北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”
在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。
而在bZx官方公布的安全報告中提到:
“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”
DeFiFox已正式上線OEC:據官方消息,DeFiFox已于8月9日12點(UTC+8)正式上線OEC,上線200分鐘TVL突破1.3億美元,目前支持BTC、ETH、USDT、BCH、LTC等主流幣單幣存款。
DeFiFox是專注于DeFi生態的杠桿收益聚合器,致力于打造公鏈完整生態基礎設施。DeFiFox由Armors審計,首發OEC,后續將上線BSC、HECO。[2021/8/9 1:43:48]
以下是這次安全事故的時間線:
bZx團隊注意到協議鎖定值出現了異常變動;
發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;
dYdX增長總監David:HBTC等H系列資產會加速以太坊DeFi 生態系統發展 ?:在今晚舉行的“DeFi 2.0 的新范式:從小眾走向華爾街”活動中,去中心化交易平臺dYdX增長總監David對Huobi的H系列資產的發行分享了自己的看法,在他看來,作為在以太坊上發行并由其他 Blockchain加密資產支持的資產套件,以HBTC為代表的H系列資產可幫助將更多數字資產帶入以太坊 DeFi 生態系統。?
David總結認為,H系列資產的發行將使加密貨幣世界中的更多用戶受益于 DeFi,加速以太坊 DeFi 生態系統的發展,并促進基于以太坊的資產的 增長。作為集中化和去中心化之間的橋梁,H 代幣使全球數百萬用戶真正受益于DeFi 的 發展。
dYdX將繼續與 Huobi 討論如何促使H系列資產和H系列資產持有人加入其交易平臺。[2020/10/9]
在確定修復方案后,iToken的鑄造和燃燒被暫停;
CRC Capital宣布戰略投資Zilliqa生態Defi項目“Zyro”:據官方消息,CRC Capital宣布戰略投資Zilliqa生態Defi項目“Zyro”。Zyro是由Zilliqa社區核心成員基于Zilliqa公鏈開發的去中心化協議,Zyro代幣是Zyro協議的治理代幣,用戶可以通過Zyro代幣參與協議未來的規劃和資金管理。
Zyro協議允許用戶通過在去中心化交易所上提供流通性以及交易進行挖礦,同時用戶還可以通過邀請以及成為節點的方式獲得Zyro代幣。Zyro采用更高效的底層公鏈Zilliqa使得交易速度大幅提升,手續費大幅降低。除CRC Capital外,本次Zyro還獲得了Chain Capital、BKEX Capital、Consensus Lab、Waterdrip Capital等機構的投資。[2020/9/8]
受影響的iToken合約的新版本得到部署,余額得到更正;
DeFi項目總市值為130.16億美元,概念幣種3漲10跌:金色財經DeFi專區行情顯示,DeFi概念幣種24h行情3漲10跌,24h漲幅前三為:LEND(+18.58%)、DMG(+3.43%)、LRC(+1.93%);跌幅前三為:BNT(-11.21%)、ZRX(-5.37%)、LINK(-3.89%)。
DeFi項目總市值為130.16億美元,市值排名前五的代幣為:LINK(55.33億美元)、LEND(10.74億美元)、SNX(7.35億美元)、UMA(6.67億美元)、MKR(5.80億美元)。[2020/8/26]
團隊將補丁代碼發送給派盾和Certik進行審查;
iToken的鑄造及燃燒恢復;
攻擊技術細節
每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。
下面是攻擊涉及的技術細節:
使用相同的_from和_to地址調用了傳輸函數;
用相同的參數調用Immediately_internalTransferFrom;
下面的代碼行存在故障:
當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。
那么
上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。
然后,下面就是補丁代碼:
這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。
安全事故造成近800萬美元債務
盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:
219,199.66LINK
4,502.70ETH
1,756,351.27USDT
1,412,048.48USDC
667,988.62DAI
以當前市場價計算,這些損失的代幣的價值達到了800萬美元。
審計并不是靈丹妙藥
根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。
而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。
顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。
最后,一首涼涼,送給流動性挖礦。
?
Tags:EFIDEFDEFIBZXtotmefiWDEFI幣Phoenix Defi FinancebZx Vesting Token
在富達為合格投資者推出首個比特幣投資基金之后,分析機構DigitalAssetsData首席執行官MikeAlfred表示,主流金融領域對比特幣仍心存疑慮.
1900/1/1 0:00:00來源:深潮TechFlow 作者:邦尼 2020年中,DeFi走入風暴眼。這是一個解構了傳統規則的游戲,人和代碼直接交互。中心化的交易所、投資機構等中間商被甩開.
1900/1/1 0:00:00周一金融行動工作組發布了一份報告以幫助各國識別涉及加密貨幣的非法活動。 該報告中稱,FATF已經確定了某些行為和特征,這些特征可以用于發現涉及加密貨幣的非法活動信號.
1900/1/1 0:00:00今天,去中心化交易所Uniswap宣布發行治理代幣UNI,同時開啟流動性挖礦。這一消息并不意外,運行兩年,僅有500行代碼的Uniswap無疑是DEX中的無冕之王,名副其實的“獨角獸”.
1900/1/1 0:00:00要點: 歐盟五國財長呼吁歐盟委員會為穩定幣制定嚴格的規定;財長們表示:為了保持金融市場的穩定,需要進行監管;擬議中的規則可能會影響FacebookLibra項目的推出.
1900/1/1 0:00:00很多朋友在挖礦的時候,都會根據網上給出的APY進行收益率推算,有時候網頁上沒有這個數據,只是蒙頭放進去幣,最后虧了賺了自己都忘記了.
1900/1/1 0:00:00