歡迎來到成都鏈安策劃的『區塊鏈10大攻擊方式』系列文章。上周分享了區塊鏈十大攻擊方式系列——51%攻擊,大家看的還過癮嗎?
閑話少說,今天,我們開啟系列文章第二篇——DeFi黑客攻擊,繼續為大家講解區塊鏈安全生態領域的那些攻擊套路、漏洞。
01?-?什么是DeFi?黑客為何偏愛攻擊DeFi項目?
區塊鏈技術的誕生,為傳統金融、數據隱私、供應鏈、跨境匯款等應用領域帶來革命性的突破。其中「去中心化金融」便是這兩年最為火熱的應用之一。
DeFi是去中心化金融DecentralizedFinance的縮寫,它指的是基于區塊鏈的金融服務體系。
四川:努力打造國內具有重要影響力的數字文創、區塊鏈等產業高地:金色財經報道,四川省推進數字經濟發展領導小組辦公室近日印發《四川省“十四五”軟件與信息服務業發展規劃》,《規劃》提出壯大發展信息服務業,圍繞區塊鏈等新興領域關鍵共性技術著力發展突破,滿足信息服務業的發展需求。加快發展新興軟件產業,主要從人工智能、數字文創、區塊鏈、衛星互聯網、量子科技五大新興領域,努力打造國內具有重要影響力的產業高地。[2021/11/23 7:05:49]
和現在的金融體系不同,用戶的資金不會存放在第三方的金融機構中,而是通過各種智能合約去實現協議和信任,如此可以最大程度地減少風險。它是一個完整的開源生態系統,提供貸款、交易、資產管理和支付等金融服務。
聲音 | 北京青年報:謹防披著區塊鏈外衣的“炒幣”詐騙:北京青年報今日刊文稱,近期,區塊鏈技術大火,包括央行等不斷推進區塊鏈應用。但披著區塊鏈外衣的“炒幣”詐騙也時有發生。區塊鏈技術專業性強、大眾不易懂,很容易被“套路”。區塊鏈不等于虛擬貨幣、區塊鏈不等于挖礦機、區塊鏈不等于拉人頭。弄清楚哪些場景適用區塊鏈技術,只需要問幾個問題:場景是否需要數據庫,是否需要多方寫入數據,寫入數據的各方可信任嗎,各方利益是否一致?區塊鏈作為一種底層協議或技術方案可以有效地解決信任問題,實現價值的自由傳遞,在數字貨幣、金融資產的交易結算、數字政務、存證防偽數據服務等領域具有廣闊前景。[2019/12/20]
DeFi攻擊事件頻發,最主要的原因還是其累計了巨額的資產。面對巨大的誘惑,黑客必然會想方設法去攻擊。比如跨鏈項目不僅僅是鏈上智能合約,還有鏈下的代碼,無論哪一部分出現了問題,都會被黑客所利用。
動態 | 廣州市與華為簽署戰略合作協議,將推動區塊鏈等新技術的發展:華為公眾號今日發文稱,12月17日,廣州市與華為技術有限公司在穗簽署“鯤鵬+昇騰”產業戰略合作協議。戰略合作協議包括共建“鯤鵬+昇騰”生態創新中心、發展“鯤鵬+昇騰”產業聯盟、共建“鯤鵬+昇騰”生態集聚區、開展應用示范、加強人才培養等方面內容,將推動廣州信息技術應用創新及人工智能、大數據、區塊鏈等新一代信息技術產業實現高質量發展。[2019/12/18]
02?-?DeFi涉及到的安全問題都有哪些?
2022年第一季度,區塊鏈領域共發生典型安全事件超過30起。總損失金額超12億美元,與去年同期相比增長了823%。
聲音 | 偶瑞軍:區塊鏈具備幫助會計體系從“面向票據”到“面向交易”轉變的技術支撐能力:10月8日,偶瑞軍受聘財政部全國會計信息化標準化技術委員會咨詢專家。對于此次受聘財政部咨詢專家,偶瑞軍表示,將重點推動區塊鏈技術在財務、稅務領域的技術創新應用、合規發展銜接和會計標準化體系建設,打造區塊鏈財稅新業態,推進電子票據會計信息化標準建設,將涵蓋國民經濟行業分類公共賬本建設、財政/稅政合約應用、區塊鏈憑證簿與會計賬簿應用、會計合約與合約編輯語言、與其它區塊鏈的互操作和多鏈共識財稅業務處置等。區塊鏈具備幫助會計體系從“面向票據”到“面向交易”轉變的技術支撐能力,公共賬本的操作本身也有助于標準化體系建設,通過一系列技術創新,可以簡化行業流程,優化行業準則,降低成本,提升效率,促進財稅信息化供給側改革,助力放管服和優化營商環境。[2019/10/25]
數據顯示,DeFi項目仍為黑客攻擊的重點領域,其中主要涉及到的安全問題包括:閃電貸攻擊、私鑰泄露、智能合約重入攻擊、Rugpull等等。
動態 | 中國銀行將投入資金研發區塊鏈等金融科技技術:據中國證券網消息, 中國銀行信息科技部總工程師邢桂偉9日在銀行業例行新聞發布會上表示,中國銀行每年投入科技創新研發的資金至少有48.38億元,在未來這些資金會用到基礎技術研究和應用場景探索上,比如對人工智能、云計算、物聯網、區塊鏈等技術進行掌握和研究,探索如何把這些技術和業務場景更有效地結合。[2018/8/9]
閃電貸攻擊
閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得攻擊者可以在借款和還款間加入其它鏈上操作,以極低的成本撬動巨額資金,結合其他漏洞進行套利、價格操縱等攻擊。
比如2022年4月17日,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備,再利用惡意提案,導致本次攻擊的發生。
詳細分析可點擊此處閱讀:黑客獲利近8000萬美元,惡意提案如何防范?BeanstalkFarms被攻擊事件分析
私鑰泄露:
項目方由于遭受社會工程學或傳統網絡安全攻擊,導致私鑰泄露,從而項目方地址權限被盜取,從而攻擊者可進行轉賬、提取等任意操作。
比如在2022年2月10日,DeFi應用DegoFinance遭到黑客攻擊,成都鏈安安術團隊進行分析時發現本次攻擊由于項目方私鑰泄露,黑客利用私鑰提取了多個鏈上的資產。
詳細分析可點擊此處閱讀:被盜約1700萬美元,DeFi世界的樂高DegoFinance就這樣“塌了”嗎?
智能合約重入攻擊:
在存在外部合約調用的項目中,如果外部合約調用發生在賬本更新之前,且外部合約調用可以被用戶控制,那么該項目可能存在重入風險。在項目未做重入防范的情況下,惡意的攻擊者可以通過重入攻擊威脅項目資金安全。
比如在2022年3月31日,OlaFinance遭遇智能合約重入攻擊,損失約為467萬美元。
詳細分析可點擊此處閱讀:約467萬美元的損失!OlaFinance被攻擊事件簡析
Rugpull:
“RugPull”是指項目方撤出支持、DEX流動性池或突然放棄一個項目,毫無征兆地就卷走投資者的資金。這是一個DeFi領域典型的退出騙局。
從黑客的角度來看,對區塊鏈生態系統的攻擊是一種理想的手段。因為這些系統是匿名的,而且行業暫時缺乏技術監管,這使得網絡犯罪分子可以通過攻擊安全性較低的DeFi項目或實施RugPull來獲取金錢收益。
03?-?如何避免被黑客攻擊?
經成都鏈安安全團隊梳理和總結,2022年第一季度的安全事件中,盡管70%的被攻擊項目經過了第三方安全公司的審計,但是30%未審計的項目,其被攻擊之后的損失金額也達到了7.2億美元,占第一季度總損失金額的60%。
可見?DeFi?項目上線之前的審計依舊重要。在我們研究之后,發現在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。
DeFi為許多機會打開了大門,特別是對于那些熱衷于推動加密市場向前發展同時保持資金流動的去中心化模塊的投資者和開發商。由于DeFi熱潮的興起,該領域也自然成為了黑客“大展拳腳”的重點對象。
安全性仍然是DeFi生態系統面臨的重大挑戰,因此DeFi項目方應做好前置預防工作,引入一整套態勢感知、威脅情報、安全響應等全生命周期的安全解決方案,完善安全防護機制。作為用戶,在選擇項目時,應留意該項目是否經過安全審計,切不可掉以輕心。
Tags:區塊鏈DEFEFIDEFI開發區塊鏈數字貨幣DeFiStarterDefilancer tokenDives Defi
于2020年5月20日-5月27日舉辦「520最××眼神挑戰」,由金色數藏META運營團隊篩選+全體用戶投票產生的獲獎者,可獲得的520限定版數字藏品。參與方式見文末.
1900/1/1 0:00:00從VC基金系列、基金的規模和地域、基金間的競爭等角度解析加密行業風險投資領域增長情況。原文標題:《一文了解加密行業風險投資領域增長情況》來源:HuttCapital 編譯:老雅痞 很高興能發布我.
1900/1/1 0:00:00蘋果有一種特殊的發布方式。隨著科技公司的更新,NFT社區預測,蘋果很可能會推出其NFT卡,以表明其進入Web3領域.
1900/1/1 0:00:00相信平時經常追番、玩游戲的宅友們,平日一看到屏幕上的美少女時總會立刻喊對方一聲“老婆”,以此表達自己對該名角色的喜愛。 而且時間久了不光對著女角色喊,連一些可愛的男孩子都會照喊不誤.
1900/1/1 0:00:00傳統上,創造就業機會是由家們設計的,他們急切地讓國家恢復工作,刺激經濟發展。從大蕭條時期的就業創造計劃到美國總統巴拉克·奧巴馬的《美國就業法案》,就業計劃有著漫長而曲折的歷史.
1900/1/1 0:00:00我們將Web3定義為基于區塊鏈技術的去中心化互聯網生態系統。首先,作為開發人員和建設者,我們理解去中心化通常會喚起碎片化技術堆棧的概念.
1900/1/1 0:00:00