以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > SAND > Info

DeFi協議bZx再次遭遇攻擊,損失超過800萬美元_EFI

Author:

Time:1900/1/1 0:00:00

編者按:本文來自巴比特資訊,編譯:隔夜的粥,星球日報經授權發布。北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。而bZx官方在最新公布的安全報告中提到稱:“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”以下是這次安全事故的時間線:bZx團隊注意到協議鎖定值出現了異常變動;發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;在確定修復方案后,iToken的鑄造和燃燒被暫停;受影響的iToken合約的新版本得到部署,余額得到更正;團隊將補丁代碼發送給派盾和Certik進行審查;iToken的鑄造及燃燒恢復;攻擊技術細節

信用機構巨頭TransUnion將為DeFi借貸提供信用評分:金色財經報道,美國三大信貸機構之一的 TransUnion 將為去中心化金融(DeFi)貸方提供信用評分。TransUnion 將為個人在基于區塊鏈的協議上申請貸款時提供傳統(鏈下)信用評分,而不會損害申請人的隱私。該公司正在與數據安全公司 Spring Labs 和 DeFi 身份與合規軟件開發商 Quadrata 合作提供該服務。[2023/4/20 14:16:37]

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。你可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。下面是攻擊涉及的技術細節:使用相同的_from和_to地址調用了傳輸函數;用相同的參數調用Immediately_internalTransferFrom;下面的代碼行存在故障:

數據:當前DeFi協議總鎖倉量為2381.6億美元:1月16日消息,據Defi Llama數據顯示,目前DeFi協議總鎖倉量2381.6億美元,24小時減少0.87%。鎖倉資產排名前五分別為Curve(239.2億美元)、Convex Finance(176.6億美元)、Maker DAO(169.1億美元)、AAVE(132.5億美元)、WBTC(115.2億美元)。[2022/1/16 8:52:42]

Dora Factory已創建xDeFi流動性池并注入5萬美元流動性:DAO-as-a-Service基礎設施Dora Factory宣布,xDeFi流動性池已創建。大約50000美元的流動性已被添加到DORA:USDC:XDEX池中。最初注入的流動性是583DORA : 22954USDC : 2000XDEX。[2021/4/8 19:58:17]

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

MetaMask允許DApp開發者集成DeFi移動交易功能:據官方消息,錢包提供商MetaMask發布官方文檔詳述支持深層鏈接(deep linking)集成功能,當Zerion這樣的Dapp一站式應用集成該功能后,用戶可在Zerion上使用MetaMask交易功能執行DeFi交易。[2020/12/19 15:45:17]

那么上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。安全事故造成近800萬美元債務

盡管,bZx代碼漏洞很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:219,199.66LINK4,502.70ETH1,756,351.27USDT1,412,048.48USDC667,988.62DAI以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。最后,一首涼涼,送給流動性挖礦。

Tags:EFIDEFIDEFBZXTrueFiDeFi LandPINETWORKDEFIbZx Vesting Token

SAND
Multicoin Capital:去中心化BitMEX賽道的競爭與權衡_TME

注:本文假設你已了解了加密衍生品和主要的DeFi協議。現代金融市場最大的創新之一,就是交易者可以獲得對某項資產的金融敞口,而不必對該資產進行實物結算,這就是所謂的合成敞口.

1900/1/1 0:00:00
一年增長362%,USDC成為DeFi的穩定贏家_區塊鏈

編者按:本文來自巴比特資訊,作者:FrankChaparro,編譯:Kyle,星球日報經授權發布。Circle創始人兼CEOJeremyAllaire如今已經在科技的最前沿努力了數十年.

1900/1/1 0:00:00
星球前線|重要里程碑:美國監管機構發布穩定幣指南_穩定幣

本文來自Beincrypto,作者:GerelynTerzoOdaily星球日報譯者|余順遂穩定幣發行商現在從美國監管機構那里得到了強大的支持.

1900/1/1 0:00:00
從Uniswap運作方式、歷史和市場地位看懂UNI的未來價值_UNI

編者按:本文來自加密谷Live,作者:LarsHoffmann,翻譯:Olivia,Odaily星球日報經授權轉載。摘要:Uniswap在周三推出了備受期待的治理tokenUNI.

1900/1/1 0:00:00
幣市保持平靜,外圍市場依然是主要突破口_加密貨幣

今天幣市相對來說比較平靜,并未出現特別刺激性的消息,也未出現重大型利好。隔壁股市走的倒是非常好,今天久違的上漲超過2.5%,也站上了3350,創業板指數更是大漲4%,這不禁讓人聯想到晚上的美股市.

1900/1/1 0:00:00
NFT的市場劇本,Opensea與TokenSwap,流量權柄者的搶灘戰爭_NFT

在很久以前,觀察家就對NFT很感興趣,也曾經寫過NFT的觀察.最近,NFT開始“起飛”,這個2020故事,要開始了么?引子從人類踏進互聯網時代的第一只腳開始,有個詞就被發明出來。流量.

1900/1/1 0:00:00
ads