北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”
在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。
而在bZx官方公布的安全報告中提到:
“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”以下是這次安全事故的時間線:
Flow鏈上DeFi基礎設施IncrementFi完成100萬美元種子輪融資:7月3日消息,基于Flow區塊鏈生態系統的DeFi基礎設施IncrementFi宣布完成100萬美元種子輪融資,本輪融資由DapperLabs、LatticeCapital、啟明創投、QuietVentures、以及若干Flow生態內天使投資人參投。據悉,IncrementFi主要提供流動性和收益解決方案,旗下主要有兩款產品,IncrementSwap(一種完全無需許可的去中心化交易所)和IncrementEarn(一種同質化代幣的去中心化借貸協議)。Increment愿景是成為Flow生態系統內的DeFi基礎設施和流動性引擎,推動Flow鏈上DeFi應用和創新。[2022/7/3 1:48:16]
bZx團隊注意到協議鎖定值出現了異常變動;
DeFi挖礦項目SAFE將重構新協議COVER Protocol:據官方消息,針對保險類的DeFi挖礦項目yieldfarming.insure (SAFE)發文稱SAFE此前的啟動不成熟,將重新構建新協議 COVER protocol,該協議允許用戶在完全去中心化和可擴展的平臺上買賣基于任何事物的保險,該協議預計于11月1日前對MVP (最小化可行產品)進行Beta測試。COVER protocol將啟動Shield Farming為用戶分配治理代幣(COVER),允許參與者根據自己在平臺上的凈風險承擔來耕作COVER治理代幣。[2020/9/18]
發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;
DeFi穩定幣協議Lien獲新加坡Based Ventures 500萬美元投資:總部位于新加坡的區塊鏈投資公司Based Ventures宣布向DeFi穩定幣協議Lien(LIEN)投資500萬美元。根據Based Ventures官方網站,該投資公司未透露團隊成員,其主要投資組合包括Curve、Jarvis Network、Kava、Lien、SKALE、Stafi。[2020/9/10]
在確定修復方案后,iToken的鑄造和燃燒被暫停;
受影響的iToken合約的新版本得到部署,余額得到更正;
團隊將補丁代碼發送給派盾和Certik進行審查;
iToken的鑄造及燃燒恢復;
攻擊技術細節
每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。
下面是攻擊涉及的技術細節:
使用相同的_from和_to地址調用了傳輸函數;
用相同的參數調用Immediately_internalTransferFrom;
下面的代碼行存在故障:
當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。
那么
上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。
然后,下面就是補丁代碼:
這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。
安全事故造成近800萬美元債務
盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:
219,199.66LINK
4,502.70ETH
1,756,351.27USDT
1,412,048.48USDC
667,988.62DAI
以當前市場價計算,這些損失的代幣的價值達到了800萬美元。
審計并不是靈丹妙藥
根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。
而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。
顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。
最后,一首涼涼,送給流動性挖礦。
各位朋友們,你們好,我是墨菲言幣。跟著我的客戶都是做了很久的,不是我帶他們賺了多少,而是我用心在指導,毫無保留的教技術,經常熬夜盯盤。深夜致電告知客戶出場或進單.
1900/1/1 0:00:00如前述文章所討論,區塊鏈通過分布式的節點網絡,協作驗證事務和存儲信息。本質上,區塊鏈上的信息不可更改,也就是說,一旦數據經過驗證并添加到鏈中,任何人都不能更改或刪除它.
1900/1/1 0:00:00自9月初以來,市場的大部分注意力都集中在比特幣、以太坊和一些主流競爭幣的價格上,截至發稿時,加密市場仍然面臨著巨大的向下壓力.
1900/1/1 0:00:00據FinanceFeeds報道,美國佐治亞州北部地區聯邦檢察官辦公室周五宣布,電影制片人RyanFelton已被聯邦大陪審團起訴,罪名是其涉嫌參與兩項基于加密貨幣的欺詐計劃.
1900/1/1 0:00:00尊敬的用戶: Hotbit即將開啟SASHIMI(SashimiSwap)數字資產服務,并開放SASHIMI理財產品。預計年化收益:10%;計息:T1.
1900/1/1 0:00:00鏈聞消息,混合區塊鏈平臺Cypherium第一輪公開募資于太平洋時間9月9日21:00至9月14日開啟,公募通過TokenSoft平臺進行,每個參與者都必須提交所需的文件來完成KYC流程.
1900/1/1 0:00:00