以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > XLM > Info

?歐科云鏈OKLink行業觀察:遭黑客兩連擊 DeFi生態鳴起喪鐘還是進入休整_EFI

Author:

Time:1900/1/1 0:00:00

對于DeFi (Decentralized Finance)投資者來講,這一周都不會太平靜。北京時間4 月 19 日上午 8 點 45 分,國產 DeFi 借貸協議 Lendf.Me 被曝遭受黑客攻擊。這是繼 4 月 18 日 Uniswap 被黑客攻擊損失 1278 枚 ETH(價值約 22 萬美元)之后,DeFi生態出現的又一重大安全事件 。

最新動向

兩起安全事件接連爆發后,項目方、區塊鏈安全公司紛紛跟進。4月18日,也就是周六,Uniswap 的imBTC被盜走;周日,Lendf.Me上價值2500萬美金的資產被黑客洗劫一空;周一,dForce創始人楊民道如期于Medium發文通報“Lendf.Me被黑”一事的處理進展,表示“在過去的24小時里,一直在不停地工作,并將在以后的文章中詳細介紹Lendf.Me采取的所有行動。”周二,黑客返還全部資產,dForce創始人楊民道公布后續行動計劃。

Cathie Wood旗下ARK基金昨日增持約1500萬美元Block股票:金色財經報道,據 Ark Invest Daily 數據顯示,昨日,Cathie Wood 旗下多支 ARK 基金合計增持約 22.7 萬股 Block 股票,按 66.24 美元 / 股計算,價值約 1500 萬美元。其中,ARKK 加倉 177,985 股,ARKW 加倉 29,442 股,ARKF 加倉 19,938 股。[2023/6/9 21:24:54]

Lendf.Me 被攻擊累計的損失約 24,696,616 美元,具體盜取的幣種包括USDT、WETH、WBTC等12個幣種。據歐科云鏈OKLink區塊鏈瀏覽器顯示,北京時間4月21日開始,Lendf.Me攻擊者地址0xa9bf70a420d364e923c74448d9d817d3f2a77822下的資產在不斷往外轉出。當日14點,Lendf.Me攻擊者地址下的ETH余額減少至$279.27。一小時后,該地址下ETH余額已經為0。隨著各方的介入,最新消息顯示黑客已退回全部被盜資產。

美聯儲資產負債表已連續兩周縮表,總計縮減規模近千億美元:4月10日消息,據美聯儲官網最新數據顯示,截至4月4日,美聯儲資產負債表規模為8.632萬億美元,較3月28日的8.706萬億美元減少約740億美元。算上此前一周(3月21日-3月28日)縮表240億美元,美聯儲自硅谷銀行事件后已連續兩周縮表,總計縮減規模約為980億美元。[2023/4/10 13:54:06]

 圖片來源:oklink.com,4月21日13:30 

The Sandbox將推出《流浪地球》及中國新年主題NFT系列:據官方消息,The Sandbox 將推出名為“重慶地下城”的游戲體驗,并于北京時間2022年1月23日23:00在 The Sandbox Shop 上推出《流浪地球》主題 NFT 系列Chongquing Wandering NFT。

據悉,Chongquing Wandering NFT系列包含以《流浪地球》為靈感來源的“行星發動機”NFT、以中國農歷兔年新年為主題的“貴毛兔”(Guimao Rabbit)NFT,以及若干地下城內人物及物品 NFT。[2023/1/23 11:26:18]

圖片來源:oklink.com,4月21日14:00

重入攻擊

目前已知的情況是,攻擊者利用了 imBTC 采用的 ERC-777 標準的一個漏洞,執行重入攻擊(Reentrancy attack ),導致市值約 2500 萬美金的資產從 Lendf.Me合約里被取出。

MetaMask Institutional、Cobo和Gnosis DAO聯合開發靈魂綁定代幣項目“Evolution”:12月14日消息,數字資產托管和區塊鏈技術開發商Cobo于12月13日發布公告宣布,Cobo、MetaMask Institutional和Gnosis DAO聯合靈魂綁定代幣(SBT)項目“Evolution”,旨在幫助用戶定義自己數字身份并了解最新行業趨勢。(cointelegraph)[2022/12/14 21:44:03]

而18日下午,攻擊Uniswap的手法與此次Lendf.Me類似,兩次事件的攻擊者極有可能是同一伙人。黑客利用Uniswap和ERC777的兼容性問題,在進行ETH與imBTC交易時利用ERC777中的多次迭代調用tokensToSend來實現重入攻擊。

X2Y2上線自動復投工具,可自動將用戶獲得的WETH收益購買為X2Y2代幣進行再質押:5月29日消息,NFT交易市場X2Y2上線自動復投工具,可自動將用戶通過質押X2Y2獲得的WETH收益購買為X2Y2代幣進行再質押。[2022/5/29 3:48:51]

解釋重入攻擊之前,我們來復習一個關于以太坊的知識點。以太坊上的每一個代幣都是一個合約,而這些合約都是根據某個標準來寫。大多數用戶更熟知的是ERC20標準,歐科云鏈OKLink區塊鏈瀏覽器顯示,截至4月21日,以太坊上ERC20代幣數高達214075,且數量呈現上升趨勢。 

 圖片來源:oklink.com

然而,即使是ERC20同一標準下,代幣在合約之間的轉賬仍然不是很方便。ERC777便應運而生,兼容ERC20的基礎上又添加了新的內容。

此次事件中的Uniswap是根據ERC20標準設計的。Uniswap v1有一個工廠合約和一個交易合約,通過工廠合約,每個代幣都可以和以太坊生成一個交易合約。也就是說,任何滿足ERC20標準的合約都能夠通過工廠合約直接注冊到Uniswap上而不需要許可。ERC777兼容ERC20,ERC777標準下的合約同樣也可以注冊到Uniswap。

通常來講,智能合約在正常執行期間可以通過執行函數調用,或者簡單地轉移以太坊來執行對其他智能合約的調用。這些智能合約本身可以稱為其他智能合約,它們可以回調到調用他們的智能合約或回調棧中的任何其他智能合約。在這種情況下,我們說智能合約被重新輸入,這種情況被稱為可重入性。

重入本身不是問題,但智能合約以“不一致”的狀態重新輸入時,就會出現問題。Uniswap 上使用 ERC777 的安全性問題早在19年6月就被發現并公開過。ERC777 的 Uniswap 交易對會因為 在ERC777 標準里存在,而不存在于 ERC20 里被攻擊,這時候,重新輸入就變成了重入攻擊。

防御對策

這已經不是第一次DeFi 系統性風控漏洞被黑客利用了。從之前鬧得沸沸揚揚的閃電貨bZx漏洞事件到此次的二連擊事件,2020年還未過半,DeFi就經歷了三次大規模資產風險事件。

2月,bZx遭受攻擊,其協議漏洞被利用,攻擊者套利99萬美元;3月12日的極端行情下,MakerDao等協議突發強制清算,機器人程序未及時調高gas費,有用戶趁機以0出價獲得系統拍賣的抵押資產,給MakerDao造成了567萬美元的損失;此次的黑客二連擊事件中,被盜資產更是高達2500萬美元。DeFi 基礎設施的脆弱性暴漏無疑。

DeFi 的創建者本意是利用代碼和智能合約創建一個無需審查權限、人人可參與的開放金融生態。其大規模發展的基礎設施是各種去中心化協議。雖然有更美好的愿景,但DeFi 在抗風險能力上甚至不及中心化系統。

接連的安全事件讓人們醒悟,沒有0漏洞的協議,安全才是重中之重。對于項目方而言,在開發合約時就應把合約安全問題列為重點。可以將合約代碼開源,讓更多專業人士和技術團隊參與進來,分析整理出易發生的意外事件,提升合約編寫的安全性和功能準確性,防患于未然。其次,項目方可以與安全機構加強合作,審查代碼。個人用戶也需要在決策時格外謹慎,選擇投資項目之前,利用好區塊鏈瀏覽器等工具更全面地了解項目的鏈上信息才是關鍵。

這是一個快速迭代的領域,經此幾劫,DeFi生態是喪鐘長鳴還是進入休整,相信不久就能看到結果。這也是一個長期發展的行業,代碼即法律的愿景還沒有實現,更多的法規及監管介入才能幫助DeFi 生態健康發展。DeFi可能會在未來爆發,但這個可能或許還需要數十年的沉默期來鋪墊。

Tags:EFIDEFIDEFENDPoodleFiDeFiHorseWDEFI幣Lendefi

XLM
MakerDAO中國區負責人:蹺蹺板上的DeFi_DAI

和大多數區塊鏈名詞一樣,DeFi 是一個新潮順口、聽起來"高大上"的推廣口號,而不是對事物的準確描述。這個口號讓金融的去中心化成為了一個已經實現的結果,而非過程本身.

1900/1/1 0:00:00
金色前哨 | Reddit區塊鏈積分系統細節曝光:將在以太坊上運行_DIT

近日,Reddit 上一個被熱議的話題是Reddit 基于區塊鏈的積分系統被確認將在 Ethereum 上運行.

1900/1/1 0:00:00
證監會科技監管局局長姚前:數字貨幣與銀行賬戶_數字貨幣

本文探討了數字貨幣與銀行賬戶的關系,提出了基于銀行賬戶與數字貨幣錢包分層并用的設計思路,并借助專項補貼款發放的案例展示了應用場景,同時還提出了進一步研究可聚焦的領域.

1900/1/1 0:00:00
金色觀察丨Libra未來三大規劃:區塊鏈、協會和儲備金_LIBRA

金色財經 區塊鏈4月17日訊  Libra協會發布新版白皮書之后,會有哪些未來發展計劃呢? 自從Libra發布第一版白皮書以來,已經過去九個月時間.

1900/1/1 0:00:00
金色觀察 | 加密行業為什么需要做市商?做市商代幣應該計入流通嗎?_SOL

今日solana代幣流通量事件引發“做市商的代幣要不要進入流通盤?”的討論。自SOL代幣在幣安上市以來,一直存在著流通供應中有多少代幣的問題.

1900/1/1 0:00:00
數字金融資產簡介_加密貨幣

Overview 概述 本文將以衍生品出發,概述數字金融資產市場的未來趨勢。 Report 報告 行業總結 盡管加密市場繼續停滯不前,2017 年不斷推高的加密貨幣市場上出現了成千上萬的現金掠奪.

1900/1/1 0:00:00
ads