比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

?歐科云鏈OKLink行業觀察:遭黑客兩連擊 DeFi生態鳴起喪鐘還是進入休整_Uniswap

Author:

Time:1900/1/1 0:00:00

對于DeFi (Decentralized Finance)投資者來講,這一周都不會太平靜。北京時間4 月 19 日上午 8 點 45 分,國產 DeFi 借貸協議 Lendf.Me 被曝遭受黑客攻擊。這是繼 4 月 18 日 Uniswap 被黑客攻擊損失 1278 枚 ETH(價值約 22 萬美元)之后,DeFi生態出現的又一重大安全事件 。

最新動向

兩起安全事件接連爆發后,項目方、區塊鏈安全公司紛紛跟進。4月18日,也就是周六,Uniswap 的imBTC被盜走;周日,Lendf.Me上價值2500萬美金的資產被黑客洗劫一空;周一,dForce創始人楊民道如期于Medium發文通報“Lendf.Me被黑”一事的處理進展,表示“在過去的24小時里,一直在不停地工作,并將在以后的文章中詳細介紹Lendf.Me采取的所有行動。”周二,黑客返還全部資產,dForce創始人楊民道公布后續行動計劃。

幣安首席戰略官:希望將推特平臺作為處理Web3問題的“沙盒”:11月2日消息,據外媒報道,幣安首席戰略官Patrick Hillman表示,幣安作為股權合作伙伴斥資5億美元協助馬斯克收購推特,是希望將社交媒體平臺作為處理Web3問題的“沙盒”。幣安正在尋求成為推特增長和創新的關鍵合作伙伴,并轉向用“Web3解決方案”來解決社交媒體平臺上的挑戰,例如推特是否可以作為支付系統創建“小額微交易”。

Hillman表示,機器人問題已經損害了加密社區使用推特進行自由發言,支付策略可以作為抵御機器人的一種方式,“能夠解決機器人問題對于重啟圍繞加密的健康對話至關重要。”(CoinDesk)[2022/11/2 12:07:40]

Lendf.Me 被攻擊累計的損失約 24,696,616 美元,具體盜取的幣種包括USDT、WETH、WBTC等12個幣種。據歐科云鏈OKLink區塊鏈瀏覽器顯示,北京時間4月21日開始,Lendf.Me攻擊者地址0xa9bf70a420d364e923c74448d9d817d3f2a77822下的資產在不斷往外轉出。當日14點,Lendf.Me攻擊者地址下的ETH余額減少至$279.27。一小時后,該地址下ETH余額已經為0。隨著各方的介入,最新消息顯示黑客已退回全部被盜資產。

安全團隊:Grim Finance攻擊者中間地址向Tornado Cash轉入1800枚ETH:金色財經報道,據派盾(PeckShield)監測,Grim Finance攻擊者的中間地址(0x9882238)向Tornado Cash轉入1800枚ETH(約330萬美元)。2021年12月,Grim Finance遭到重入攻擊,該攻擊竊取了價值約3000萬美元的加密資產。[2022/8/19 12:36:08]

 圖片來源:oklink.com,4月21日13:30 

韓國監管機構已查出通過加密交易所進行的異常境外匯款規模達33.7億美元:7月27日消息,韓國金融監管服務局(FSS)副局長???就“大額海外匯款相關銀行檢查進行情況”舉行新聞發布會表示:“已經確認,大部分匯款交易都是由韓國虛擬資產交易所轉賬的資金存入貿易公司賬戶后匯往海外。”金融監督院以友利、新韓兩家銀行為對象,截至目前掌握的以上外匯匯款交易規模為4.1萬億韓元(33.7億美元),比當初這些銀行向金融監督院報告的規模2.5萬億韓元大幅增加。涉及大額海外匯款的企業也從最初報告的8家增加到22家。FSS計劃在未來采取進一步行動,根據銀行的自查結果以及未來的進一步調查,將“異常境外匯款”公司通知檢方和韓國海關總署。(韓聯社)[2022/7/27 2:40:17]

圖片來源:oklink.com,4月21日14:00

Binance CEO已對彭博社提起誹謗訴訟:金色財經報道,據Watcher.Guru在社交媒體上稱,Binance首席執行官CZ已對彭博社提起誹謗訴訟。[2022/7/26 2:37:01]

重入攻擊

目前已知的情況是,攻擊者利用了 imBTC 采用的 ERC-777 標準的一個漏洞,執行重入攻擊(Reentrancy attack ),導致市值約 2500 萬美金的資產從 Lendf.Me合約里被取出。

而18日下午,攻擊Uniswap的手法與此次Lendf.Me類似,兩次事件的攻擊者極有可能是同一伙人。黑客利用Uniswap和ERC777的兼容性問題,在進行ETH與imBTC交易時利用ERC777中的多次迭代調用tokensToSend來實現重入攻擊。

數字藏品平臺SKNUPS完成350萬美元Pre-Seed融資:6月16日消息,時尚數字藏品平臺SKNUPS完成350萬美元Pre-Seed融資,本融資Redrice Ventures、Blue Capital和Adelpha等參投。Sknups 2021年12月于公輪推出,帶幫助用戶在游戲和其他虛擬世界里獲得皮膚和數字藏品。(VentureBeats)[2022/6/17 4:33:20]

解釋重入攻擊之前,我們來復習一個關于以太坊的知識點。以太坊上的每一個代幣都是一個合約,而這些合約都是根據某個標準來寫。大多數用戶更熟知的是ERC20標準,歐科云鏈OKLink區塊鏈瀏覽器顯示,截至4月21日,以太坊上ERC20代幣數高達214075,且數量呈現上升趨勢。 

 圖片來源:oklink.com

然而,即使是ERC20同一標準下,代幣在合約之間的轉賬仍然不是很方便。ERC777便應運而生,兼容ERC20的基礎上又添加了新的內容。

此次事件中的Uniswap是根據ERC20標準設計的。Uniswap v1有一個工廠合約和一個交易合約,通過工廠合約,每個代幣都可以和以太坊生成一個交易合約。也就是說,任何滿足ERC20標準的合約都能夠通過工廠合約直接注冊到Uniswap上而不需要許可。ERC777兼容ERC20,ERC777標準下的合約同樣也可以注冊到Uniswap。

通常來講,智能合約在正常執行期間可以通過執行函數調用,或者簡單地轉移以太坊來執行對其他智能合約的調用。這些智能合約本身可以稱為其他智能合約,它們可以回調到調用他們的智能合約或回調棧中的任何其他智能合約。在這種情況下,我們說智能合約被重新輸入,這種情況被稱為可重入性。

重入本身不是問題,但智能合約以“不一致”的狀態重新輸入時,就會出現問題。Uniswap 上使用 ERC777 的安全性問題早在19年6月就被發現并公開過。ERC777 的 Uniswap 交易對會因為 在ERC777 標準里存在,而不存在于 ERC20 里被攻擊,這時候,重新輸入就變成了重入攻擊。

防御對策

這已經不是第一次DeFi 系統性風控漏洞被黑客利用了。從之前鬧得沸沸揚揚的閃電貨bZx漏洞事件到此次的二連擊事件,2020年還未過半,DeFi就經歷了三次大規模資產風險事件。

2月,bZx遭受攻擊,其協議漏洞被利用,攻擊者套利99萬美元;3月12日的極端行情下,MakerDao等協議突發強制清算,機器人程序未及時調高gas費,有用戶趁機以0出價獲得系統拍賣的抵押資產,給MakerDao造成了567萬美元的損失;此次的黑客二連擊事件中,被盜資產更是高達2500萬美元。DeFi 基礎設施的脆弱性暴漏無疑。

DeFi 的創建者本意是利用代碼和智能合約創建一個無需審查權限、人人可參與的開放金融生態。其大規模發展的基礎設施是各種去中心化協議。雖然有更美好的愿景,但DeFi 在抗風險能力上甚至不及中心化系統。

接連的安全事件讓人們醒悟,沒有0漏洞的協議,安全才是重中之重。對于項目方而言,在開發合約時就應把合約安全問題列為重點。可以將合約代碼開源,讓更多專業人士和技術團隊參與進來,分析整理出易發生的意外事件,提升合約編寫的安全性和功能準確性,防患于未然。其次,項目方可以與安全機構加強合作,審查代碼。個人用戶也需要在決策時格外謹慎,選擇投資項目之前,利用好區塊鏈瀏覽器等工具更全面地了解項目的鏈上信息才是關鍵。

這是一個快速迭代的領域,經此幾劫,DeFi生態是喪鐘長鳴還是進入休整,相信不久就能看到結果。這也是一個長期發展的行業,代碼即法律的愿景還沒有實現,更多的法規及監管介入才能幫助DeFi 生態健康發展。DeFi可能會在未來爆發,但這個可能或許還需要數十年的沉默期來鋪墊。

Tags:DEFDEFIEFIUniswapPieDAO DEFIXDEFI WalletDeFiHorseuniswap幣為什么漲不起來

幣贏交易所
金色前哨 | 中國互聯網發展報告中的區塊鏈現狀_LEC

金色財經報道,4月28日,中國互聯網絡信息中心(CNNIC)發布第45次《中國互聯網絡發展狀況統計報告》,其中介紹了我國區塊鏈發展狀況.

1900/1/1 0:00:00
手把手教你構建一個無需銀行的商業DAO_LAW

親愛的加密原生代土著們,組織是合約的一個集合。像公司和非營利組織等現代組織都建立在法律體系中。法律制度由國家維護.

1900/1/1 0:00:00
央行:2020年3月份金融市場運行情況_CBD

韓國央行:加密資產價格被高估的可能性很大:韓國央行發布金融市場穩定報告。該報告在評估房地產、股票和加密資產(貨幣)等資產市場時表示,“部分資產價格被高估的可能性很大,很難找到合理解釋加密資產價格.

1900/1/1 0:00:00
Bicc幣交所2.0震撼發布 多項升級引領交易平臺變革_ICC

自比特幣和區塊鏈誕生以來,種種非議一直不斷,但是隨著近幾年科學技術的發展和社會用戶認知的普遍提高,近期區塊鏈行業利好頻傳,區塊鏈被正式納入“新基建”范疇,并準備投入資金高達389億規模.

1900/1/1 0:00:00
一張圖對比Libra2.0白皮書修改細節_ETF

4月16日,Libra2.0版本白皮書發布。相較于1.0版,項目推出了單幣種穩定幣,在儲備機制、合規設計和治理結構上都做了修改.

1900/1/1 0:00:00
4.22晚間行情:BTC 夾縫中游走 醞釀變盤_BTC

文章系金色財經專欄作者幣圈北冥供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.

1900/1/1 0:00:00
ads