月亮链 月亮链
Ctrl+D收藏月亮链

EFI:DeFi协议是如何被黑客攻击的?_DeFiStarter

作者:

时间:1900/1/1 0:00:00

对几十次黑客攻击的分析确定了去中心化金融领域的主要载体和典型漏洞。

去中心化金融领域正在以惊人的速度增长。三年前,DeFi锁定的总价值仅为8亿美元。到2021年2月,这一数字已增至400亿美元;2021年4月,它达到了800亿美元的里程碑;现在,它的价值已经超过1400亿美元。一个新市场的如此快速增长,肯定会吸引各种黑客和欺诈者的注意。

根据加密货币研究公司的一份报告,自2019年以来,DeFi领域因黑客和其他漏洞攻击而损失了约2.849亿美元。从黑客的角度来看,对区块链生态系统的黑客攻击是一种理想的致富手段。因为这种系统是匿名的,他们有钱可赚,而且任何黑客都可以在受害者不知情的情况下进行测试和调整。在2021年的前四个月,损失达到了2.4亿美元。而这些只是公开知道的案例。我们估计真正的损失达到了数十亿美元。

数据:当前DeFi协议总锁仓量为2085亿美元:3月4日消息,据Defi Llama数据显示,目前DeFi协议总锁仓量2085亿美元,24小时减少0.43%。锁仓资产排名前五分别为Curve(185.9亿美元)、MakerDAO(160.6亿美元)、Lido(139.5亿美元)、Convex Finance(127.7亿美元)、AAVE(121.6亿美元)。[2022/3/4 13:36:22]

DeFi协议的钱是如何被盗的?我们分析了几十起黑客攻击事件,确定了导致黑客攻击的最常见问题。

任何攻击都主要从分析受害者开始。区块链技术为自动调整和模拟黑客攻击的场景提供了许多机会。为了使攻击快速而隐蔽,攻击者必须具备必要的编程技能和智能合约工作原理的知识。黑客的典型工具包允许他们从网络的主要版本中下载自己的区块链的完整副本,然后对攻击过程进行全面调整,就好像交易发生在真实的网络中一样。

Polygon链上DeFi协议总锁仓量为47.5亿美元:金色财经报道,据DefiLlama数据显示,目前Polygon链上DeFi协议总锁仓量为47.5亿美元,24小时减少3.04%。锁仓资产排名前五分别为AAVE(20.1亿美元)、Quickswap(6.12亿美元)、Curve(3.23亿美元)、SushiSwap(2.22亿美元)、Balancer(1.56亿美元)。[2022/1/31 9:23:42]

接下来,攻击者需要研究项目的业务模式和使用的外部服务。业务逻辑的数学模型和第三方服务的错误是最常被黑客利用的两个问题。

DeFi借贷平台bZx:私钥泄露导致bZx智能合约在Polygon和BSC上的部署受影响:11月5日消息,DeFi借贷平台bZx发推表示,一个小时前,控制Polygon和BSC上bZx智能合约部署的私钥似乎已被泄露,导致资金损失。以太坊部署受DAO控制,不受影响。bZx将进行社区投票,以使用金库作为支持,使BSC和Polygon上的部署变得完整。如果用户在Polygon或BSC上批准了bZx合约的任何代币,尽快撤销批准。以太坊上的部署、治理和DAO金库均未受此事件影响。bZx智能合约本身没有受到损害。此事件仅通过泄露的密钥影响了Polygon和BSC上的部署。[2021/11/5 21:28:35]

智能合约的开发者在交易时需要的相关数据往往超过他们在任何特定时刻可能拥有的数据。因此,他们被迫使用外部服务——例如,预言机。这些服务并不是为在去信任的环境中运作而设计的,所以它们的使用意味着额外的风险。根据一个统计数据(自2020年夏天以来),既定类型的风险占损失的比例最小——只有10次黑客攻击,造成的损失总额约为5000万美元。

火币尖峰对话杨民道:DeFi是底层开放金融的底层基础设施:6月24日下午,在由火币主办的火币尖峰对话“Waiting For ETH2.0”系列AMA活动中,火币矿池与dForce创始人杨民道、Infstones Head of Bussiness Sili、Stafi&Wetez创始人卡咩、真本聪联合创始人索老头就“乘风破浪的以太坊DeFi ”展开主题讨论,深度解读ETH2.0将给行业带来的重大影响。

dForce创始人杨民道在发言时表示,DeFi是底层开放金融的底层基础设施,DeFi项目的热度被引爆,主要是DeFi的基础设施(稳定币、交易协议、借贷协议)已经有基础铺设,各个协议之间通过可组合性建立了极强的协议网络互联。随后,杨民道从DeFi协议的锁仓价值、以太坊DeFi宇宙的繁荣程度角度做了进一步讲解,他认为DeFi作为加密货币和区块链落地的应用,真正验证了自己的逻辑,而且通过透明的链上增长数据,展现出增长潜力。[2020/6/24]

智能合约在IT领域是一个相对较新的概念。尽管它们很简单,但智能合约的编程语言需要一个完全不同的开发范式。开发人员往往根本不具备必要的编码技能,并犯下严重错误,导致用户的巨大损失。 

安全审计只能消除这类风险的一部分,因为市场上的大多数审计公司对他们的工作质量不承担任何责任,只对财务方面感兴趣。由于编码错误,超过100个项目而被黑客攻击,造成的总损失约为5亿美元。一个鲜明的例子是发生在2020年4月19日的dForce黑客事件。黑客利用ERC-777代币标准中的一个漏洞,结合重入攻击,偷走了2500万美元。

提供给智能合约的信息只在执行交易时相关。在默认情况下,合约不能幸免于对其中包含的信息进行潜在的外部操纵。这使得一系列的攻击成为可能。

闪电贷是一种没有抵押物的贷款,但需要在同一笔交易中归还所借的加密货币。如果借款人未能归还资金,交易将被取消。这种贷款允许借款人收到大量的加密货币并将其用于自己的目的。通常情况下,闪电贷攻击涉及价格操纵。攻击者可以先在交易中卖出大量借来的代币,从而降低其价格,然后在买回代币之前,以非常低的价值执行一系列行动。

矿工攻击类似于基于工作量证明共识算法的区块链上的闪电贷攻击。这种类型的攻击更加复杂和昂贵,但它可以绕过闪电贷的一些保护层。它的工作原理是这样的。攻击者租用挖矿能力,形成一个只包含他们需要的交易的区块。在给定的区块内,他们可以首先借用代币,操纵价格,然后归还借用的代币。由于攻击者独立形成了进入区块的交易,以及它们的顺序,攻击实际上是原子性的(不能将其他交易“嵌入”到攻击中),就像闪电贷的情况。这种类型的攻击已经被用来攻击100多个项目,损失总额约为10亿美元。

随着时间的推移,黑客的平均数量一直在增加。在2020年初,一次盗窃金额就高达数十万美元。到今年年底,这个数字已经上升到数千万美元。

最危险的风险类型涉及人为错误因素。人们为了寻求快速赚钱而求助于DeFi。许多开发人员资质很差,但仍试图在匆忙中推出项目。智能合约是开源的,因此很容易被黑客复制和改动。如果原始项目包含前三种类型的漏洞,那么它们就会蔓延到数百个克隆项目中。RFI SafeMoon是一个很好的例子,因为它包含一个关键的漏洞,被复制到一百个项目上,导致潜在损失超过20亿美元。

文:GUEST AUTHORS

标签:EFIDEFIDEFOLYWorld of DefishDeFiStarterDeFiChainPolychart

抹茶交易所热门资讯
稳定币:美联储:CBDC发行将使得USDT等稳定币消失_ASUSD价格

前言本文介绍了CBDC与稳定币的特性,讨论了CBDC是否能取代稳定币的问题。近日,美联储主席杰罗姆·鲍威尔表示:?"如果CBDC发行,将不再需要稳定币.

1900/1/1 0:00:00
CHA:敲响DeFi安全警钟 为什么受伤的总是跨链桥?_AIN

原标题:《对话头部安全公司,为什么受伤的总是跨链桥?》8 月 10 日晚间,跨链互操作性项目 Poly Network 突遭黑客攻击,损失金额高达 6.1 亿美元.

1900/1/1 0:00:00
NDR:商业视角分析 DCG 旗下矿业公司 Foundry 的崛起之路_Foundry

去年 8 月,美国加密货币行业巨头 DCG (Digital Currency Group)突然宣布推出矿业公司Foundry,并计划在 2021 年投资至少 1 亿美元.

1900/1/1 0:00:00
NFT:NFT赋予游戏新体验_COCO价格

从2020年末开始,NFT领域迎来了前所未有的迅猛增长,社群中对NFT的讨论也与日俱增,这是NFT自2020年9月的小高潮之后迎来的真正爆发.

1900/1/1 0:00:00
元宇宙:技术与文明:元宇宙、虚拟时空与我们的未来_EGR

2000年后,虚拟现实技术、计算机图形学快速发展,游戏《第二人生》流行,激发学术界产生对元宇宙讨论的第一波浪潮.

1900/1/1 0:00:00
LIBRA:这是一个“链”爱的季节 TME数字藏品 当音乐遇见NFT_LIB

人们都说,音乐和爱一样是能够穿越时光的宝藏从口耳相传到工尺记谱从黑胶唱片到CD光盘音乐的载体不断更迭变迁能够穿越时光却始终不变的是我们对音乐的热爱与赤诚互联网浪潮下.

1900/1/1 0:00:00