前言
从Defi安全角度来看9月安全事件相较于较8月份已有所下降,但是从整体安全角度来看依然不容乐观,黑客攻击涉及到的损失金额巨大。
知道创宇区块链安全实验室总结了9月发生的各类安全事件,并就攻击手法和暴露出的问题进行了梳理。
9月安全事件盘点
以下是9月发生的各领域的安全事件:
9月4日
NFT赛马项目DeRac针对DAO公共买家在未来解锁领取代币的合约DAOMaker分发系统被攻击。
CoinShares CEO:加密市场仍然存在“不透明”问题:金色财经报道,CoinShares首席执行官Mognetti表示,加密市场仍然存在“不透明”问题,他称,“尽管我们正在取得所有进展,但不透明性非常严重,因此没有您想要的信息。” Mognetti认为,这会导致不确定性。[2022/8/10 12:15:26]
其漏洞原理是:Vesting合约未进行init未初始化保护,从而让黑客初始化了init的关键参数,也变更了owner,导致黑客通过紧急提款函数提取了合约资金,损失约400万美元。
加密研究员:当前加密市场与2008年市场相似,预计一段时间后将处于抛物线上升阶段:2月13日消息,加密研究员EtherNasyonaL发推表示,从宏观上看,当前加密市场与2008年宏观市场相似,使货币市场承压,预计在一段时间后,加密市场将处于抛物线上升阶段。[2022/2/13 9:48:49]
9月
NFT市场OpenSea出现漏洞导致30笔交易受到影响,至少42个NFT被销毁,损失约9.7万美元。
动态 | 波多黎各贵族银行或遭遇危机 可能影响加密市场:据华尔街见闻消息,波多黎各贵族银行据称已经难以为继,这可能影响加密市场。该银行持有来自Tether的巨额美元,消息人士称银行已经接触过至少一个USDT持币大户,以求获得现金流。但是该请求被拒绝。此外,Tether或自身难保,一个主流加密货币交易平台的高管透露称,有一个交易对手最近一直在尝试卖掉数百万美元的USDT,但是苦于一直找不到接盘的人。[2018/10/1]
9月12日
Avalanche链上ZabuFinance由于其defi协议与代币协议之间不兼容被黑客利用,通过攻击获取45亿ZABU代币,损失约60万美元。
9月15日
去中心化交易所NowSwap遭到黑客攻击,由于没有修改swap函数的参数导致闪电贷的恒定乘积校验逻辑失效,攻击者返还部分闪电贷金额即被认为是完全归还,从而实现了攻击,损失金额超100万美元。
9月17日
9月17日,SushiSwap平台MISO上的DONA代币拍卖遭到攻击,黑客通过向MISO前端插入了恶意代码,将拍卖钱包地址改为了自己的钱包地址获利,损失超300万美元。
9月20日
跨链协议pNetwork因代码漏洞遭攻击,损失约1308万美元。
9月21日
借贷协议Vee.Finance,超3500万美元资产被盗,据官方调查,极可能是小数点未精确以及权限校验问题导致预言机价格被操纵。
9月
OpenZeppelin的TimelockController合约修复了一个可重入漏洞,这是OpenZeppelin在其开源智能合约库中唯一存在的严重漏洞。
9月30日
去中心化借贷协议Compound出现漏洞错误地允许一些用户索取额外的COMP代币,该漏洞损失约28万枚COMP代币。
总结
各链上项目问题依然十分严峻,智能合约层面的漏洞导致的损失一般都十分巨大,相较于新型漏洞,大多数漏洞都属于可追溯漏洞即已经出现过的漏洞,希望各方在开发项目或者审计项目时多做考虑。
关于OpenZeppelin出现的漏洞则再一次提醒我们,没有绝对的权威,任何项目都需要多方验证保证其安全性。
吴说作者|谈叔本期编辑|ColinWu1.萨尔瓦多发行基于比特币的“火山债券”当地时间11月20日晚,萨尔瓦多总统NayibBukele在比特币大会LABITCONF上宣布.
1900/1/1 0:00:00亲爱的Beam社区2021年10月21日,$BEAMX将启动第一个BEAM质押活动,在前3个月将发放1,000,000BEAMX.
1900/1/1 0:00:00协作是商业生活的核心。为了建立一个成功的产品,经理们需要与工程师、设计师、客户和供应商紧密合作。想想在过去几个月里,你在视频会议上花了多少时间与同事见面,与客户交谈,或与供应商谈判.
1900/1/1 0:00:00Polkadot生态研究院出品,必属精品波卡一周观察,是我们针对波卡整个生态在上一周所发生的事情的一个梳理,同时也会以白话的形式分享一些我们对这些事件的观察.
1900/1/1 0:00:00来源|ForkastNews编译|白泽研究院稳定币监管的紧张局势在美国已经酝酿了一段时间。美国证券交易委员会主席GaryGensler一直主张对稳定币进行监管,并对整个加密市场进行更多监管.
1900/1/1 0:00:00一、自2021年9月26日知道创宇区块链安全实验室发出“以区块链行,慈善造假,曝光'勇攀团队'!”的相关文章后,引起了关注公众号用户的极大反响.
1900/1/1 0:00:00