比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > MANA > Info

DeFi協議bZx再次遭遇攻擊,損失超過800萬美元_EFI

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”

數據:DefiLlama推出的DEX聚合器24小時交易量超700萬美元:1月5日消息,據0x Explorer數據顯示,鏈上數據分析網站DefiLlama推出的DEX聚合器過去24小時交易量達728萬美元,僅次于Matcha的1300萬美元,超過了MetaMask的195萬美元。

此前報道,1月3日DefiLlama將推出DEX聚合器,可從8種不同的聚合器中獲得最優惠的價格,包括1inch、Matcha、Paraswap、Cowswap等。[2023/1/5 9:53:47]

以下是這次安全事故的時間線:

bZx團隊注意到協議鎖定值出現了異常變動;

DeFi 社交交易平臺 Nested Finance 已集成 Paraswap:11月24日消息,DeFi 社交交易平臺 Nested Finance 已集成 Paraswap,使得用戶在進行投資時,可以從已集成的 0x 和 Paraswap 中選擇最佳交易路徑。[2022/11/24 8:02:09]

發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;

在確定修復方案后,iToken的鑄造和燃燒被暫停;

受影響的iToken合約的新版本得到部署,余額得到更正;

團隊將補丁代碼發送給派盾和Certik進行審查;

DeFi借貸協議EasyFi推出開發者基金和資助計劃:12月5日消息,DeFi借貸協議EasyFi Network推出其#BuildWithEasyFi計劃,以鼓勵開發者社區利用EasyFi生態系統提供的各種好處。作為該計劃的一部分,EasyFi宣布一項開發者基金和資助計劃,有前途的項目和個人可以獲得構建其產品所需的資金,從而促進EasyFi Network的發展。

根據其說法,開發者基金已經成為2021年路線圖的一部分。該基金將鼓勵開放式基礎設施開發,為開發者社區提供EasyFi的資源,以加速整個DeFi生態系統的整體增長。EasyFi開發者基金和資助計劃現已開始接受申請。(NewsBTC)[2021/12/5 12:52:39]

iToken的鑄造及燃燒恢復;

DeFi聚合平臺Instadapp推出新功能Interop:12月3日消息,DeFi聚合平臺Instadapp宣布推出新功能Interop,該功能對應跨鏈基礎設施,可允許用戶跨鏈轉移其DeFi資產。據悉,目前Interop服務僅支持Polygon和Avalanche上的Aave用戶,用戶可不平倉而直接將其資產跨鏈1:1轉移,僅收取0.15%的跨鏈橋費用。[2021/12/3 12:49:19]

攻擊技術細節

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。

下面是攻擊涉及的技術細節:

使用相同的_from和_to地址調用了傳輸函數;

用相同的參數調用Immediately_internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

安全事故造成近800萬美元債務

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66LINK

4,502.70ETH

1,756,351.27USDT

1,412,048.48USDC

667,988.62DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

?

Tags:DEFIEFIDEFBZXDeFinitionWorld of DefishDefigramBZX價格

MANA
黃金支持者Peter Schiff:兒子不聽勸告,買了更多比特幣_ETE

絕大多數推特用戶都信任18歲的SpencerSchiff的投資建議,而不是他的父親PeterSchiff的投資建議。PeterSchiff表示,“我兒子不聽我的建議,買了更多的比特幣.

1900/1/1 0:00:00
SushiSwap再迎大反轉,匿名創始人Chef Nomi致歉并歸還38000 ETH_SHI

北京時間9月11日晚上消息,SushiSwap的匿名創始人ChefNomi發推文稱對此前的套現行為感到后悔,此外他已向SushiSwap的財政部基金返還了約38000ETH,截至發稿時.

1900/1/1 0:00:00
財富神話破滅,DeFi正在遭遇“次貸危機”?_DEF

形勢急轉直下,被視為區塊鏈世界最有前途的DeFi遭遇滑鐵盧。不到一周,《DeFi大作手回憶錄:如何5天賺500萬美金》中的財富密碼Sushi從發文時的10美元跌至不足3美元,跌幅70%.

1900/1/1 0:00:00
DeFi世界的“起點、拐點與高點”,回調過后一切才剛剛開始_EFI

幾個月時間內,DeFi就經歷了一場超級大牛市。如果從312黑天鵝事件算起,短短半年時間,DeFi前100項目代幣總市值翻了20倍,觸及100億美元,DeFi生態質押資產總價值也從4.5億美元上漲.

1900/1/1 0:00:00
SWIFT:法幣是主要洗錢手段,加密貨幣洗錢被嚴重夸大_SWIFT

在大眾媒體話語中,一提到加密貨幣,最讓人產生的聯想之一,洗錢肯定占有一席之地。但這不是事實。全球銀行間金融電信協會最新報告顯示,加密貨幣在洗錢中的作用被沒有根據地夸大了,相反,最常用洗錢的一直是.

1900/1/1 0:00:00
歐洲央行:“穩定幣”一詞具有誤導性,應被其它術語取代_GCH

歐洲央行認為,應該用不那么“令人困惑”或可能“有誤導性”的詞語來取代“穩定幣”一詞。 歐洲央行將三大主要利率均上調75個基點:9月8日消息,歐洲央行將三大主要利率均上調75個基點,符合市場預期,

1900/1/1 0:00:00
ads