以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 幣贏 > Info

DeFi 頻遭攻擊,真的足夠「去中心化」嗎?_EFI

Author:

Time:1900/1/1 0:00:00

DeFi——去中心化金融,不同于過去中心化的傳統金融需要許多中介機構如銀行、證券交易所的參與,DeFi利用了區塊鏈的技術,逐漸發展出有別于傳統金融的金融商品,瘋狂受到追捧。根據DeFiPulse的數據,DeFi鎖倉量已飆升了200%以上,從2021年1月份的$320億到12月份的$980億。DeFi作為去中心化世界的明星產物,憑其去中心化、不可篡改、無需信任、開放透明可組合等特性為用戶打開了開放式金融的大門。

不過,DeFi真的足夠「去中心化」嗎?

從協議層面以及交互方式來看,DeFi的確足夠去中心化。但從一些攻擊事件上看,DeFi似乎顯得不那么去中心化。

?

Visor Finance遭DeFi黑客攻擊 損失超820萬美元:金色財經報道,Uniswap V3流動性管理協議Visor Finance再次遭受黑客攻擊,黑客利用可重入漏洞耗盡了880萬枚VISR代幣,總損失約為820萬美元。盡管完整的報告尚未公布,但人們認為黑客利用該漏洞更改了獎勵合約的所有者,以便他們可以鑄造額外的vVISR獎勵代幣。Visor團隊分享了這次黑客攻擊的詳細信息,并指出他們發現了一個影響其vVISR質押合約的漏洞。該團隊補充說,沒有頭寸或管理程序面臨風險。該事件主要影響VISR質押者和代幣持有者,因為自攻擊以來VISR已下跌超過95%。為了補償用戶,Visor團隊宣布將根據黑客攻擊前拍攝的快照安排遷移日期。[2021/12/22 7:54:56]

2021年7月14日,波卡數字收藏品市場平臺BondlyFinance遭到攻擊,導致373,088,023美元的BONDLY代幣從BondlyStakingRewards合約中轉出,據官方調查,攻擊者通過精心策劃獲得了屬于Bondly首席執行官BrandonSmith的密碼帳戶的訪問權限。密碼帳戶包含Smith的硬件錢包的助記符恢復短語,復制后允許攻擊者訪問BONDLY智能合約,以及被泄露的公司錢包。

DeFi服務初創公司ALEX完成580萬美元融資,White Star Capital領投:11月15日消息,去中心化金融(DeFi)服務初創公司ALEX完成580萬美元融資,White Star Capital領投,Cultur3、GBIC、OK Blockchain Capital等參投。(Decrypt)[2021/11/16 6:53:54]

有趣的是,該黑客似乎在四個月后又以相似的方式攻擊了另一個DeFi項目。

2021年11月5日,DeFi協議bZx發推稱控制Polygon和BSC部署的私鑰已被泄露,導致資金損失。據官方調查,黑客使用的錢包之一參與了BondlyFinance的攻擊。同時,本次漏洞利用與BondlyFinance的非常相似:黑客獲得了開發人員的密碼,然后從協議中操縱了一個智能合約。不久,bZx在更新的事故報告表示:“我們聘請了一家名叫Kaspersky的安全公司,該安全公司調查后認為這次攻擊很可能是由朝鮮黑客組織Lazarus執行的。”據慢霧AML旗下反洗錢追蹤系統MistTrack?分析,攻擊者初始資金來自Tornado.Cash轉入的0.9ETH,接著攻擊者一番操作將被盜資金分散到多個地址。然后攻擊者將多種代幣換為ETH,最后通過Tornado.Cash轉出10960ETH,以太坊部分的洗幣基本完成。

DeFi挑戰指數今日為1.20‰ 挑戰評級2級:金色財經報道,據同伴客數據顯示,07月27日DeFi挑戰指數為1.20‰,較上一周上升0.16‰,挑戰評級為2級。注:挑戰指數是DeFi市場的鎖倉量與華爾街前五大資管機構AUM的比值,用以反映DeFi生態與傳統市場的相對體量。[2021/7/27 1:18:14]

以上兩個事例都是無關合約問題,而是開發人員遭到釣魚攻擊致私鑰泄露從而影響用戶資金。回顧近期,私鑰泄露似乎變得非常熱門:Levyathan損失150萬美元、8ightFinance損失175萬美元、VulcanForged損失1.4億美元……我們不禁想,這是不是表示著線下實體實際掌管著控制權呢?

Messari前主管:DeFi市場高收益來自在集中式平臺賠錢的散戶:隨著Compound治理代幣COMP暴漲,DeFi市值不斷增加,投資者們紛紛進入DeFi領域。然而Messari前主管、股票及加密貨幣交易員Qiao Wang表示,這種高收益是由那些“在集中式交易所持續賠錢的可憐散戶”支持的。他進一步解釋道:“這些交易員面臨的最大問題之一是資金效率。如果他們想利用杠桿做多,就需要借USDT。如果他們想做空,就需要借入對應加密資產。當然,大多數借貸都是在場外交易柜臺等集中式平臺上進行的。但是集中式平臺的利率最終會傳遞到去中心化平臺上。否則就存在套利。”

值得注意的是,通過DeFi獲得的高利率可能也是COMP帶來的影響,它被分配給Compound的用戶,增加了借貸加密貨幣的需求。(Bitcoinist)[2020/6/22]

除了釣魚攻擊,前端攻擊也是引發DeFi安全問題的高危據點。

2021年12月2日,據官方Discord消息,去中心化組織BadgerDAO遭遇黑客攻擊,用戶資產在未經授權的情況下被轉移。12月9日,Badger?發布了詳細的事故報告,報告稱此次事件是CloudflareWorkers上的惡意注入代碼片段導致的。CloudflareWorkers是一個運行腳本的界面,這些腳本在流經Cloudflare代理時對Web流量進行操作和更改。攻擊者在Badger工程師不知情或未授權的情況下獲取了項目方在Cloudflare后臺的APIKey,以此在網站的前端代碼里面注入一系列的惡意代碼。當用戶訪問前端網站時,觸發惡意代碼后會發起交易讓用戶去確認。用戶確認了那筆惡意交易,就會將代幣授權給攻擊者,然后攻擊者就可以在用戶不知情的情況下將代幣轉走。據慢霧AML旗下反洗錢追蹤系統MistTrack分析,黑客將部分獲利的加密貨幣換成renBTC,并通過renBTC將約2100BTC跨鏈轉移到14個BTC地址,目前暫無異動。

在DeFi世界,合約一旦部署不可篡改不可撤回,理論上來說是不會受到人為的干預,這點確保了其去中心化的特點,但目前絕大多數前端仍是通過傳統架構實現,雖然網頁自身也在不斷在進化和發展,但是仍存在很多潛在的威脅,同時針對前端的攻擊往往容易被開發者忽視,這些錯誤因素使得攻擊者飽餐了一頓又一頓。

2021年9月17日,SushiswapCTO在推特上表示,SushiswapIDO平臺Miso的前端遭受攻擊。承包商的一名匿名員工將惡意代碼注入Miso前端,把拍賣錢包地址替換成了自己的錢包地址,導致864.8ETH被盜。

當前端問題開始影響資金的安全性,作為用戶不得不深思如何才能做到安全地參與DeFi項目,簡直如履薄冰。

總結

不管怎樣,“DeFi是否完全去中心化”這個問題也許會一直存在。與其說去中心化是DeFi最大的特性,不如說是DeFi世界的終極目標。而不論是作為用戶、審計機構還是作為項目方,我們經歷過如此多的DeFi安全事件后,是否仍然只將注意力聚焦到智能合約上呢?答案不言而喻。

Tags:EFIDEFIDEFNDLpefi幣在哪里可以交易DEFI Sbondly幣什么時候恢復交易

幣贏
視覺中國推出視覺藝術數字藏品平臺“元視覺”,“區塊鏈+”戰略正式落地_ENS

2021年12月26日,視覺中國旗下視覺藝術數字藏品平臺——“元視覺”正式上線。標志著視覺中國“區塊鏈+”戰略正式落地,正式進入2C的數字藏品賽道.

1900/1/1 0:00:00
歐洲證券監管機構Esma就規則變更開展咨詢,以適應代幣化證券_ESM

據Finextra1月4日消息,歐洲最大的證券監管機構正在就是否需要修改有關報告和透明度要求的監管技術標準征求意見書,以適應金融市場中區塊鏈技術日益增長的使用.

1900/1/1 0:00:00
時代廣場一號將在Decentraland“重建”,并聯合DCG舉辦元宇宙2022年跨年活動_區塊鏈

據CoinDesk12月30日消息,時代廣場一號的所有者Jamestown正在Decentraland重建這座26層的大樓.

1900/1/1 0:00:00
一文對比波卡生態的3種流動性解決方案:Acala、Bifrost、Parallel_DOT

原標題:《波卡生態都有哪些流動性解決方案?》當行業焦點由過去的比特幣擴容問題,轉移到以太坊的擴容問題上來時,波卡生態仍在發生著積極的變化,Kusama和Polkadot的平行鏈已經開始穩健運行.

1900/1/1 0:00:00
Ripple總法律顧問敦促美SEC盡快推進兩者間訴訟案件_PPL

據U.Today消息,1月13日,Ripple總法律顧問StuartAlderoty發推指責美國SEC打了一張“拖延牌”。他敦促該監管機構“盡快”處理Ripple與SEC之間的訴訟案件.

1900/1/1 0:00:00
報告:印度政府可能對加密貨幣加倍征稅_USD

據Forkast1月12日消息,印度當地一份報告稱,印度政府正在考慮將加密貨幣征稅作為商業收入,而這一決定可能會使投資者的稅收負擔增加一倍.

1900/1/1 0:00:00
ads