以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 波場 > Info

DeFi協議bZx再次遭遇攻擊 損失超過800萬美元_DEFI

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人Kyle Kistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,” bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

以下是這次安全事故的時間線:

bZx團隊注意到協議鎖定值(TVL)出現了異常變動;

1Token為數字資管機構Alfa1提供基金和DeFi挖礦管理系統:9月14日消息,數字資產管理系統(CAM)服務商1Token為數字資管機構Alfa1提供一站式解決方案,支持客戶和產品管理、DeFi挖礦項目和含分層基金的實時凈值、風控告警和清結算等功能模塊。

數字資管機構Alfa1成立于2018年,目前資管規模超3億美元。[2021/9/14 23:23:14]

發現iToken合約有異常,該異常的發生與 _internalTransferFrom() 函數相關;

在確定修復方案后,iToken的鑄造和燃燒被暫停(借款和交易不受影響);

波場TRON DeFi總鎖倉值(TVL)突破74億美金:據3月19日18:00(HKT)最新數據顯示,波場TRON DeFi總鎖倉值(TVL)已達到74億美金。波場TRON DeFi總鎖倉值逐步攀升,表現出波場DeFi生態的強大勢能。據悉,波場TRON官方升級了總鎖倉值(TVL)的算法:TRX的總凍結量等于能量和帶寬之和,其中包括給超級代表投票凍結TRX獲得的能量和帶寬。[2021/3/19 19:01:20]

受影響的iToken合約的新版本得到部署,余額得到更正;

團隊將補丁代碼發送給派盾(Peckshield)和Certik進行審查;

BiKi平臺Defi項目SAKE,24h漲幅達65.27%:據BiKi行情數據顯示,截止今日11:06( GMT+8),平臺內幣種Defi項目SAKE,24h漲幅達65.27%,現價0.092426USDT。行情波動較大,請注意風險控制。[2021/2/20 17:33:29]

iToken的鑄造及燃燒恢復;

每個ERC20代幣都有一個 transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個 iToken并將其傳遞給自己,從而允許你人為地增加余額。

下面是攻擊涉及的技術細節:

以太坊上已有十個DeFi協議的鎖倉量超過10億美元:據歐科云鏈OKLink數據顯示,截至今日10時,以太坊上DeFi協議總鎖倉量約合369.4億美元,環比上升8.16%

此外近日Badger DAO和1inch的鎖倉量有顯著上升,當前鎖倉量分別為11億美元和10.7億美元,Badger DAO鎖倉量近24小時漲幅達60.33%。這也讓以太坊上鎖倉量超過10億美元的協議數量達到十個。[2021/1/29 14:18:10]

使用相同的_from和 _to地址調用了傳輸函數;

用相同的參數調用Immediately _internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致 _balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和 _balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66 LINK

4,502.70 ETH

1,756,351.27 USDT

1,412,048.48 USDC

667,988.62 DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:DEFIEFIDEFBZXdefiai幣被盜Friends With Benefits ProPieDAO DEFI Small CapbZx Protocol

波場
智利推出全新加密貨幣和金融科技監管法案_加密貨幣

作者:Adrian Zmudzinski  翻譯:Penny智利加密貨幣交易所CryptoMarket已獲得愛沙尼亞金融情報局運營許可證:智利加密貨幣交易平臺CryptoMarket宣.

1900/1/1 0:00:00
最新最好的DeFi與NFT信息哪里找?看這里_NFT

行業變化如此之快,我們該如何跟上最新的潮流呢?讓自己不落伍、不落后于人的關鍵就是,關注行業中最投入的人,那么,我們需要新聞聚合器來幫助我們實現這一想法.

1900/1/1 0:00:00
Web3如何為金融行業實現轉型_EFI

媒體對Web3的報道通常都聚焦在近期火爆的NFT銷售和每日cryptocurrency價格波動上。但是這只不過是冰山一角,真正的Web3遠不止如此.

1900/1/1 0:00:00
PancakeHunny攻擊事件分析_PAN

前言 PREFACE 北京時間 10 月 20 日晚,知道創宇區塊鏈安全實驗室 監測到 BSC 鏈上的 DeFi 協議 PancakeHunny 的 WBNB/TUSD 池遭遇閃電貸攻擊.

1900/1/1 0:00:00
速覽Uniswap V3新特性、缺點、疑問和爭議_SWAP

眾望所歸的?Uniswap?終于公開了 3.0 版的全新自動做市商(AMM)方案,并與 Paradigm 的研究員共同發布了該版本的白皮書.

1900/1/1 0:00:00
最實用DeFi工具匯總 你都知道哪些?_EFI

實用的 DeFi 工具可以幫助你省下很多時間,并快速找到優質投資。本文梳理自 DeFi 研究員 The DeFi Edge 在個人社交媒體平臺上的觀點:實用的 DeFi 工具可以幫助你省下很多時.

1900/1/1 0:00:00
ads