以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > FTT > Info

金色觀察 | TRM Labs:2022年DeFi和跨鏈橋攻擊總結_EFI

Author:

Time:1900/1/1 0:00:00

文/TRMLabs,譯/金色財經xiaozou

根據TRM?Labs對黑客事件的回顧,針對DeFi項目和跨鏈橋的黑客攻擊讓加密貨幣生態系統今年成為黑客攻擊創紀錄的一年。截至2022年11月,被盜資金已超過36億美元。

DeFi和非DeFi黑客攻擊竊取的總金額

幾個數字

3.5:1——這是針對DeFi的黑客攻擊與非DeFi攻擊的比例。?

80——這是今年由于DeFi攻擊導致的加密貨幣被盜總額的百分比,數額高達30億美元。

11x——跨鏈橋黑客攻擊平均規模大約是非跨鏈橋攻擊的11倍。針對DeFi支持的跨鏈橋黑客攻擊雖不如針對其他目標的黑客攻擊那么常見,但平均規模要大得多。

金色午報 | 4月1日午間重要動態一覽:7:00-12:00關鍵詞:3萬億、區塊鏈應用、以太坊隱私性、USDT增發

1.中央部署超3萬億支持實體融資繼續定向降準等多措并舉。

2.美國總統批準蒙大拿州因新冠肺炎疫情進入災難狀態。

3.阿里巴巴、螞蟻金服參與建設雄安新區的區塊鏈租房應用平臺。

4.V神提出改進以太坊隱私性計劃 實現地址隱藏。

5.江蘇省將加快區塊鏈等新技術研發應用。

6.佛山將建首個大數據產業鏈金融平臺。

7.首爾市警察拘留涉嫌60億韓元加密騙局的嫌疑人。

8.Tether在以太坊上增發1.2億USDT。

9.Ripple再從托管錢包解鎖10億枚XRP。[2020/4/1]

13——這是截至2022年11月,TRM?Labs檢測到的跨鏈橋黑客攻擊數量,失竊金額近20億美元。

金色財經現場報道 萬向區塊鏈副總經理陶曲明:區塊鏈行業的底層技術很不成熟:金色財經現場報道,在2018區塊鏈技術及應用峰會上,萬向區塊鏈股份公司副總經理陶曲明認為,區塊鏈行業的底層技術很不成熟,現在能夠成熟落地的項目非常少,區塊鏈是支撐價值互聯網的存在,但是價值互聯網是什么,我們對于價值互聯網的任職還在逐漸形成中,那我們應該怎么評價價值互聯網的價值。[2018/3/30]

9/10——截至當前,2022年10個最大的黑客攻擊中有9個是針對DeFi的,其中有5個是針對跨鏈橋的。如能預防最大的9次DeFi攻擊,將使65%的資金免于被盜。

金額巨大和安全漏洞使DeFi成為極具吸引力的目標

據Defilama數據,DeFi的總鎖定價值在過去兩年里呈爆炸式增長,從2020年10月的約100億美元增長到2022年11月的420億美元。Defilama數據同樣顯示,在11月底的7天里,橋交易量約為13億美元。

金色財經獨家分析:幣安啟動Binance Chain,去中心化交易所或將成為一種趨勢:金色財經獨家分析:就在剛剛,幣安宣布啟動啟動Binance Chain,在宣布這條信息之后,幣安的平臺幣BNB價格大幅上漲,最高曾拉升至10美元上方。從公告信息中得知,Binance Chain是一條應用于區塊鏈資產交易與轉換的公有鏈,未來幣安將利用Binance Chain公有鏈把幣安打造成一個去中心化交易所,不過,去中心化交易所雖然前景很美,但由于目前基于公有鏈開發的交易平臺還有種種弊端,尤其是這其中涉及到大量用戶的資金,貿然將交易平臺升級為去中心化交易平臺很容易產生種種問題,這也是幣安為什么會選擇讓中心化與去中心化并行前進。不過幣安此次舉動也向我們發出一個訊號,未來交易所去中心化或將成為一種趨勢。[2018/3/13]

除了規模龐大外,DeFi項目和跨鏈橋的其他兩個關鍵特征使它們成為潛在黑客的理想目標,也更容易遭受攻擊:

金色財經訊:央行金融市場司司長紀志宏:以比特幣為代表的虛擬貨幣,一度投資炒作成性,涉嫌非法集資金融詐騙、傳銷等違法犯罪。[2017/10/29]

復雜性:DeFi生態系統復雜且相互關聯,這讓黑客以開發人員無法預料或測試的方式利用漏洞。例如,在閃電貸款攻擊中,黑客可以使用與目標無關的服務來操縱資產價格或放大攻擊對主要目標的影響。

透明度:DeFi項目自然非常重視透明度,通常構建在開源代碼之上。這使得任何人,無論是安全研究人員還是黑客,都可以查看代碼并搜尋可利用的漏洞。

一些黑客還聲稱,可以在不違反法律的情況下操縱和攻擊DeFi項目。這可能導致潛在攻擊者將DeFi項目視為比CeFi目標風險更低的項目。

2022年10月,基于Solana的平臺MangoMarkets損失了約1.15億美元,原因是有個團隊操縱了其價格預言機。自稱為黑客領袖的AvrahamEisenberg后來透露了自己的身份,并將其團隊活動描述為“利潤豐厚的交易策略”,而非黑客行為。Eisenberg是否會被起訴,目前尚不清楚。

MangoMarkets黑客發布推文稱其行為是合法的

DeFi黑客攻擊包括基礎設施攻擊、代碼漏洞攻擊和協議攻擊

到目前為止,基礎設施攻擊、代碼漏洞攻擊和協議攻擊占今年黑客竊取資金總量的大部分。一些黑客還組合使用這些攻擊類型來竊取資金。

基礎設施攻擊讓黑客侵入目標的安全控件,進行未經授權的交易,例如將資金從受害者地址發送到黑客所控地址。這種攻擊類型的常見方法有竊取私鑰、助記詞,及前端攻擊。

針對智能合約的代碼漏洞攻擊使攻擊者能夠在未經授權的情況下從DeFi協議中移除資金。在智能合約代碼漏洞攻擊中,黑客可能會使用已發現的漏洞對協議展開攻擊。今年早些時候,Solana的wormhole橋成為黑客攻擊的目標,導致該DeFi協議中超過3億美元被盜取。

協議攻擊是一種業務邏輯攻擊,主要結果是攻擊者可以操縱代幣的價格,并創造套利機會,在一個市場低買,在另一個市場高賣。閃電貸款和治理操縱是其中最常見的協議攻擊類型。

CeFi的失敗可能助長DeFi攻擊

最近FTX和其他備受矚目的中心化加密公司的失敗,可能會使人們對DeFi解決方案越來越感興趣。如果投資者因此大批涌向DeFi,可能會進一步助長黑客的攻擊動機。

為了降低這種風險,DeFi項目應該求助于傳統的bug賞金計劃、智能合約安全審計和商業安全解決方案。

傳統的bug賞金計劃給黑客和安全研究人員發放獎勵,激勵他們發現漏洞并將漏洞報告給DeFi項目。然后就可以在攻擊利用該漏洞之前修補該漏洞。相比之下,加密賞金計劃在攻擊后向黑客支付資金鼓勵其歸還一定比例的被盜資金,這實際上會激勵黑客的攻擊行為。

安全審計可以發現DeFi項目頂梁柱——智能合約——中的漏洞,允許項目在黑客得以利用這些漏洞之前將其修復。但是,審計并不是萬無一失的,應該與其他安全控件和策略合并使用。

新的商業解決方案正在開發,以提高整個DeFi生態系統的安全性。特別是當與現有的控件相結合時,創新的安全產品可能會提供更好的DeFi安全性,盡管現在判斷其效力還為時過早。

當結合使用時,這些控件和技術可以縮小DeFi協議的攻擊面。隨著DeFi的不斷增長,黑客將尋求更大膽的方法來利用其弱點和漏洞——因此,保持持續的警惕性必不可少。

Tags:EFIDEFDEFI區塊鏈GameFiDefi GoldDefiCliq區塊鏈的未來發展前景作者是誰

FTT
對話 a16z 合伙人 Chris Dixon:投資原則、技術史中的加密市場和來年展望_CHR

原文標題:《a16z’sChrisDixononthestateofthecryptomarket》 來源:TheBlock 編譯:董一鳴.

1900/1/1 0:00:00
無 Gas 的四種簽名類型風險性對比_BAS

如果用戶能夠自由交互而無需支付高額gas費,Web3將會被大規模的應用。因此,無Gas交易被賦予很多的期望。但關于無Gas簽名有很多誤解.

1900/1/1 0:00:00
金色觀察 | 從2022年加密市場吸取的22個教訓_區塊鏈

推特用戶DeFiEdge總結了在2022年學到的一些加密教訓。 1、鎖定代幣不值得 Ve類型的鎖定機制在DeFi中變得流行,你鎖定你的代幣一段時間,獲得額外的收益或效用作為交換.

1900/1/1 0:00:00
2023年 讓a16z團隊感到興奮的16個加密發展趨勢_CRY

原文標題:《Afewofthethingswe‘reexcitedaboutincrypto》 原文來源:a16z 原文編譯:DeFi之道 頂級投資機構a16z剛剛發布了一份綜合關注清單.

1900/1/1 0:00:00
DeFi是前進的方向 但它需要進化_EFI

文章作者:JesusRodriguez&IntoTheBlock聯合創始人文章編譯:BlockunicornDeFi的技術基礎已被證明對過去幾個月的災難性市場事件具有令人難以置信的彈性.

1900/1/1 0:00:00
CFTC 訴 FTX 訴狀書全文:有關 FTX 和 Alameda 的事實和罪狀_FTX

來源:CFTC 編譯:倩雯、麟奇,ChainCatcher 一、管轄權和地點 根據《美國法典》第28篇第1331條和《美國法典》第28篇第1345條,本法院對該訴訟具有管轄權.

1900/1/1 0:00:00
ads