以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

區塊鏈十大攻擊方式系列二:DeFi 黑客攻擊 真是防不勝防_區塊鏈

Author:

Time:1900/1/1 0:00:00

歡迎來到成都鏈安策劃的『區塊鏈10大攻擊方式』系列文章。上周分享了區塊鏈十大攻擊方式系列——51%攻擊,大家看的還過癮嗎?

閑話少說,今天,我們開啟系列文章第二篇——DeFi黑客攻擊,繼續為大家講解區塊鏈安全生態領域的那些攻擊套路、漏洞。

01?-?什么是DeFi?黑客為何偏愛攻擊DeFi項目?

區塊鏈技術的誕生,為傳統金融、數據隱私、供應鏈、跨境匯款等應用領域帶來革命性的突破。其中「去中心化金融」便是這兩年最為火熱的應用之一。

DeFi是去中心化金融DecentralizedFinance的縮寫,它指的是基于區塊鏈的金融服務體系。

廣州市黃埔區全區集中區塊鏈企業近300家占廣州2/3:10月16日,記者從廣州市黃埔區工業和信息化局獲悉,截至2020年9月30日,廣州“稅鏈”平臺已有逾10億張的增值稅發票數據上鏈,惠及325萬余戶納稅人;鏈上開具區塊鏈電子發票已在廣州市各區試點應用,共有40298戶試點納稅人開具區塊鏈電子發票逾190萬張。黃埔區還首創的“區塊鏈+AI”企業開辦服務,實現企業開辦“隨時可辦”“一次辦成”“一天辦結”。此外,目前全區集中了區塊鏈企業近300家,占廣州2/3。(大洋網)[2020/10/16]

和現在的金融體系不同,用戶的資金不會存放在第三方的金融機構中,而是通過各種智能合約去實現協議和信任,如此可以最大程度地減少風險。它是一個完整的開源生態系統,提供貸款、交易、資產管理和支付等金融服務。

中共中央辦公廳秘書局《秘書工作》刊發區塊鏈技術文章:中共中央辦公廳秘書局《秘書工作》2020年03期刊發區塊鏈技術專家蔡亮文章,這是自1985年《秘書工作》創刊以來,首次刊發區塊鏈文章且用了專版報道。(山東信息網)[2020/4/9]

DeFi攻擊事件頻發,最主要的原因還是其累計了巨額的資產。面對巨大的誘惑,黑客必然會想方設法去攻擊。比如跨鏈項目不僅僅是鏈上智能合約,還有鏈下的代碼,無論哪一部分出現了問題,都會被黑客所利用。

02?-?DeFi涉及到的安全問題都有哪些?

2022年第一季度,區塊鏈領域共發生典型安全事件超過30起。總損失金額超12億美元,與去年同期相比增長了823%。

動態 | 能源公司Acciona與西班牙創企合作,在區塊鏈平臺上供應碳補償:西班牙可再生能源公司Acciona SA(BME:ANA)已同意與總部位于巴倫西亞的Climate Blockchain Initiative(CBI)合作,以支持該初創公司碳信用交易平臺的全球擴張。開發者稱,該平臺使用區塊鏈技術,使碳補償供應商和買家之間的商業交易變得更容易、更迅捷、成本更低。注:碳補償(又稱碳中和)是指企業、團體或個人測算在一定時間內直接或間接產生的溫室氣體排放總量,通過植樹造林、節能減排等形式,以抵消自身產生的二氧化碳排放量,實現二氧化碳“零排放”。(Renewablesnow)[2020/2/19]

聲音 | 石家莊市委副書記:在謀劃發展未來產業上提前布局區塊鏈等產業:據石家莊日報報道,6月10日上午,市委副書記、市長鄧沛然參加全市推進高質量發展全面建成小康社會專題研討班第七組討論。鄧沛然強調,在謀劃發展未來產業上,加強人工智能、工業互聯網、物聯網等新型基礎設施建設,提前布局數字金融、區塊鏈、量子通信等產業,培育新產業新業態新模式。在推進優勢傳統產業改造升級上,實施新一輪技術升級和設備更新,提升企業生產要素數據化水平,提升企業運營流程數字化協同水平,構建傳統產業新優勢。[2019/6/11]

數據顯示,DeFi項目仍為黑客攻擊的重點領域,其中主要涉及到的安全問題包括:閃電貸攻擊、私鑰泄露、智能合約重入攻擊、Rugpull等等。

閃電貸攻擊

星巴克董事長:星巴克將長期布局區塊鏈技術與數字貨幣:星巴克董事長Howard Shultz表示:星巴克計劃將區塊鏈技術與數字貨幣納入其長期支付戰略,并希望能夠“擴大與持有數字貨幣的客戶之間的關系”。但他并不認為比特幣會在這個戰略中扮演重要角色,因為他不相信已有或未來會出現的數字貨幣。他澄清表示:星巴克并沒有開發數字貨幣或宣布投資區塊鏈技術,但希望用星巴克在市場中所處的優勢地位提升區塊鏈技術的可信性。[2018/1/27]

閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得攻擊者可以在借款和還款間加入其它鏈上操作,以極低的成本撬動巨額資金,結合其他漏洞進行套利、價格操縱等攻擊。

比如2022年4月17日,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備,再利用惡意提案,導致本次攻擊的發生。

詳細分析可點擊此處閱讀:黑客獲利近8000萬美元,惡意提案如何防范?BeanstalkFarms被攻擊事件分析

私鑰泄露:

項目方由于遭受社會工程學或傳統網絡安全攻擊,導致私鑰泄露,從而項目方地址權限被盜取,從而攻擊者可進行轉賬、提取等任意操作。

比如在2022年2月10日,DeFi應用DegoFinance遭到黑客攻擊,成都鏈安安術團隊進行分析時發現本次攻擊由于項目方私鑰泄露,黑客利用私鑰提取了多個鏈上的資產。

詳細分析可點擊此處閱讀:被盜約1700萬美元,DeFi世界的樂高DegoFinance就這樣“塌了”嗎?

智能合約重入攻擊:

在存在外部合約調用的項目中,如果外部合約調用發生在賬本更新之前,且外部合約調用可以被用戶控制,那么該項目可能存在重入風險。在項目未做重入防范的情況下,惡意的攻擊者可以通過重入攻擊威脅項目資金安全。

比如在2022年3月31日,OlaFinance遭遇智能合約重入攻擊,損失約為467萬美元。

詳細分析可點擊此處閱讀:約467萬美元的損失!OlaFinance被攻擊事件簡析

Rugpull:

“RugPull”是指項目方撤出支持、DEX流動性池或突然放棄一個項目,毫無征兆地就卷走投資者的資金。這是一個DeFi領域典型的退出騙局。

從黑客的角度來看,對區塊鏈生態系統的攻擊是一種理想的手段。因為這些系統是匿名的,而且行業暫時缺乏技術監管,這使得網絡犯罪分子可以通過攻擊安全性較低的DeFi項目或實施RugPull來獲取金錢收益。

03?-?如何避免被黑客攻擊?

經成都鏈安安全團隊梳理和總結,2022年第一季度的安全事件中,盡管70%的被攻擊項目經過了第三方安全公司的審計,但是30%未審計的項目,其被攻擊之后的損失金額也達到了7.2億美元,占第一季度總損失金額的60%。

可見?DeFi?項目上線之前的審計依舊重要。在我們研究之后,發現在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。

DeFi為許多機會打開了大門,特別是對于那些熱衷于推動加密市場向前發展同時保持資金流動的去中心化模塊的投資者和開發商。由于DeFi熱潮的興起,該領域也自然成為了黑客“大展拳腳”的重點對象。

安全性仍然是DeFi生態系統面臨的重大挑戰,因此DeFi項目方應做好前置預防工作,引入一整套態勢感知、威脅情報、安全響應等全生命周期的安全解決方案,完善安全防護機制。作為用戶,在選擇項目時,應留意該項目是否經過安全審計,切不可掉以輕心。

Tags:區塊鏈DEFDEFIEFI區塊鏈專業考研方向PeakDeFiDeFi Yield ProtocolPieDAO DEFI

萊特幣價格
python爬取區塊鏈瀏覽器上的交易列表數據_YTH

前言 2022年6月3日端午節安康。今天主要分享如何利用爬蟲爬取區塊鏈瀏覽器上的交易列表數據。 原因 dune上沒有bsc鏈上的轉賬明細數據表.

1900/1/1 0:00:00
金色觀察 | 看跌的加密市場影響NFT熱度:谷歌NFT趨勢減少70%_NFT

看跌的加密貨幣市場對NFT的熱度產生了重大影響。在5月的最后幾天,就Google數據而言,對NFT的興趣達到了26的低點。這相當于在不到六個月的時間內下降了76%.

1900/1/1 0:00:00
美聯儲印鈔機倒轉: 這對加密貨幣意味著什么?

美聯儲正啟動一項“量化緊縮”(QT)的舉措,縮減其9萬億美元資產負債表。加密交易所和金融投資公司的分析師們對6月1日開始的量化緊縮政策是否會終結加密貨幣市場十年來前所未有的增長持不同意見.

1900/1/1 0:00:00
金色觀察|以太坊Ropsten測試網合并在即:需要注意什么?_STE

以太坊公共測試網Ropsten正在轉向權益證明,這是以太坊主區塊鏈可以切換到權益證明共識之前的最后準備工作之一.

1900/1/1 0:00:00
萬事達卡已與多家公司進行合作支持萬事達卡購買NFT_NFT

金色財經報道,萬事達卡已與ImmutableX、CandyDigital、TheSandbox、Mintable、Spring、NiftyGateway和Web3基礎設施提供商MoonPay達成.

1900/1/1 0:00:00
元宇宙的語言:為什么 NFT 對元宇宙的未來如此重要?_元宇宙

隨著對元宇宙的如此大肆宣傳,公眾已經充斥著從MR和XR到Web3.0和NFT的新短語和首字母縮略詞。如果你感到困惑,這不是你的錯——這個行業并沒有清晰或一致.

1900/1/1 0:00:00
ads