比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 屎幣 > Info

DeFi協議bZx再次遭遇攻擊 損失超過800萬美元_DEFI

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人Kyle Kistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,” bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

以下是這次安全事故的時間線:

bZx團隊注意到協議鎖定值(TVL)出現了異常變動;

DeFi協議免許可孵化器New Order DAO在SushiSwap上啟動融資:12月8日消息,據DeFi協議免許可孵化器NewOrderDAO官方公告,將在美國東部時間12月9日上午8:30在SushiSwap的IDO平臺上啟動融資,本次融資將以荷蘭式拍賣方式進行Token銷售,總計發行24,000,000枚NEWOToken,低價為0.075USDC,該治理Token將用于對NewOrderDAO協議的所有關鍵升級進行社區驅動的全民公投投票。

NewOrder DAO最近與加密加密OutlierVentures合作,雙方將在未來兩年內孵化30-40個新DeFi協議。從2022年第一季度開始,NewOrderDAO團隊將擴展到新的EVM兼容區塊鏈,包括Avalanche、Polygon、NEAR協議、Arbitrum和Moonbeam;二季度將整合智能合約平臺Solana、Terra和Algorand。[2021/12/8 12:59:29]

發現iToken合約有異常,該異常的發生與 _internalTransferFrom() 函數相關;

DeFi協議Bogged Finance發布BOG重啟時間表,此前遭黑客攻擊:官方消息,DeFi協議Bogged Finance發布BOG重啟時間表,5月31日05:00之前,必須提交所有空投爭議;6月1日05:00預啟動質押和開始申領;6月2日05:00正式啟動,開啟BOG交易。

此前消息,DeFi協議Bogged Finance官方表示,黑客對BOG代幣合約的質押漏洞進行了閃電貸攻擊,目前已禁用交易費。[2021/5/30 22:57:12]

在確定修復方案后,iToken的鑄造和燃燒被暫停(借款和交易不受影響);

DeFi 概念板塊今日平均漲幅為+ 4.75%:金色財經行情顯示,DeFi 概念板塊今日平均漲幅為+ 4.75%。47個幣種中40個上漲,7個下跌,其中領漲幣種為:RSR(+17.05%)、SNX(+17.05%)、BZRX(+15.72%)。領跌幣種為:PEARL(-8.22%)、FOR(-7.91%)、LBA(-6.22%)。[2020/11/6 11:47:44]

受影響的iToken合約的新版本得到部署,余額得到更正;

團隊將補丁代碼發送給派盾(Peckshield)和Certik進行審查;

動態 | DeFi應用程序中鎖定的資金總額已接近10億美元:金色財經報道,DeFi Pulse數據顯示,隨著最近以太坊價格的飆升,DeFi應用程序中鎖定的資金總額已激增至9.708億美元,接近10億美元。[2020/2/7]

iToken的鑄造及燃燒恢復;

每個ERC20代幣都有一個 transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個 iToken并將其傳遞給自己,從而允許你人為地增加余額。

下面是攻擊涉及的技術細節:

使用相同的_from和 _to地址調用了傳輸函數;

用相同的參數調用Immediately _internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致 _balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和 _balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66 LINK

4,502.70 ETH

1,756,351.27 USDT

1,412,048.48 USDC

667,988.62 DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:EFIDEFIDEFANCRACEFIDefiBoxDeFiChainMYFinance

屎幣
你不可不知的 DeFi 喊單四大天王_DAO

本文由公眾號“老雅痞”laoyapicom授權轉載AC退圈事件不僅在行業內引起了軒然大波,部分行業外和專注于二級市場的朋友也開始向雅痞哥了解起這件事的前因后果.

1900/1/1 0:00:00
DAO或將顛覆未來工作模式?_NFL

2021年,去中心化自治社區DAO概念因為憲法DAO而紅極一時,一群來自全球各地素不相識的年輕人,因為一個拍賣憲法的想法,在短短三天之內募集了超過4000萬美金的資金,轟動一時.

1900/1/1 0:00:00
金色前哨|距離SUSHI遷移還有7小時_SHI

9月9日12時左右,FTX創始人Sam Bankman Fried(SBF)發推宣布,SUSHI將于10小時后進行遷移.

1900/1/1 0:00:00
金色薦讀|DeFi的未來十年是金融?有漏洞_COM

前言:DeFi是當前加密世界的第二個真正的發展。對于它的發展前景,人們都會有關注。它還處于早期,幻想它快速蕩平一切是不可能也不現實的,因為它有一些內在的資本低效的問題尚未解決.

1900/1/1 0:00:00
烏克蘭完成E-Hryvnia國家數字貨幣試點計劃_NFT

當地新聞機構Interfax Ukraine于2月22日報道,烏克蘭央行已經完成了其國家數字貨幣e-hryvnia的試點計劃.

1900/1/1 0:00:00
美國SEC將在5月舉辦區塊鏈及數字資產公共論壇_SEC

作者:Olivia Capozzalo 翻譯:Maya美國監管機構證券交易委員會(SEC)已經宣布將在五月舉辦一個公共論壇,論壇主題為分布式賬本技術和數字資產.

1900/1/1 0:00:00
ads