比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

DeFi協議bZx再次遭遇攻擊 損失超過800萬美元_balance

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”以下是這次安全事故的時間線:

DeFi Saver已集成Curve原生穩定幣crvUSD,并推出專用儀表板:7月20日消息,一站式資產管理解決方案DeFi Saver已集成Curve原生穩定幣crvUSD,初始版本包括一個專用的crvUSD儀表板,其中包含創建即時杠桿頭寸、償還和增加、抵押品自動清算等功能,此外還包含跨價格范圍的抵押品分布以及協議層面的流動性分布。[2023/7/20 11:06:00]

bZx團隊注意到協議鎖定值出現了異常變動;

發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;

在確定修復方案后,iToken的鑄造和燃燒被暫停;

DeFi 概念板塊今日平均跌幅為16.49%:金色財經行情顯示,DeFi 概念板塊今日平均跌幅為16.49%。47個幣種中3個上漲,44個下跌,其中領漲幣種為:DMG(+18.23%)、SRM(+15.33%)。領跌幣種為:LBA(-28.78%)、FOR(-26.56%)、BTM(-24.82%)。[2021/2/24 17:46:18]

受影響的iToken合約的新版本得到部署,余額得到更正;

團隊將補丁代碼發送給派盾和Certik進行審查;

iToken的鑄造及燃燒恢復;

攻擊技術細節

Balancer 2.0版本將降低DeFi交易的Gas費用:金色財經報道,去中心化交易協議Balancer將發布2.0版本,該版本將被委托的所有資產放在一個大的保險庫中。這將極大地降低去中心化金融(DeFi)交易的Gas費用,因為用戶可以根據需要隨意交易,只需要為進入和離開Balancer支付Gas費用。[2021/2/3 18:44:48]

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。

下面是攻擊涉及的技術細節:

使用相同的_from和_to地址調用了傳輸函數;

用相同的參數調用Immediately_internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

安全事故造成近800萬美元債務

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66LINK

4,502.70ETH

1,756,351.27USDT

1,412,048.48USDC

667,988.62DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:BZXNCEDEFbalanceBZX價格Cubic FinanceChargeDeFi ChargeMagic Balancer

火必交易所
韓幣鈺:9.11以太坊和比特幣多空瀕臨晚間操作建議高拋低吸_WOR

韓幣鈺:9.11以太坊和比特幣多空瀕臨晚間操作建議高拋低吸相識是緣,相知則是份。我堅信有緣千里終相識,無份擦肩乃天命。投資的路途很漫長,一時的得失只是途中的冰山一角.

1900/1/1 0:00:00
禪幣:以太坊365進多,363補倉,目前已經成功獲利近8個點!_FTX

千里之行始于足下,只給主流幣最穩健的分析及策略!言靜慮者是依體立名,其禪那之體,以幣會友,大家好.

1900/1/1 0:00:00
金色說明書 | 如何利用Aave借貸?_USD

DeFi流動性挖礦火爆一時,吸引了大量投資者參與。為了方便投資者及時了解DeFi挖礦項目的相關信息和挖礦流程,金色財經特推出“金色說明書”系列教程.

1900/1/1 0:00:00
Chainge技術沙龍直播 | 波卡生態全國行首站·杭州_AIN

波卡自誕生起就頂著耀眼光環,于在2020年主網上線,振翅起飛。DeFi流動性挖礦大火,以太坊性能再一次成為了發展瓶頸,波卡的到來能否將區塊鏈行業帶到一個新的高度?波卡生態蓬勃發展,作為投資者應該.

1900/1/1 0:00:00
墨菲言幣:9.12比特幣 雖多次承壓回落,但依舊看好多頭的反彈_COI

各位朋友們,你們好,我是墨菲言幣。跟著我的客戶都是做了很久的,不是我帶他們賺了多少,而是我用心在指導,毫無保留的教技術,經常熬夜盯盤。深夜致電告知客戶出場或進單.

1900/1/1 0:00:00
項目周刊 | 以太坊鏈上BTC錨定幣發行量達近8萬枚_BTC

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是其中的項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
ads