歡迎來到成都鏈安策劃的『區塊鏈10大攻擊方式』系列文章。上周分享了區塊鏈十大攻擊方式系列(1)——51%攻擊,大家看的還過癮嗎?
閑話少說,今天,我們開啟系列文章第二篇——DeFi 黑客攻擊,繼續為大家講解區塊鏈安全生態領域的那些攻擊套路、漏洞。
區塊鏈技術的誕生,為傳統金融、數據隱私、供應鏈、跨境匯款等應用領域帶來革命性的突破。其中「去中心化金融(DeFi)」便是這兩年最為火熱的應用之一。
DeFi 是去中心化金融Decentralized Finance的縮寫,它指的是基于區塊鏈的金融服務體系。
和現在的金融體系不同,用戶的資金不會存放在第三方的金融機構中,而是通過各種智能合約去實現協議和信任,如此可以最大程度地減少風險。它是一個完整的開源生態系統,提供貸款、交易、資產管理和支付等金融服務。
騰訊基于區塊鏈身份認證專利獲授權 可避免個人信息泄露:金色財經消息,天眼查App顯示,近日,騰訊科技(深圳)有限公司申請的“基于區塊鏈的身份認證方法、裝置、存儲介質和設備”專利獲授權。
摘要顯示,本方法包括:接收用戶的服務請求,根據服務請求得到用戶的授權信息,從區塊鏈中搜索與授權信息對應的目標區塊,從目標區塊中獲取與授權信息對應用戶的注冊數據,當授權校驗通過時,調用服務請求對應的智能合約,由智能合約執行聲明的身份認證邏輯,基于注冊數據得到身份認證結果,反饋身份認證結果。本申請中,對于服務提供方來說,不會直接接觸到用戶的身份信息,只有在用戶授權的前提下,才能得到或使用區塊鏈反饋的身份認證結果,對用戶來說,可以避免用戶直接向商家提供身份信息,從源頭上避免了用戶個人信息泄露的問題。[2022/8/26 12:50:57]
數據:比特幣區塊鏈大小已超過300 GB:Blockchain.com數據顯示,整個比特幣區塊鏈的大小已經超過300 GB。這是過去10年完整比特幣交易歷史的數據規模。這也是全挖礦節點在與比特幣網絡同步后需要下載并保存在硬盤上的信息量。(Decrypt)[2020/9/21]
DeFi攻擊事件頻發,最主要的原因還是其累計了巨額的資產。面對巨大的誘惑,黑客必然會想方設法去攻擊。比如跨鏈項目不僅僅是鏈上智能合約,還有鏈下的代碼,無論哪一部分出現了問題,都會被黑客所利用。
2022 年第一季度,區塊鏈領域共發生典型安全事件超過30起。總損失金額超12億美元,與去年同期相比增長了823%。
澳門世界區塊鏈大會發致歉信:前期資格審查不嚴格 :日前,2018第一屆世界區塊鏈大會·三點鐘峰會組委會負責人發布致歉信,稱合作方眾多溝通和協調上難度較大,接待工作不夠完善、會場出入混亂、前期資格審查不嚴格等。同時表示將吸取教訓,并向嘉賓致歉。[2018/4/26]
數據顯示,DeFi項目仍為黑客攻擊的重點領域,其中主要涉及到的安全問題包括:閃電貸攻擊、私鑰泄露、智能合約重入攻擊、Rugpull等等。
閃電貸攻擊
閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得攻擊者可以在借款和還款間加入其它鏈上操作,以極低的成本撬動巨額資金,結合其他漏洞進行套利、價格操縱等攻擊。
比如2022年4月17日,算法穩定幣項目Beanstalk Farms遭黑客攻擊,黑客獲利近8000萬美元,黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備,再利用惡意提案,導致本次攻擊的發生。
黑石分析師:加密貨幣太不穩定 區塊鏈技術長期前景可觀:據外媒報道,黑石公司依然認為加密貨幣對除了最具冒險精神之外的所有投資者來說,都太不穩定,但是這家投資公司卻非常看好加密貨幣背后的區塊鏈技術的長期潛力。黑石公司全球首席投資策略師理查德-特里爾(Richard Turnill)在26日的一篇評論中表示,要實現“光明的前景”,區塊鏈技術仍需要克服重大的障礙。[2018/2/27]
詳細分析可點擊此處閱讀:黑客獲利近8000萬美元,惡意提案如何防范?Beanstalk Farms被攻擊事件分析
私鑰泄露:
項目方由于遭受社會工程學或傳統網絡安全攻擊,導致私鑰泄露,從而項目方地址權限被盜取,從而攻擊者可進行轉賬、提取等任意操作。
比如在2022年2月10日,DeFi應用Dego Finance遭到黑客攻擊,成都鏈安安術團隊進行分析時發現本次攻擊由于項目方私鑰泄露,黑客利用私鑰提取了多個鏈上的資產。
詳細分析可點擊此處閱讀:被盜約1700萬美元,DeFi 世界的樂高Dego Finance就這樣“塌了”嗎?
智能合約重入攻擊:
在存在外部合約調用的項目中,如果外部合約調用發生在賬本更新之前,且外部合約調用可以被用戶控制,那么該項目可能存在重入風險。在項目未做重入防范的情況下,惡意的攻擊者可以通過重入攻擊威脅項目資金安全。
比如在2022年3月31日,Ola Finance遭遇智能合約重入攻擊,損失約為467萬美元。
詳細分析可點擊此處閱讀:約467萬美元的損失!Ola Finance被攻擊事件簡析
Rug pull:
“Rug Pull”是指項目方撤出支持、DEX流動性池或突然放棄一個項目,毫無征兆地就卷走投資者的資金。這是一個DeFi領域典型的退出騙局。
從黑客的角度來看,對區塊鏈生態系統的攻擊是一種理想的手段。因為這些系統是匿名的,而且行業暫時缺乏技術監管,這使得網絡犯罪分子可以通過攻擊安全性較低的 DeFi 項目或實施Rug Pull來獲取金錢收益。
經成都鏈安安全團隊梳理和總結,2022年第一季度的安全事件中,盡管70%的被攻擊項目經過了第三方安全公司的審計,但是30%未審計的項目,其被攻擊之后的損失金額也達到了7.2億美元,占第一季度總損失金額的60%。
可見?DeFi?項目上線之前的審計依舊重要。在我們研究之后,發現在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。
DeFi 為許多機會打開了大門,特別是對于那些熱衷于推動加密市場向前發展同時保持資金流動的去中心化模塊的投資者和開發商。由于DeFi熱潮的興起,該領域也自然成為了黑客“大展拳腳”的重點對象。
安全性仍然是 DeFi 生態系統面臨的重大挑戰,因此DeFi項目方應做好前置預防工作,引入一整套態勢感知、威脅情報、安全響應等全生命周期的安全解決方案,完善安全防護機制。作為用戶,在選擇項目時,應留意該項目是否經過安全審計,切不可掉以輕心。
【金色數藏】于2020年5月20日-5月27日舉辦「520最××眼神挑戰」,由金色數藏運營團隊篩選+全體用戶投票產生的獲獎者,可獲得【金色數藏】的520限定版數字藏品。參與方式見文末.
1900/1/1 0:00:00結緣《雪崩》 頭腦風暴 最近很多人都會提起尼爾·斯蒂芬森,大家都知道尼爾在30年前寫《雪崩》一書時,創造了Metaverse元宇宙一詞。和眾多人一樣,我也是從讀《雪崩》開始認識尼爾的.
1900/1/1 0:00:006月12日,由CoinDesk主辦的“Consensus 2022”大會在德克薩斯州的奧斯汀市正式落下帷幕.
1900/1/1 0:00:00盡管我們對 DAO 可能引發集體行動革命的方式感到興奮,但我們應該記住:它們不會是第一個,也不會是最后一個。我們當前的世界主要圍繞大型集中心化結構設計,如國家政府、大學和公司.
1900/1/1 0:00:006 月 3 日結束的 ETH Shanghai 黑客松活動中涌現出了不少優質的 Web3.0 項目,在上百個參賽團隊中,有四個脫穎而出,分別摘得金銀銅獎.
1900/1/1 0:00:00實際上,大家所熟知的以太坊只是以太坊區塊鏈的一種實現。在硬幣的另一面,以太坊虛擬機可以理解為基于區塊鏈的開源軟件「開發平臺」,允許開發人員創建去中心化應用程序.
1900/1/1 0:00:00