以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > PEPE幣 > Info

Balancer再遭攻擊 DeFi還有未來嗎?_CER

Author:

Time:1900/1/1 0:00:00

繼6月29日凌晨2點CertiK捕獲Balancer攻擊事件后《空手套以太:Balancer攻擊解析》, 北京時間6月29日下午8點整與11點23分,CertiK天網系統(Skynet) 再次檢查到兩起類似原理的Balancer DeFi合約異常,兩起異常分別發生在區塊數10360609與區塊數10361515。與29日單純利用合約漏洞的攻擊不同,這次黑客巧妙利用了Compund金融模型,無中生有了大量COMP代幣。明星DeFi項目,一日內連遭三次攻擊,讓支持者不禁擔憂起整個DeFi市場的未來。

天網掃描

事件概述

6月29日,攻擊者從dYdX閃電貸中借到代幣并鑄幣后,通過uniswap閃貸獲得cWBTC和cBAT代幣,然后將借得的代幣在Balancer代幣池中大量交易,從而觸發Compound協議的空投機制,獲得空投的COMP代幣,再使用Balancer有漏洞的gulp()函數更新代幣池數量后,取走所有代幣并歸還閃電貸。攻擊者相當于利用了Compound協議的金融模型、閃電貸和Balancer代碼漏洞,無中生有了COMP,總獲利約為11.5ETH。

區塊鏈安全公司CertiK完成8800萬美元融資 TigerGlobal等領投:金色財經消息,區塊鏈安全公司CertiK完成8800萬美元融資,估值達到20億美元,此次融資由Insight Partners、Tiger Global和Advent International領投,高盛、 Sequoia Capital和Lightspeed Venture Partners等參投。

這筆資金將用于構建新產品和Web3世界的一站式安全平臺。迄今為止,CertiK共籌集到2.3億美元。(TechCrunch)[2022/4/7 14:10:53]

CertiK攻擊者心理畫像

6月29日下午8點與11點的兩起攻擊使用了相同的手法并且使用了同一個收款地址,確認為一個團隊。雖然這兩次攻擊與29日凌晨2點的攻擊均利用了Balancer合約的gulp(),但是攻擊手段不同,后兩次攻擊利用了Compound的金融模型的漏洞而不是單純的代碼漏洞。另外,后兩次攻擊的獲利遠小于首次攻擊獲利,實施首次攻擊的黑客沒有再次攻擊的動機。

Liquid Global從FTX獲得了1.2億美元的貸款:日本的加密貨幣交易所Liquid Global和Sam Bankman-Fried的加密貨幣交易所FTX簽署了一項債務融資協議,FTX將向Liquid貸款1.2億美元。該公司表示,從FTX獲得的債務融資將用于Liquid的資本頭寸,加快資本生成項目,并提供關鍵的流動性。該公司在一份新聞稿中說:\"此次融資還將改善Liquid的資產負債表,進而改善其關鍵的監管指標,這進一步證實了其在日本和新加坡等關鍵司法管轄區的持續許可機會。(Coindesk)[2021/8/26 22:37:59]

CertiK判斷后兩次攻擊是在首次攻擊14小時后,利用類似原理實施的模仿攻擊。

DeFi安全新挑戰

這次的攻擊事件主要利用了金融模型設計上的漏洞,而不是代碼層面的漏洞。這種由DeFi市場孕育出的新型攻擊模式,讓大部分區塊鏈安全公司僅有的“代碼審計”服務變得毫無用處。

只針對代碼層面而不能對抽象模型進行分析的、傳統的安全技術完全應對不了DeFi帶來的新挑戰。而沒有模型層面保護的DeFi,只能淪為熟知DeFi金融模型的黑客的提款機。

BKEX Global將于明日上線BKEX-太和穩健策略結構型封閉式基金代幣:據BKEX Global公告,BKEX Global將于2020年7月10日15:00(UTC+8)上線基金代幣THA(BKEX太和穩健A)、THB(BKEX太和穩健B),上線交易對:THA/USDT、THB/USDT。

該產品為結構化產品,分為A類份額和B類份額,兩種份額收益特性不同,具有不同的凈值計算規則。A類份額為優先份額,風險較低,穩健收益。B類份額為劣后份額,風險較高,收益相對較高。[2020/7/9]

DeFi安全預警是弊大于利嗎?

這次的模仿攻擊,讓很多人對區塊鏈安全公司產生了質疑:安全公司的分析文章會不會教會更多人攻擊的方法?為什么各種安全預警沒有改善安全環境?我們真的還需要安全預警嗎?

CertiK的觀點是,不僅需要安全預警,還要做到更快更深入!

不同于傳統軟件系統,區塊鏈所有的交易、所有的合約調用都是公開透明的。攻擊事件發生后,區塊鏈上的交易記錄對于黑客而言就是最直白的教科書,區塊鏈安全公司要搶在模仿攻擊之前發布預警,保護相關公司。但是最近頻繁的攻擊事件,再一次證明安全預警是遠遠不夠的,并不能改變當前DeFi乃至整個區塊鏈的安全現狀。

公告 | BKEX Global即將上線KSM/USDT交易對:據BKEX公告,BKEX Global將于12月8日15:00(UTC+8)上線KSM/USDT交易對。

Kusama提供了一種貼近真實環境的方式去提前測試波卡網絡?,保證波卡網絡的安全性 。它還可以讓未來的波卡網絡參與方提前演練, 比如驗證者節點、平行鏈團隊、波卡生態工具的建設者們都可以用 Kusama 來提前準備。參與了Polkadot DOT的銷售用戶可以通過https://claim.kusama.network/獲得1:1 KSM 。[2019/12/8]

DeFi安全還有機會嗎?

為了根本性改變DeFi的安全現狀,我們必須針對新型智能合約(比如DeFi、IoT) 引入全新的安全機制。

這種安全機制必須要能進行模型層的分析,必須能夠適應新型合約的發展,盡量做到在攻擊時攔截,而非在攻擊后預警。CertiK團隊正在研發基于CertiK Chain的新型安全DeFi機制 —— CeDeFi (Certified DeFi)—— 即可信DeFi,相信可以在未來徹底改變當前被動的安全現狀。

攻擊還原

動態 | DigixGlobal建議清算DigixDAO的ETH資產:DigixGlobal建議引入一個季度解除機制,該機制預計將于2020年第一季度生效。這將使DGD代幣持有人有機會投票決定是否完全清算DigixDAO的ETH資產,以換取持有的DGD代幣。(The Block)[2019/12/2]

以下午11點對Balancer的攻擊為例:

步驟1:從dYdX處通過閃電貸形式借得WETH、DAI和USDC三種代幣,數額分別是103067.20640667767、5410318.972365872和5737595.813492。

步驟2:使用步驟1中得到的代幣,對三種代幣 (cETH、cDAI和cUSDC) 進行鑄幣操作 (mint)。

步驟3:使用uniswap通過閃電貸形式,借得 (borrow) 并鑄造 (mint) cWBTC,cBAT代幣。

步驟4:攜帶獲得的cWBTC與cBAT加入代幣池,此時攻擊者擁有的cWBTC和cBAT的數目分別為4955.85562685和55144155.96523628。

步驟5:分別用cWBTC和cBAT在該代幣池中進行大量的交易,從而觸發Airdrop操作,將無歸屬的COMP分發到該代幣池中。

步驟6:調用gulp()函數將當前的COMP數目同步到Balancer智能合約中,并將cWBTC、cBAT以及額外被加入代幣池中的COMP取出。退出代幣池時,攻擊者擁有的cWBTC和cBAT的數目同樣為4955.85562685和55144155.96523628。但是由于在代幣池中通過大量交易產生的額外COMP,攻擊者獲得了額外的COMP代幣。 此處攻擊者還可以選擇直接進入其他代幣池中,復用步驟1到步驟6的攻擊方法,獲得額外COMP代幣。

步驟7:償還uniswap和dYdX的閃電貸,離場。

步驟8:攻擊者仍舊可以采用同樣的方法(步驟1到步驟7),對其他代幣池發動攻擊。攻擊的機制類似,但是通過閃電貸借得和用來進行攻擊的代幣種類略有不同。

參考鏈接:

新聞:

https://cointelegraph.com/news/hacker-steals-balancers-comp-allowance-in-second-attack-within-24-hours

中文新聞:

https://www.chaindd.com/3330102.html

原始分析:

https://twitter.com/frenzy_hao/status/1277597671847411712

29日下午8點攻擊交易歷史記錄:

https://ethtx.info/mainnet/0xa519835c366bc77d93c9d3e433e653bfc46120688ad146b383f4dd93342cad29

29日下午11點攻擊交易歷史記錄:

https://ethtx.info/mainnet/0x70959fef9d7cc4643a0e885f66ec21732e9243ffd3773e4a9ea9b5ab669bab4d

了解更多

General Information: info@certik.org

Audit & Partnerships: bd@certik.org

Website: certik.org

Twitter: @certik.org

Telegram: t.me/certik.org

Medium:medium.com/certik

幣乎:bihu.com/people/1093109

Tags:CERBALCOMDEFTracer DAOmexcglobal交易所COMOSDEFI幣

PEPE幣
如何簡單理解DeFi的流動性挖礦?_COM

從6月15日Compound推出其治理代幣COMP的流動性挖礦以來,不到一個月,流動性挖礦成為加密圈最熱話題,且越來越多的項目正在推出各自的流動性挖礦,那么.

1900/1/1 0:00:00
億萬富翁Tim Draper:加密企業IPO確實“不值得”_RAP

美國著名風險投資家和加密貨幣投資者Tim Draper認為,首次公開募股(IPO)并不是行業公司的最佳融資來源.

1900/1/1 0:00:00
區塊鏈和DeFi 能為17億無銀行賬戶的人做什么?_區塊鏈

令人震驚的是,世界上有四分之一的人口無法獲得銀行服務或正式金融服務,17億人被認為“沒有銀行賬戶”,在金融賦權方面處于不利地位.

1900/1/1 0:00:00
7.18早間行情:行情震蕩反彈暫消除進一步的下行風險

昨晚行情整體又進行了一波幾十個點的小反彈,震蕩區間也稍微上移了一個階段,且試探過前期壓力轉支撐的位置并確認有效,整體依然可以看作是區間大一些的震蕩,但確實暫時緩解了進一步的下行風險.

1900/1/1 0:00:00
聚幣HRP溢價回購解讀丨回購銷毀的核心是價值賦能_JUB

今日,聚幣官方宣布將于7月14日在聚幣官網開啟HRP回購模型的場外回購申請,7月15日將以HRP價格在二級市場直接掛單回購。據悉,7月HRP回購價格是0.221U.

1900/1/1 0:00:00
區塊鏈技術應用迎來政策“紅利期”_區塊鏈

在數字經濟的不斷滲透下,以區塊鏈為代表的新一代信息技術正加速向實體經濟融合滲透,并催生發展新動能、釋放發展新活力。7月14日,人民網正式發布《中國移動互聯網發展報告(2020)》.

1900/1/1 0:00:00
ads