因DefrostFinance被盜而損失1200萬美元的大戶Hoi昨晚松了一口,昨晚近12點,他在推特上寫到“天亮了”。一個多小時前,DefrostFinance公告稱黑客已退還資金,將很快退還給用戶。
雖然最終是大歡喜的結局,但依舊被用戶扣上了“自導自演”的帽子。
DefrostFinance接連被黑,大戶受損1200萬美元
時間拉回圣誕節當天,12月25日,Avalanche生態原生穩定幣項目DefrostFinance協議被爆出再次出現問題,協議被添加了假的抵押代幣,并使用惡意價格預言機清算當前用戶,損失估計超過1200萬美元。DefrostFinance官方表示,已注意到V1出現的緊急情況,團隊目前正在調查,懇請社區等待更新,暫時不要使用V1或V2。
SushiSwap:已從CoffeeBabe追回300多枚ETH被盜資金:金色財經報道,SushiSwap CEO Jared Grey發推表示,已經確認從CoffeeBabe中追回了300多枚ETH的Sifu被盜資金,正就700枚ETH的問題與Lido的團隊聯系。[2023/4/10 13:54:09]
而就在兩天前,12月23日,DefrostFinanceV2曾遭到黑客的閃電貸攻擊,黑客獲利173,000美元,但因為V1并沒有提供閃電貸服務,因此未受到影響。
隨后,名為Hoi的用戶發推特并在社區內求助,稱DefrostFinance中的大部分存款都由其提供,其個人損失了1200萬美元,審計公司CertiK尚未回應,并請求大家提供線索。
Scuderia Ferrari已將Velas從其合作伙伴名單中刪除:金色財經報道,Ferrari已將Velas從合作伙伴名單中刪除加密貨幣贊助商,法拉利于2021年12月宣布Velas成為高級合作伙伴,當時F1車隊似乎熱衷于與加密貨幣公司達成協議。 在過去的12個月里,情況發生了巨大變化,加密貨幣和區塊鏈以相當快的速度失去了它們的價值。?梅賽德斯的官方加密貨幣合作伙伴 FTX于 2022 年底申請破產,這成為了一級方程式加密貨幣贊助商波動性和不安全性的最明顯例子。[2023/1/3 22:21:45]
不久后,Hoi再次發推稱已經掌握了一些項目方的實名線索,并認為項目方是監守自盜。因為在在V1被盜前一天,V2的所有錢都被盜了;V1的所有接口都有寫防重入,V2的竟然沒有寫;他猜測團隊一直想做大V2,這樣攻擊時可以推脫是第三方攻擊,因為V2被攻擊時可以由第三方通過閃電貸觸發。但是V2里面的錢實在太少了,不夠團隊的胃口。所以第二天鋌而走險直接用開發者權限。強行更改了預言機價格、鑄幣給自己、弄了一個新的抵押池,這些操作不可能由第三方觸發。開發團隊熊市賺不到錢估計就把心一橫了,反正現在項目只有我一個傻大戶放錢在這,估計也沒啥人維權,就偷了。
Paradigm 聘請 Brex 的頂級律師擔任其首席法律官:金色財經報道,加密投資公司 Paradigm 聘請了加密和金融科技法律資深人士 Katie Biber 作為其首席法律官。Biber 曾被信用卡初創公司 Brex 的 Paradigm 聘用,此前曾擔任 Mitt Romney 2012 年總統競選活動的總法律顧問,后者現在擔任猶他州的美國初級參議員。(theblockcrypto)[2022/6/7 4:06:41]
據區塊鏈安全審計公司Beosin分析,攻擊者通過setOracleAddress函數修改了預言機的地址,隨后使用joinAndMint函數鑄造了100,000,000個H20代幣給0x6f31地址,最后調用liquidate函數通過虛假的價格預言機獲取了大量的USDT。后續攻擊者通過跨鏈的方式將被盜資金轉移到了以太坊的0x4e22上。這與Hoi分析的操作情況相吻合。
巴西啟動區塊鏈網絡以更好地追蹤公共支出:金色財經報道,5月30日,由于Uniam會計法院(TCU)和巴西開發銀行(BNDES)之間的合作協議,巴西新的政府區塊鏈網絡上線。巴西區塊鏈網絡(RBB)仍在開發中,但最初將用于多個公共機構,旨在改善為公民提供的服務并提供更大的公共支出可追溯性。UniamTCU總裁AnaArraes表示,使用區塊鏈技術的想法是在2019年下半年提出的。此外,她解釋說,這個話題在政府討論中非常相關,因為它在審計為公共支出提供的數據。BNDES信息技術領域經理Jo?oAlexandreLopes表示,一旦項目正式確定,他們將敞開大門,讓所有“合作伙伴都可以享受這個共同的基礎設施”,從區塊鏈技術中互惠互利,分享這樣的“公共利益”。(cryptopotato)[2022/5/31 3:52:12]
黑客返還資金,公鏈官方、審計公司難辭其咎
12月25日下午8點,Defrost發推稱,團隊愿意與黑客談判,愿意分享20%的被盜資金以換回大部分被盜資產,具體金額可以協商,并呼吁黑客盡快和我們聯系。”
12月26日下午,DefrostFinance的審計公司CertiK發推稱,監測顯示,DefrostFinance項目為退出騙局,CertiK曾試圖聯系該團隊的多名成員,但沒有得到回應。此外,CertiK還表示“該團隊未進行KYC,但是我們正在利用我們掌握的所有信息協助當局”。這似乎把Defrost監守自盜的行為,蓋棺定論。
或許是“黑客”的個人信息被掌握,因此選擇迅速歸還資金。DefrostFinance在26日晚10點發推表示:“被黑客入侵的資金已退還給DefrostFinance。受影響的用戶將很快能夠收回他們的資產。”
至此,這起黑客事件,僅用了2天就有了個愉快的大結局。但這對于安全公司和生態也敲醒了警鐘。
Hoi在推特上回顧自己為何會選擇這個礦時列了幾點原因,1合約我自己和員工都看過沒問題的,第三方黑客黑不到。2Certik等審計。3這個項目上過很多Avax各種平臺的推廣,甚至官方號推薦。4后來想出來時發現其他Defi礦的收益都一般,然后社區里面都是好說話的兄弟。
審計公司竟然沒有對被審計項目的團隊有基本的了解,僅合約的安全并不能防止主觀的惡意,因此掌握團隊的KYC必不可少。因此也有用戶質疑CertiK,既然團隊拒絕KYC,你們就應該拒絕提供審計。此外,Avalanche公鏈中文官方的確多次為該項目推廣,因此生態方需要謹慎推廣項目。
此外也有用戶稱,DefrostFinance的項目方也是之前被盜的Finnexus和PhoenixFinance的同一個團隊。這一信息真實性還有待考證,但也對用戶提了個醒,盡量要選擇實名的項目,匿名創始人背后,很有可能另有企圖。
Tags:DEFANCOSTROSIC DeFiLeague of AncientsMOST ProtocolPROS幣
MarsBitCryptoDaily2023年1月5日 一、?今日要聞 SuZhu:灰度因嚴重違反監管法規而無法披露GBTC中BTC地址針對灰度無法披露GBTC中BTC地址一事.
1900/1/1 0:00:00ERC-3525標準是以太坊社區批準通過的半勻質化通證標準,由SolvProtocol提出。ERC-3525標準定義了一類新型的數字資產,具有以下突出優勢:與ERC-721標準兼容,具有唯一ID.
1900/1/1 0:00:00還記得2021年牛市起勢的那段日子,被提到最多的人名,除了木頭姐CathieWood,就是巴菲特。當然巴菲特在加密貨幣行業,因為他不看好的言論,更多是被罵的.
1900/1/1 0:00:00AndreCronje開門見山。在他位于迪拜封閉式住宅區的家中接受采訪時,他說自己最終“極有可能”入獄。他能詳細說明嗎?“不,不幸的是,不能。”他是在諷刺嗎?“不。不是諷刺.
1900/1/1 0:00:002022年年末以“加密市場進入寒冬”的共識收尾。這一年的一級市場資金流向中,投資機構更專注于基建Infra及應用類,新公鏈是重點關注方向.
1900/1/1 0:00:002022年加密市場上充斥著太多壞消息——5月Terra崩潰,三箭資本、Voyager等加密巨頭相繼暴雷.
1900/1/1 0:00:00