以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > BNB > Info

DeFi 頻遭攻擊 真的足夠「去中心化」嗎?_EFI

Author:

Time:1900/1/1 0:00:00

DeFi —— 去中心化金融,不同于過去中心化的傳統金融需要許多中介機構如銀行、證券交易所的參與,DeFi 利用了區塊鏈的技術,逐漸發展出有別于傳統金融的金融商品,瘋狂受到追捧。根據 DeFi Pulse 的數據,DeFi 鎖倉量已飆升了 200% 以上,從 2021 年 1 月份的 $320 億到 12 月份的 $980 億。DeFi 作為去中心化世界的明星產物,憑其去中心化、不可篡改、無需信任、開放透明可組合等特性為用戶打開了開放式金融的大門。

不過,DeFi 真的足夠「去中心化」嗎?

從協議層面以及交互方式來看,DeFi 的確足夠去中心化。但從一些攻擊事件上看,DeFi 似乎顯得不那么去中心化。

2021 年 7 月 14 日,波卡數字收藏品市場平臺 Bondly Finance 遭到攻擊,導致 373,088,023 美元的 BONDLY 代幣從 Bondly Staking Rewards 合約中轉出,據官方調查,攻擊者通過精心策劃獲得了屬于 Bondly 首席執行官 Brandon Smith 的密碼帳戶的訪問權限。密碼帳戶包含 Smith 的硬件錢包的助記符恢復短語,復制后允許攻擊者訪問 BONDLY 智能合約,以及被泄露的公司錢包。

DeFi借貸協議Timeswap將于3月22日0:00上線主網:3月18日消息,Polygon 上 DeFi 借貸協議 Timeswap 將于北京時間 2022 年 3 月 22 日 0:00 上線主網。

此前報道,Timeswap 完成種子輪融資,Multicoin Capital 領投。[2022/3/18 14:04:11]

有趣的是,該黑客似乎在四個月后又以相似的方式攻擊了另一個 DeFi 項目。

2021 年 11 月 5 日,DeFi 協議 bZx 發推稱控制 Polygon 和 BSC 部署的私鑰已被泄露,導致資金損失。據官方調查,黑客使用的錢包之一參與了 Bondly Finance 的攻擊。同時,本次漏洞利用與 Bondly Finance 的非常相似:黑客獲得了開發人員的密碼,然后從協議中操縱了一個智能合約。不久,bZx 在更新的事故報告表示:“我們聘請了一家名叫 Kaspersky 的安全公司,該安全公司調查后認為這次攻擊很可能是由朝鮮黑客組織 Lazarus 執行的。”據慢霧 AML 旗下反洗錢追蹤系統 MistTrack?分析,攻擊者初始資金來自 Tornado.Cash 轉入的 0.9 ETH,接著攻擊者一番操作將被盜資金分散到多個地址。然后攻擊者將多種代幣換為 ETH,最后通過 Tornado.Cash 轉出 10960 ETH,以太坊部分的洗幣基本完成。

DeFi基準利率今日為3.28%:金色財經報道,據同伴客數據顯示,05月31日DeFi去中心化金融基準利率為3.28%,較前一日下跌0.26%。同期美國國債抵押回購率(Repo Rate)為0.01%,二者利率差為3.27%。

DeFi基準利率代表了DeFi融資難易程度,利率越高說明融資成本越高,利率越低說明融資成本越低。其與Repo Rate的利率差則便于DeFi與傳統市場作進行同類比較。[2021/5/31 22:58:21]

以上兩個事例都是無關合約問題,而是開發人員遭到釣魚攻擊致私鑰泄露從而影響用戶資金。回顧近期,私鑰泄露似乎變得非常熱門:Levyathan 損失 150 萬美元、8ight Finance 損失 175 萬美元、Vulcan Forged 損失 1.4 億美元……我們不禁想,這是不是表示著線下實體(DeFi 開發人員)實際掌管著控制權呢?

獨家 | FTX創始人SBF:DeFi現在要做的是全新的革新傳統金融基礎設施:金色財經現場報道,9月20日,在“共為·創業者大會”現場,金色財經CEO安鑫鑫大會現場視頻連線FTX創始人SBF。連線過程中,SBF表示,DeFi的興起可以從正反兩個方面來看,一方面有炒作割韭菜的成分,另一方面我們看到很多新興的交易平臺給我們帶來非常喜人的改變。我認為DeFi現在要做的是全新的革新我們傳統金融的基礎設施建設,進行鏈上交易的改革,我們的開發人員也應該腳踏實地專注于如何推進DeFi的發展。因為這會形成一個正向的循環,DeFi的系統越好,我們工作的進展也會越快,進一步推進這個系統的繁榮發展。[2020/9/20]

除了釣魚攻擊,前端攻擊也是引發 DeFi 安全問題的高危據點。

2021 年 12 月 2 日,據官方 Discord 消息,去中心化組織 Badger DAO 遭遇黑客攻擊,用戶資產在未經授權的情況下被轉移。12 月 9 日,Badger?發布了詳細的事故報告,報告稱此次事件是 Cloudflare Workers 上的惡意注入代碼片段導致的。Cloudflare Workers 是一個運行腳本的界面,這些腳本在流經 Cloudflare 代理時對 Web 流量進行操作和更改。攻擊者在 Badger 工程師不知情或未授權的情況下獲取了項目方在 Cloudflare 后臺的 API Key,以此在網站的前端代碼里面注入一系列的惡意代碼。當用戶訪問前端網站時,觸發惡意代碼后會發起交易讓用戶去確認。用戶確認了那筆惡意交易,就會將代幣授權(approve)給攻擊者,然后攻擊者就可以在用戶不知情的情況下將代幣轉走。據慢霧 AML 旗下反洗錢追蹤系統 MistTrack 分析,黑客將部分獲利的加密貨幣換成 renBTC,并通過 renBTC 將約 2100 BTC 跨鏈轉移到 14 個 BTC 地址,目前暫無異動。

動態 | 唯鏈白皮書2.0引入開放式金融,闡述唯鏈雷神區塊鏈在DeFi領域應用細節:唯鏈白皮書 2.0 正式發布,唯鏈首席執行官 Sunny Lu 在接受海外媒體采訪時首次就白皮書 2.0 中涉及到的開放式金融(DeFi)表示:雖然唯鏈之前主要關注在供應鏈等場景中,但目前到了唯鏈進入 DeFi 領域的時機,比如金融類應用中的抵押、資產和跨鏈協議。在采訪中,他表示:在白皮書 2.0 中,有專門的章節來詳細說明唯鏈雷神區塊鏈在開放式金融的應用。我們認為,只有當足夠多的商業活動在區塊鏈上運行時,才會對金融應用產生需求。此外,Sunny Lu 還提到了唯鏈在 2019 年的鏈上交易量情況,在 2018 年的 6 個月中,唯鏈產生了近 50 萬筆交易,而在 2019 年,這個數字超過了 3500 萬,其中 80% 來自于智能合約交易。[2020/1/15]

在 DeFi 世界,合約一旦部署不可篡改不可撤回,理論上來說是不會受到人為的干預,這點確保了其去中心化的特點,但目前絕大多數前端仍是通過傳統架構實現,雖然網頁自身也在不斷在進化和發展,但是仍存在很多潛在的威脅,同時針對前端的攻擊往往容易被開發者忽視,這些錯誤因素使得攻擊者飽餐了一頓又一頓。

2021 年 9 月 17 日,Sushiswap CTO 在推特上表示,Sushiswap IDO 平臺 Miso 的前端遭受攻擊。承包商的一名匿名員工將惡意代碼注入 Miso 前端,把拍賣錢包地址替換成了自己的錢包地址,導致 864.8 ETH(約 307 萬美元)被盜。

當前端問題開始影響資金的安全性,作為用戶不得不深思如何才能做到安全地參與 DeFi 項目,簡直如履薄冰。

總結

不管怎樣,“DeFi 是否完全去中心化”這個問題也許會一直存在。與其說去中心化是 DeFi 最大的特性,不如說是 DeFi 世界的終極目標。而不論是作為用戶、審計機構還是作為項目方,我們經歷過如此多的 DeFi 安全事件后,是否仍然只將注意力聚焦到智能合約上呢?答案不言而喻。

參與 DeFi 項目本質上是把手中的資產轉移或授權給 DeFi 項目方,存在個人極大程度上不可控的安全風險。那我們普通用戶能做什么?慢霧為您準備了一份“DeFi 資產安全解決方案”,點擊原文即可查閱。

Tags:EFIDEFIDEFNDLdefi幣官網Valuedefi vSWAPAxis DeFiCANDLE幣

BNB
金色Web3.0周報 | 以太坊開發者駁回摩根大通關于 DeFi 主導地位結束的警告_NFT

1.DeFi代幣總市值:1405.27億美元 DeFi總市值 數據來源:Coingecko2.過去24小時去中心化交易所的交易量:70.

1900/1/1 0:00:00
金色早報 | 美國國會議員提出法案:禁止美聯儲直接向個人發行數字貨幣_比特幣

頭條 ▌美國國會議員提出法案,禁止美聯儲直接向個人發行數字貨幣金色財經報道,美國國會議員Tom Emmer會提出一項法案,禁止美聯儲直接向個人發行中央銀行數字貨幣(CBDC).

1900/1/1 0:00:00
金色web3.0日報 | NFT市場LooksRare因DDoS攻擊短暫離線_NFT

1.DeFi代幣總市值:1365.54億美元 DeFi總市值 數據來源:Coingecko2.過去24小時去中心化交易所的交易量:70.

1900/1/1 0:00:00
新聞周刊 | 韓國現代汽車計劃建設元宇宙工廠_區塊鏈

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.

1900/1/1 0:00:00
OKLink數據年報:2021公鏈發展必修課 擁抱DeFi_以太坊

作為行業的基礎設施,公鏈承載了人們對于區塊鏈作為Web3底層網絡的期望。在過去一年里,以太坊進行了倫敦升級,朝著ETH2.0的方向持續邁進.

1900/1/1 0:00:00
對話 LooksRare:百花齊放才能促進行業發展_LOOK

LooksRare于1月11日正式上線,并面向OpenSea用戶空投Token,它的到來在NFT領域引起了很大的轟動,交易量甚至一度超越OpenSea.

1900/1/1 0:00:00
ads