比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

被盜3億多美金 除了黑客攻擊DeFi還存在哪些安全風險與挑戰?_DEF

Author:

Time:1900/1/1 0:00:00

虎年才剛剛開始,黑客就已蠢蠢欲動,開始對一些DeFi項目“動手”。

2022年2月3日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,跨鏈協議Wormhole遭到黑客攻擊,損失達12萬枚wETH(約合3.2億美元),這也成為DeFi史上第二大的黑客事件。而僅僅過去三天,2月6日,Meter.io 跨鏈橋遭遇黑客攻擊,損失達到 430 萬美元!三天兩起安全事件的發生,金額數大,我們不禁要問,DeFi為何又成為了黑客的提款機?

隨著去中心化金融(DeFi) 市場的發展,“風險”成為焦點。首先,我們需要知道的是,去中心化金融(DeFi)是指建立在區塊鏈網絡之上的一系列金融產品和服務,它是一個開源、無需許可、去中心化的金融系統,但 DeFi 產品的不同風險維度在很大程度上仍未得到充分研究。除了黑客攻擊,DeFi還存在哪些風險與挑戰?

zkSync:賬戶被盜用系Twitter未遵循標準程序,批準冒充者更改密碼的請求:4月16日消息,zkSync發布關于Twitter賬戶被盜用的詳細報告,表示“冒充者偽造了身份,并在聯系Twitter支持時聲稱自己是zkSync的官方代表,不幸的是,Twitter的技術支持人員沒有遵循標準程序,并批準了冒充者更改電子郵件和密碼的請求。”

由于zkSync啟用了2FA,攻擊者無法訪問帳戶,但由于密碼已更改,團隊已注銷并無法訪問,Twitter隨后保護該帳戶并密切合作以解決問題。此外Twitter加快了對金色已驗證徽章的申請,現在所有官方附屬帳戶的名稱旁邊都有一個小點的zkSync符號。[2023/4/16 14:06:13]

今天,我們從另外一個維度,借由這幾天的黑客事件簡單講述一下DeFi所遇到的一些風險向量。

安全團隊:DeFi 借貸協議 Sentiment 大部分被盜資金仍在攻擊者地址:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年4月5日,

DeFi借貸協議sentiment協議遭到攻擊,損失約1百萬美元,Beosin Trace追蹤發現已有0.5WBTC、30個WETH、538,399USDC和360,000USDT被盜,目前,大部分被盜資金還在攻擊者地址。其攻擊的原因在于重入導致的價格錯誤。

攻擊交易:https://arbiscan.io/tx/0xa9ff2b587e2741575daf893864710a5cbb44bb64ccdc487a100fa20741e0f74d

Beosin安全團隊現將分析結果分享如下:

1.攻擊者首先調用Balancer Vault的“joinPool”函數進行質押。

2.然后再調用“exitPool”取回質押,在這個過程中,Balancer Vault會向攻擊者發送eth從而調用攻擊合約的fallback函數。在該函數中,攻擊者調用0x62c5合約的borrow函數,該過程需要根據Balancer Vault.getPoolTokens()的返回數據進行價格計算。而當前正在攻擊者的\"exitPool\"過程中,pool中總供應量已經減少而數據還沒有更新,攻擊者利用這個數據錯誤從而多借出資產達成獲利。

攻擊者收到消息,如果在4月6日8點(UTC)前歸還資產,會獲得95000美元獎勵,并不會被追究。[2023/4/5 13:45:50]

價值1710萬美元的KuCoin被盜代幣通過去中心化交易所出售:倫敦數據公司Elliptic表示KuCoin被盜的2.81億美元的代幣中已有1710萬美元的代幣通過去中心化交易所出售。涉及的去中心化交易所主要有Uniswap,Kyber Network,DEX.AG,1inch.exchnage和Tokenlon。追蹤人員表示去中心化交易所上,任何交易都被記錄在鏈上,有利于追蹤資金流。(cryptopotato)[2020/10/1]

1. 內在協議風險

DeFi 平臺以智能合約的形式存在,這些協議的動態是 DeFi 應用程序中最重要的風險維度之一。內在協議風險是指默認嵌入在協議設計中的風險機制。

趙長鵬:將凍結接收被盜NANO的賬戶:幣安 CEO趙長鵬發文稱,正在與納米NANO團隊進行接觸,并將凍結接收被盜NANO的賬戶地址。就在剛剛,意大利交易所Bitgrail發文稱1700萬個NANO硬幣被盜。[2018/2/10]

DeFi 中的內在協議風險有各種形式。在 Compound 或 Aave 等 DeFi 借貸協議中,清算是一種將借貸市場的抵押品維持在適用范圍內的機制,清算允許參與者在無抵押頭寸中參與本金。滑點是曲線等自動做市 (AMM) 協議中存在的另一種情況,曲線池中的高滑點條件可能會迫使投資者支付極高的費用以消除提供給協議的流動性。

比如清算風險,因為DeFi協議中的加密抵押品容易受到市場波動影響,并存在債務頭寸在市場波動中出現抵押不足的風險,繼而誘發清算機制,造成用戶遭受進一步損失。

2. 外生協議風險

除了內在協議風險, DeFi 交易通常會受到改變協議預期行為的外生因素的影響。這些風險包括利用 DeFi 協議底層機制的攻擊,例如預言機操作、閃貸攻擊或利用智能合約邏輯中的漏洞來進行攻擊。最近在Cream Finance和Badger DAO等協議中的漏洞被黑客利用凸顯了外生協議風險會影響 DeFi 的發展。

3. 治理風險

DeFi 的一個獨特方面是,去中心化治理提案控制著 DeFi 協議的行為,并且通常是其流動性構成變化影響投資者的原因。例如,改變 AMM 池中的權重或貸款協議中的抵押比率的治理建議通常有助于流動性流入或流出協議。從風險的角度來看,DeFi 治理的一個更令人擔憂的方面是許多 DeFi 協議的治理結構日益集中化。

盡管 DeFi 治理模型在架構上是去中心化的,但其中許多項目是由少數各方控制的,這些各方可以影響任何提案的結果。這方面并不像看起來那樣令人擔憂,因為許多能夠影響 DeFi 治理投票結果的治理者之所以處于該位置,僅僅是因為他們積極參與并與 DeFi 生態系統保持一致——這是利益一致的明顯標志。

4. 潛在的區塊鏈底層風險

DeFi 協議對其底層區塊鏈有一定程度的基礎設施依賴。特定區塊鏈上的共識機制等可能會成為該平臺上運行的 DeFi 協議的漏洞。一個典型的例子是權益證明(PoS)網絡中所謂的驗證者卡特爾,其中許多驗證者串通起來影響網絡中的獎勵分配,并可以有效地阻止 DeFi 協議的運行。

5. 市場風險

有時傾向于癡迷于協議和基礎設施方面,反而忽略了該領域的市場風險。例如,如果資產價格在向礦池提供流動性時發生巨大差異,則對非穩定幣 AMM 礦池也有著很大影響。另一個例子是資產價格的突然崩盤,這可能會引發資金池中大量流動性的流失,從而導致嚴重的滑點風險。

DeFi 協議的可編程性意味著它們可以對傳統市場風險因素(例如波動性和價格)做出本能反應,從而產生影響投資者頭寸的級聯效應。

結尾

DeFi 中的風險管理之所以如此具有挑戰性,是因為它與金融工具中的傳統風險管理理論不太相符。幾十年來,資本市場一直圍繞著波動性等市場因素的風險管理模型而發展,現在,通過用自動化金融技術(智能合約)取代這些中介機構, DeFi 實現了前所未有的金融自動化水平,但也引入了我們以前從未見過的新風險向量,可見,DeFi如何控制風險,未來還有很長的一段路要走。

Tags:EFIDEFDEFITERBasketDAO DeFi IndexDEFI S幣DEFI100Farm Tokenmysterium

fil幣價格今日行情
晚間必讀5篇 | 身在Crypto卻對美聯儲加息一頭霧水?_WEB3

1.萬卉:Web2的背面不是Web3“Web2的背面不是Web3”?這大概是今年我重復說的最多的一句話.

1900/1/1 0:00:00
解讀區塊鏈游戲行業:洞察游戲的未來_區塊鏈

基于區塊鏈的游戲領域正在快速擴張,這得益于NFT和游戲內貨幣的崛起。該領域的增長可以被視為數十年來游戲行業盈利策略和商業模式不斷迭代的延續.

1900/1/1 0:00:00
詳解 Flow 公鏈生態和發展_FLO

當奧運遇到區塊鏈,Flow 成“幕后功臣”近期北京 2022 冬奧會在社會上引發公眾關注,冬奧會吉祥物“冰墩墩”更是被搶購一空,同樣火爆的不僅僅是吉祥物.

1900/1/1 0:00:00
無聊猿NFT聯創身份被曝光 匿名再次成為Web3的焦點問題_BAYC

Bored Ape Yacht Club (BAYC) NFT 于 2021 年 4 月推出,在不到一年的時間里就獲得了前所未有的發展.

1900/1/1 0:00:00
成立25億美元風險基金 用.xyz域名進軍Web3_區塊鏈

自2021年以來,.xyz域名開始頻繁出現在大眾的視野,特別是在Web3領域發展迅速,眾多知名的區塊鏈終端如Block.xyz、Spiral.xyz、 Matcha.xyz、Monolith.x.

1900/1/1 0:00:00
一文了解降低NFT鏈上操作的GAS費的技術方案_以太坊

基于區塊鏈的數字藏品市場是 NFT 技術的最主要應用場景之一,然而鏈上手續費(gas)成本過高在一定程度阻礙了數字藏品市場的發展.

1900/1/1 0:00:00
ads