因 Defrost Finance 被盜而損失 1200 萬美元的大戶 Hoi 昨晚松了一口,昨晚近 12 點,他在推特上寫到“天亮了”。一個多小時前,Defrost Finance 公告稱黑客已退還資金,將很快退還給用戶。
雖然最終是大歡喜的結局,但依舊被用戶扣上了“自導自演”的帽子。
時間拉回圣誕節當天, 12 月 25 日,Avalanche 生態原生穩定幣項目 Defrost Finance 協議被爆出再次出現問題,協議被添加了假的抵押代幣,并使用惡意價格預言機清算當前用戶,損失估計超過 1200 萬美元。Defrost Finance 官方表示,已注意到 V 1 出現的緊急情況,團隊目前正在調查,懇請社區等待更新,暫時不要使用 V 1 或V2。
觀點:近4億美元XRP轉移至Bithumb或是為SPARK空投做準備:12月10日消息,此前監測數據顯示,有價值約4億美元的XRP轉移至Bithumb,其背后的原因可能是為即將到來的SPARK(FLR)空投做準備。此前,瑞波合作伙伴Flare Networks宣布將于12月發布基于XRP Ledger的代幣Spark,將對XRP持有者進行1:1空投。今日早間消息,近7億枚XRP從未知地址轉入Bithumb交易所,價值約4.02億美元。(Crypto Potato)[2020/12/10 14:49:40]
而就在兩天前, 12 月 23 日,Defrost FinanceV2曾遭到黑客的閃電貸攻擊,黑客獲利 173, 000 美元,但因為 V 1 并沒有提供閃電貸服務,因此未受到影響。
58學院TIM:近期比特幣的低迷或是受到礦工拋售和傳統金融市場的影響:今晚,在58學院第四期《合約市場中的叢林法則(下)》的直播間,58學院研究員Tim表示:近期比特幣等主流幣種萎靡不振的可能原因有兩個,一是礦工集中砸盤,單6月24日礦工就拋售了5000BTC;二是比特幣仍與標普500等傳統市場高度關聯,傳統金融資產的崩盤也可能導致其陷入空頭市場,這和312比特幣大跌背后的邏輯差不多。[2020/7/2]
隨后,名為 Hoi 的用戶發推特并在社區內求助,稱 Defrost Finance 中的大部分存款都由其提供,其個人損失了 1200 萬美元,審計公司 CertiK 尚未回應,并請求大家提供線索。
以太坊天價手續費轉賬或是黑客發起的GasPrice勒索攻擊:對于“以太坊天價手續費轉賬”一事,PeckShield 分析認為,這可能是黑客向交易所發起的 GasPrice 勒索攻擊,具體原因如下:1)某主體為交易所的地址被黑客以釣魚等方式實施了攻擊,其部分權限被黑客捕獲,比如:服務器管理權限等;2)由于該交易所私鑰存在多簽驗證等可能性,因此黑客盡管掌握了服務器賬戶權限,卻無法完全控制私鑰將巨額資產轉給自己。3)但黑客卻發現其已有權限可以向該地址授權的白名單轉賬,于是黑客才有可能在權限不齊的情況下,實現兩次轉賬;4)不僅如此,黑客還發現其可以控制 GasPrice 權限,所以其拿不走這筆資產卻可以想辦法將其揮霍完;5)于是黑客發出兩次異常轉賬,向該交易所發起了勒索。潛臺詞是如若交易所不通過其他方式給予黑客一定的贖金,黑客將會進一步把錢揮霍完(目前該地址還剩 2.1 萬個 ETH);6)由于該交易所的服務器權限被控制,使得其無法正常使用私鑰權限,故而眼睜睜看著賬戶錢被動了,卻沒辦法將剩余的錢轉出及時止損。[2020/6/12]
不久后,Hoi 再次發推稱已經掌握了一些項目方的實名線索,并認為項目方是監守自盜。因為在在 V 1 被盜前一天,V2的所有錢都被盜了;V 1 的所有接口都有寫防重入,V2的竟然沒有寫;他猜測團隊一直想做大V2,這樣攻擊時可以推脫是第三方攻擊,因為V2被攻擊時可以由第三方通過閃電貸觸發。但是V2里面的錢實在太少了,不夠團隊的胃口。所以第二天鋌而走險直接用開發者權限。強行更改了預言機價格、鑄幣給自己、弄了一個新的抵押池,這些操作不可能由第三方觸發。開發團隊熊市賺不到錢估計就把心一橫了,反正現在項目只有我一個傻大戶放錢在這,估計也沒啥人維權,就偷了。
分析 | Tezos價格和市值顯著增長,或是因為獲得大型加密貨幣交易所支持:Tezos自11月以來價格增長了56.33%,在41天的時間里價值和市值都有顯著增長。值得注意的是,在同一時期內,比特幣和其他加密貨幣市場經歷了多次暴跌,每一次都大幅降低了各自的市值。根據Coinmetrics最近的一份報告,在市場萎靡不振的情況下,擁有少量Tezos余額的地址數量增加,可能對Tezos的估值上升起到了重要作用。有人猜測,大型交易所對Tezos的大量支持是過去一個月XTZ股價飆升的一個關鍵原因。11月7日,Coinbase在其平臺上線Tezos staking,Kraken也宣布12月13日起允許對Tezos下注。(AMBCrypto)[2019/12/19]
據區塊鏈安全審計公司 Beosin 分析,攻擊者通過 setOracleAddress 函數修改了預言機的地址,隨后使用 joinAndMint 函數鑄造了 100, 000, 000 個 H 20 代幣給 0 x 6 f 31 地址,最后調用 liquidate 函數通過虛假的價格預言機獲取了大量的 USDT。后續攻擊者通過跨鏈的方式將被盜資金轉移到了以太坊的 0 x 4 e 22 上。這與 Hoi 分析的操作情況相吻合。
分析 | BitOasis突然下線XMR和ZEC或是迫于監管壓力:The Merkle就“BitOasis在未通知用戶情況下下線XMR和ZEC”一事發文稱,該交易所正在詢問一些非常私人的問題:他們希望用戶解釋資金來源、購買XMR和ZEC的目的以及外部取款情況。此外,BitOasis還希望用戶能告知誰是受益人,或者為什么會收到這些資金。BitOasis還想知道是否有人代表第三方購買了XMR或ZEC。雖然大多數下線的加密貨幣可以在數周內兌換或取出,但BitOasis則迫使用戶必須在5月31日之前轉換賬戶余額,只有不到一周的時間辦理。 文章分析稱,監管壓力或許是下線這兩種加密貨幣的原因。大約兩周前,BitOasis正在尋求在阿聯酋獲得特別許可證。而XMR和ZEC的下線似乎是獲得該許可證的一部分要求。由于匿名形式的貨幣對現有的金融體系來說是一種風險,推測不無這方面可能。[2019/5/26]
12 月 25 日下午 8 點,Defrost 發推稱,團隊愿意與黑客談判,愿意分享 20% 的被盜資金以換回大部分被盜資產,具體金額可以協商,并呼吁黑客盡快和我們聯系。”
12 月 26 日下午,Defrost Finance 的審計公司 CertiK 發推稱,監測顯示,Defrost Finance 項目為退出騙局(exit scam),CertiK 曾試圖聯系該團隊的多名成員,但沒有得到回應。此外,CertiK 還表示“該團隊未進行 KYC,但是我們正在利用我們掌握的所有信息協助當局”。這似乎把 Defrost 監守自盜的行為,蓋棺定論。
或許是“黑客”的個人信息被掌握,因此選擇迅速歸還資金。Defrost Finance 在 26 日晚 10 點發推表示:“被黑客入侵的資金已退還給 DefrostFinance。受影響的用戶將很快能夠收回他們的資產。”
至此,這起黑客事件,僅用了 2 天就有了個愉快的大結局。但這對于安全公司和生態也敲醒了警鐘。
Hoi 在推特上回顧自己為何會選擇這個礦時列了幾點原因, 1 合約我自己和員工都看過沒問題的,第三方黑客黑不到。2 Certik 等審計。3 這個項目上過很多 Avax 各種平臺的推廣,甚至官方號推薦。4 后來想出來時發現其他 Defi 礦的收益都一般,然后社區里面都是好說話的兄弟。
審計公司竟然沒有對被審計項目的團隊有基本的了解,僅合約的安全并不能防止主觀的惡意,因此掌握團隊的 KYC 必不可少。因此也有用戶質疑 CertiK,既然團隊拒絕 KYC,你們就應該拒絕提供審計。此外,Avalanche 公鏈中文官方的確多次為該項目推廣,因此生態方需要謹慎推廣項目。
此外也有用戶稱,DefrostFinance 的項目方也是之前被盜的 Finnexus 和 PhoenixFinance 的同一個團隊。這一信息真實性還有待考證,但也對用戶提了個醒,盡量要選擇實名的項目,匿名創始人背后,很有可能另有企圖。
PANews
媒體專欄
閱讀更多
金色財經 子木
金色早8點
去中心化金融社區
虎嗅科技
區塊律動BlockBeats
CertiK中文社區
深潮TechFlow
念青
Odaily星球日報
騰訊研究院
Tags:BSPNBSDEFANCbspt幣未來前景nbs幣未來價格defi幣種Hedge Tech Governance
按:2022年12月20日,灰度投資首席執行官Michael Sonnenshein在官網發布年終CEO致投資者信.
1900/1/1 0:00:00采訪:Lucas、Jenny,分別為火必孵化器高級研究經理和高級運營經理(原文)受訪者:Kristof Gazso、Praneeth Srikanti.
1900/1/1 0:00:00作者:黎詩韻、趙維鵬 Web3 處在「大規模應用」爆發的前夜從國際局勢,到新冠疫情,過去三年「新常態」的沖擊,讓外部環境充斥著不確定性,也令這個時代的人們處于前所未有的迷茫.
1900/1/1 0:00:00以太坊賬戶 在我們探索帳戶抽象之前,我們需要了解以太坊帳戶是如何工作的。以太坊區塊鏈上有兩個不同的賬戶。外部擁有賬戶(EOA)和合約賬戶(CA)。讓我們先從EOA(即用戶帳戶)開始.
1900/1/1 0:00:00原文標題:《9 Hidden Web3 Trends To Watch In 2023 》原文作者:Max Yampolsky原文編譯:深潮 Tech FlowCrypto 和&nbs.
1900/1/1 0:00:00作者 I 楊文靜 陳曉報道 I 投資界PEdaily綠茵場上,梅西率領著阿根廷國家隊留下載入史冊的一夜——世界杯決賽,阿根廷VS法國,一波三折,跌宕起伏,最終阿根廷抱走了大力神杯.
1900/1/1 0:00:00