

這樣的項目在以往的審計記錄中,占據了很大的比例——在CertiK統計的2021年1737份審計報告中,具備中心化風險的項目竟有286個之多,占據比例近17%。

去中心化借貸協議ForTube宣布V3版本擬定于3月27日上線:去中心化借貸協議ForTube宣布,V3版本擬定于3月27日上線,即時金融模型將進行調整,以提升系統安全性。

ForTube V3版本中將用戶存借資產的清算閾值作為變量納入健康指數的計算,ForTube V2版本中健康指數大于1的賬戶在V3系統上線后將可能小于1,從而觸發清算。[2021/3/25 19:17:36]

而在CertiK近期發布的中,更是指出:2021年造成黑客攻擊最常見的原因是中心化風險,在因此產生的44起DeFi黑客攻擊事件中,總資產損失高達13億美元!

去中心化交易平臺Slingshot正在整合Polygon:去中心化交易平臺Slingshot宣布正在整合Polygon,作為其第一個流動性區域(Liquidity Zone)擴展。Slingshot稱,Polygon致力于擴展以太坊,這與其讓人們不受限制地訪問DeFi的使命一致。[2021/3/6 18:21:12]

復制鏈接至瀏覽器即可下載安全報告:

https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese

什么是中心化風險?

大家應該都清楚:區塊鏈的意義在于去中心化、匿名性和透明性。

去中心化金融產品Bonded Finance宣布將上線REN:去中心化金融產品Bonded Finance宣布將與REN協議合作,通過Bonded生態系統和一系列產品釋放REN的價值。據悉,Bonded將上線REN,作為其首個工具“加速加密貸款(ACL)”的首批資產之一。

REN持有人將可以訪問Bonded加速加密貸款協議;借出和借入REN代幣的機會;資本來源;獲得流動性激勵和BOND代幣的能力等。[2020/11/18 21:06:39]

其中去中心化更是DeFi、DAO乃至整個加密世界最獨一無二的核心本質。

從定義上講——百度百科搜索的結果如下:在一個分布有眾多節點的系統中,每個節點都具有高度自治的特征。節點之間彼此可以自由連接,形成新的連接單元。任何一個節點都可能成為階段性的中心,但不具備強制性的中心控制功能。這種開放式、扁平化、平等性的系統現象或結構,我們稱之為去中心化。

去中心化存儲項目Crust與保險平臺Tidal Finance達成合作:據官方消息,波卡生態去中心化存儲項目Crust Network (CRU)宣布與多鏈保險平臺Tidal Finance達成合作。Tidal Finance表示可以通過將文件儲存在分布式網絡中,從而不受任何中心化實體限制。Tidal Finance創始人Chad Liu表示,Crust Network提供的創新技術可以讓任何去中心化市場受益,包括我們在Tidal Finance建立的保險市場。

注:Crust Network已獲得NGC、HashCIB、SNZ等10多家機構A輪投資,此前已經獲得過Web3基金會Grant,同時也是Web3 Bootcamp和Substrate Builders Program的成員。[2020/11/12 14:07:09]

而中心化風險僅在這一層面,就背離了加密領域創建的初衷。

中心化風險的核心是DeFi協議內的單一故障點——擁有中心化所有權的智能合約比擁有時間鎖或多簽名密鑰所有權的合約風險更大。

一旦這一風險被惡意攻擊者利用,那么無限鑄幣、RugPull以及其他各類型的攻擊事件將接踵而來。

如果你的合約具備鑄幣漏洞,那么攻擊者但凡能拿到合約私鑰,即可轉手鑄造無數代幣然后想給誰就給誰。

很明顯,這種攻擊方式對于項目的所有者來說簡直就是印鈔神器,當然也有些項目會成為其他黑客的ATM機。

另一種比較典型的攻擊方式就是RugPull,CertiK剛剛發布分析的BabyMusk攻擊事件就是一個典型的案例。

在這種攻擊手法中,有些是項目所有者惡意拋售其所持有的全部代幣以此消耗去中心化交易所的流動性。還有些是項目所有者直接從合約中竊取代幣,如預售鎖定合約類的項目。

在有些去中心化交易所中,具備RugPull風險的項目簡直多如牛毛——因為上幣并不需要通過審計。

典型案例

DeFi協議bZx因私鑰管理不善于2021年11月被惡意攻擊導致損失高達5500萬美元。

該項目合約私鑰未采取多簽名,攻擊者通過釣魚郵件輕松獲取了私鑰的控制權。這一中心化風險使得攻擊者可以完全控制該私鑰管理的所有合約。

在這一案例中,一旦攻擊者獲取了合約的控制權即可將代幣從Polygon和BSC的部署中轉移出來。

如何減輕中心化風險?

怎樣才能減輕中心化風險?

智能合約審計是識別中心化風險的第一步,也是必要的一步。

通過智能合約審計,可以及時鑒別項目代碼中存在的中心化風險,但只有審計是不夠的,隨后的代碼修改同樣至關重要。

在很多情況中,安全專家發現的問題以及給予的修改建議會被項目所有者置之不理....

這些行為簡直就是在赤裸裸的呼喚黑客:快來呀,我這有錢給你!

CertiK將審計中發現的風險分為5個等級:嚴重、主要、中等、次要以及信息性。

上文中我們已經提過中心化風險屬于主要風險等級,這代表著在特定情況下,該風險可能導致資金和/或項目控制權的損失。它也許不會顯著影響平臺運作,但同樣是必須要解決的高危風險之一。

目前,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及Rugpull相關的各種社群預警信息。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。

Tags:ERTTIKcertikCER0xcertcertik幣價Disbalancer

比特幣價格實時行情
DAOrayaki:加入DAO的一些入職流程-ODAILY_YEA

前言 在我上一篇文章之后,我收到了很多關于DAO的問題。在Twitter上,加入一個DAO,參加會議,等待任務,獲得獎勵。這個流程看起來很容易。但這真的那么容易嗎?讓我們來探討一下.

1900/1/1 0:00:00
AC新項目有多火?一夜之間引爆Fantom的Vampire War-ODAILY_EDA

還記得曠日持久的CurveWar嗎?協議們為了話語權激烈廝殺。現在,「CurveWar」在Fantom鏈上被復制,受到YFI創始人AndrewCronje的號召,所有人的目光都聚焦在Fantom.

1900/1/1 0:00:00
SupraOracles宣布與Web 3.0投資平臺TG DAO建立合作-ODAILY_GDAO

SupraOracles很高興地宣布與TGDAO3.0建立合作伙伴關系,TGDAO3.0是投資傳統和加密初創公司的發布平臺.

1900/1/1 0:00:00
Cardano先行者主題會議即將開啟,World Mobile等優質項目齊聚一堂-ODAILY_CAR

雖然在早期,Cardano生態因不支持智能合約,使其在DeFi等板塊上的發展,與其他公鏈的差距越來越大,但在2021年下半年,Cardano終于迎來了Alonzo升級.

1900/1/1 0:00:00
區塊客周刊:區塊鏈行業的13個技術趨勢-ODAILY_DEF

2022.3.28第111期 本期關鍵字 V神提出新分片;寶格麗推出手表NFT系列;說唱歌手SnoopDogg推出NFT;嗶哩嗶哩推出數字藏品;ElonMusk將構建社交媒體將支持狗狗幣;The.

1900/1/1 0:00:00
頂峰AscendEX上線Fantom、Arbitrum跨鏈橋,賦能多鏈DeFi生態-ODAILY_RBI

2022年才揭開序幕,公鏈生態的競爭就已十分激烈。從去年起,BSC、Polygon、Solana等公鏈的發展態勢火熱,掀起了一層又一層的熱浪.

1900/1/1 0:00:00
ads