月亮链 月亮链
Ctrl+D收藏月亮链

END:Lendf.Me遭黑客攻击损失约2470万美元,DeFi为何安全问题频发_defi去中心化交易所下载

作者:

时间:1900/1/1 0:00:00

“DeFi平台不作恶,奈何扛不住黑客太多。”继4月18日Uniswap被黑客攻击损失1278枚ETH之后,4月19日上午8点45分,国产DeFi借贷协议Lendf.Me被曝遭受黑客攻击,据慢雾科技反(AML)系统统计显示,此次Lendf.Me累计损失约2470万美元,具体盗取的币种及数额为:

之后攻击者不断通过1inch.exchange、ParaSwap、Tokenlon等DEX平台将盗取的币兑换成ETH及其他代币。据安全公司透露,dForce团队追回这笔损失的可能性微乎其微,目前dForce团队正在定位被攻击原因,并在网页端建议所有用户停止往Lendf.Me协议存入资产。

美众议院Waters征求Gensler和Yellen对加密货币法案反馈意见:金色财经报道,美国众议院金融服务委员会主席Maxine Waters(加利福尼亚州民主党人)已向监管机构提出建议,试图确保通过一项以加密货币为重点的法案,该法案将为美国的数字资产交易所提供一条在美国证券交易委员会(SEC)注册的途径。

6月23日写给美国证券交易委员会主席Gary Gensler的信,要求他说明数字资产市场结构提案将如何影响美国证券交易委员会的“现有权力”,包括其“保护投资者的使命和能力以及维护公平、有序和有效的市场”。

一封给财政部长Janet Yellen的类似信件要求她解释该法案将对财政部及其促进经济繁荣的使命和确保美国的金融稳定产生什么影响,以及它将如何处理或与财政部或金融稳定监督委员会在其各种数字资产报告中提出的任何政策建议相冲突。[2023/6/27 22:01:32]

数据:Blur推出的NFT借贷协议Blend贷出ETH总量突破3万枚,过去两周已增长2倍:金色财经报道,据Dune Analytics最新数据显示,Blur推出的NFT点对点永续借贷协议Blend 贷出的ETH总量已突破3万枚,本文撰写时达到30,748枚,共撮合总计9,218笔借贷,其中独立借款人数量946个,独立贷款人数量1,262个。历史数据显示,Blend贷出的ETH总量于5月3日达到1万枚,5月6日突破2万枚,这意味着该指标值过去两周已增长2倍。[2023/5/18 15:10:25]

图片来源于:Lendf.Me官网据Defipulse数据显示,过去24小时内,dForce锁仓资产美元价值下跌100%至1万美元,而此前的锁仓总价值超过2490万美元。

WBF交易所即将支持LEND置换AAVE并将上线AAVE交易:据官方消息,WBF交易所将于近日开放支持LEND置换AAVE 并将上线AAVE交易,具体详请登录官网查看公告。

WBF交易所集团,秉承“不作恶”的价值观和“长期主义”的经营理念,致力于打造全球币种最全、注册用户最多、客户体验最好、技术架构最稳定和最安全的数字金融服务平台。截至2020年5月9日,WBF交易所全球真实注册用户已突破500万,同期最高日活达24万。[2020/10/15]

图片来源于:Defipulse据慢雾科技反系统监测显示,Lendf.Me攻击者正持续不断将攻击获利的PAX转出兑换ETH,总额近58.7万枚PAX,使用的兑换平台包括1inch.exchange、ParaSwap等。攻击者地址为0xa9bf70a420d364e923c74448d9d817d3f2a77822。据慢雾安全团队分析发现,黑客此次攻击Lendf.Me的手法与昨日攻击Uniswap手法类似,均由于DeFi合约缺少重入攻击保护,导致攻击者利用ERC777中的多次迭代调用tokensToSend方法函数来实现重入攻击,极有可能是同一伙人所为。慢雾安全团队详细分析了此次Lendf.Me攻击的全过程:攻击者首先是存入了0.00021593枚imBTC,但是却从Lendf.Me中成功提现了0.00043188枚imBTC,提现的数量几乎是存入数量的翻倍。那么攻击者是如何从短短的一笔交易中拿到翻倍的余额的呢?通过分析交易流程,慢雾安全团队发现攻击者对Lendf.Me进行了两次supply()函数的调用,但是这两次调用都是独立的,并不是在前一笔supply()函数中再次调用supply()函数。紧接着,在第二次supply()函数的调用过程中,攻击者在他自己的合约中对Lendf.Me的withdraw()函数发起调用,最终提现。

金色热搜榜:LEND居于榜首:根据金色财经排行榜数据显示,过去24小时内,LEND搜索量高居榜首。具体前五名单如下:LEND、SNX、SWFTC、AE、TRUE。[2020/8/20]

图片来源于:慢雾安全团队在这里,攻击者的withdraw()调用是发生在transferFrom函数中,也就是在Lendf.Me通过transferFrom调用用户的tokensToSend()钩子函数的时候调用的。很明显,攻击者通过supply()函数重入了Lendf.Me合约,造成了重入攻击。此次Lendf.Me协议被攻击一事也让大家对dForce的代码审计方提出质疑,公开信息表明,Lendf.me协议分叉了Compoundv1代码,而Compoundv1是trailofbits这家公司审计的。Compound创始人Leshner在Lendf.Me被盗一事发生后,也立即发推特表示:“如果一个项目无法足够专业,无法构建自己的智能合约,而是直接复制,或者在他人智能合约的基础上稍作修改,那么他们实际上没有考虑安全性问题的能力或者意愿。希望开发者和用户能从Lendf.Me事件中吸取教训。”

声音 | Booz Allen Hamilton:利用区块链可以帮助阿曼建立强大的能源基础设施:据Muscatdaily 3月20日报道,技术咨询公司Booz Allen Hamilton表示,区块链有可能促进新的可再生能源市场的发展,并在帮助阿曼海湾合作委员会能源部门向更安全,更具弹性,更具成本效益和低碳的电网过渡方面发挥改变游戏规则的作用。[2019/3/20]

图片来源于:twitter我们在此建议DeFi开发者们在设计产品时应该自主研发,建立自己的风控机制,提高风控能力。现在很多用户担心自己在Lendf.Me平台的资产取不出来,根据Odaily星球日报的了解,dForce团队正在全力处理此次攻击事件,目前尚未给出具体的赔付方案。接连两次的DeFi攻击事件给我们带来了哪些思考?

从今年年初的bZx攻击事件再到Uniswap和dForce的攻击事件,说明黑客已经掌握了DeFi系统性风控漏洞的要害,充分利用DeFi的可组合性对DeFi接二连三地实施攻击。DDEX运营负责人BowenWang曾在Odaily星球日报举办的「生机」云峰会上反思bZx事件的影响,“乐高的概念是因为所有积木都是乐高一家生产的,质量非常好。但是DeFi很多的部件质量参差不齐。像发生在bZx上的事情说明了一点,当你不是非常了解地基的时候,你越建越高反而越危险。”用木桶理论来解释DeFi乐高的最大问题,DeFi系统的安全性取决于最短的那块木板,所以DeFi乐高中只要有一个模块出了问题,可能就会拖垮整个生态。这就需要DeFi开发者们在代码层面不断作出改进和更新,不要一位地追求DeFi产品的高组合性,同时也应该注重不同DeFi产品在安全上的可匹配性。此外,开发DeFi保险也可以在一定程度上缓解黑客攻击给DeFi平台带来的损失,DeFi保险协议NexusMutual为bZx攻击事件中遭受损失的用户进行赔偿已经为行业做了成功的示范。不过,DeFi保险产品目前还处于非常早期的开发阶段,产品模型和运行方式尚未成熟,也缺乏统一的风险定价系统和赔付金保障机制,大部分保险平台更像有一定保障性质、对冲币价波动风险的衍生品工具,或者仅toB的平台服务。总得来说,DeFi还处于发展初期,还有很多机制仍需不断去完善,dForce作为深耕DeFi生态的优质从业者,我们也希望dForce团队可以挺过这次危机,做好灾后重建工作,重塑中国DeFi开发者们的信心。最新进展

4月20日凌晨,dForce创始人杨民道于Medium发文表示,黑客利用ERC777与DeFi智能合约的兼容问题实现重入攻击,Lendf.Me损失了大约2500万美元。目前,团队正在开展如下行动:已与顶级安全公司联系,对Lendf.Me进行更全面的安全评估;与合作伙伴一起制定一项解决方案,对该系统进行资本重组,虽然遭受了这次的袭击,但我们不会停止脚步;正与主流交易所、OTC平台以及相关执法部门合作,调查情况,阻止被盗资金的转移,并追踪黑客。此外,团队将在北京时间4月20日晚上11:59在官方博客上提供更详细的更新。另据链上信息显示,攻击者于4月20日凌晨3点左右,向Lendf.Me的admin账户转回了38万枚HUSD和320枚HBTC。更早之前,慢雾团队曾监测到,攻击者还转回了12.6万枚PAX,并附言“Betterfuture”。

推荐阅读:《DeFi守护神是谁?》参考文章:《慢雾:DeFi平台Lendf.Me被黑细节分析及防御建议》

标签:ENDLENDDEFIDEFpendle币发行量Leopard Lendingdefi去中心化交易所下载DeFiAI

SHIB最新价格热门资讯
加密货币:在传统投资市场,数字货币依旧具有吸引力_数字货币被了几十万提取不出来

在前面的文章中我曾经写过,美国政府的大放水必然会导致一部分资金流进数字货币市场,近日的两则新闻验证了我这个判断.

1900/1/1 0:00:00
EOS:官方的1亿EOS将开始参与节点投票,对EOS生态影响几何?_LOCK

编者按:本文来自白话区块链,作者:阿华,Odaily星球日报经授权转载。4月8日Block.one发文宣布,将近一步参与到公链社区,并计划在20年5月开始参与EOS投票.

1900/1/1 0:00:00
BTC:BTC市场再现庄家诱多操作,波动性行情下重视止盈止损_usdt币圈

周末两天,BTC起初是维持在6750-6950美金区间窄幅整理走势,多头整体势能偏弱。晚间多头发力,从反弹量能和币价来看,远大于前几次的弱反弹,更是站上了7000美金重要关口,因此不乏很多人认为.

1900/1/1 0:00:00
EOS:EOS周报 | EOS DApp总日活下降74%;EOS市值被BNB超越,现排名第九(4.13-4.20)_APP

本周大事记本周,EOS市值不敌BNB,排名下跌至全币种第九位。但二级市场上,EOS币价仍在稳步回温,或是受到了外部利好信息影响.

1900/1/1 0:00:00
ETHE:星球前线 | 研究显示,稳定币发行并不会影响币价_Fable Of The Dragon

Odaily星球日报译者|念银思唐摘要稳定币的发行是否会对比特币等加密货币的价格产生通胀影响?本文认为,总体稳定币发行并不会助推加密货币的价格上涨,这与之前的其他研究形成了对比.

1900/1/1 0:00:00
加密货币:BTC跌5%,DCEP对比特币不是福报是灾难?(附DCEP钱包下载文件)_数字货币

中国央行数字货币DCEP钱包客户端开始大规模内测的截图在微博上疯传后,币圈是最为关心的群体。然而这么大一个消息,对于加密货币市场价格却没有任何影响。今晨币价开始普跌,比特币跌幅一度达到5%.

1900/1/1 0:00:00