黑客越来越“猖狂”了。
据外媒报道,4月19日上午,国产DeFi借贷协议Lendf.Me被曝遭受黑客攻击,据悉,黑客利用imBTC的ERC777合约漏洞来实现重入攻击,Lendf.Me损失了大约2500万美元。据安全公司透露,dForce团队追回这笔损失的可能性微乎其微,目前dForce团队正在定位被攻击原因,并在网页端建议所有用户停止往Lendf.Me协议存入资产。而在今日上午,攻击者目前共向DeFi借贷协议Lendf.Me归还38万枚HUSD、320枚HBTC和12.6万枚PAX,并留下纸条:“下次好运”。
网友也笑称其为“黑客提款机”。
什么是Lendf.Me?
可能很多童鞋对Lendf.Me是什么还很陌生,所以在这之前,雷锋网先带大家了解下Lendf.Me是什么。
简单来说,Lendf.Me是dForce旗下的一个借贷协议。
欧洲金融市场协会:应以适当的方式将DeFi纳MiCA监管中:金色财经报道,欧洲金融市场协会(AFME)发布文章称,应以适当的方式将DeFi纳MiCA(加密资产市场)监管法案中,MiCA于4月份由欧盟议会通过。AFME在文章中研究了DeFi的不同分类,例如智能合约、 DAO,提出可以填补监管空白的领域。AFME称,我们认为,必须以适当的方式将DeFi及其相关活动纳入监管范围,以管理市场诚信、金融稳定和最终用户的风险,同时仍然促进金融和技术创新,
AFME希望为DAO提供法律地位,尽管它指出DeFi中的一些机构可能最大程度地逃避任何形式的中心化和监管干预,可能需要依赖自治模式。[2023/7/8 22:25:09]
据其官网介绍,dForce是一个基于区块链的去中心化金融和货币协议平台,同时也是第一个获得世界领先商业银行战略投资的稳定币和DeFi协议平台,旨在为开放式金融应用程序提供底层基础设施。团队核心成员来自高盛、渣打、花旗、弘毅等顶尖金融机构的精英人员和数字货币行业的早期参与者。
OKX Ventures合伙人Jeff Ren:DeFi和CeFi不是对立关系,而是相互补充和融合:金色财经消息,OKX Ventures合伙人Jeff Ren受邀出席2023香港 Web3 嘉年华《CeFi还是DeFi?应用场景以及未来趋势》主题的圆桌论坛。Jeff表示,CeFi经过数年发展,产品已经非常成熟,体验也非常好,DeFi则更加开放、透明、而且没有准入门槛,使全球用户都可以使用金融服务,增强了金融的普惠性。DeFi和CeFi不是对立关系,而是相互补充和融合。
据悉,OKX Ventures专注于探索全球优质项目,支持最前沿的区块链技术创新,迄今已投资基础设施、DeFi、GameFi、Web3、元宇宙及 NFT 五大领域的超 300 个项目,推动全球区块链行业的可持续发展。[2023/4/14 14:04:03]
2019年9月,dForce首个由社区开发者主导开发的去中心化借贷协议Lendf.Me正式发布。据其官网介绍,Lendf.Me是基于全球资金池模式的去中心化货币市场,可以为用户提供灵活、便捷的理财和贷款服务,其中包括:
多链DeFi平台Rubic部署Matic Bridge的beta版本,支持以太坊-Polygon跨链:据官方消息,多链DeFi平台Rubic宣布已成功部署Matic Bridge的beta版本。用户将能够在Rubic.Exchange将ERC20交换为Polygon网络中的对应版本,反之亦然。用户可将其代币转移到Rubic平台上的Polygon生态系统中,目前只允许交换PoS代币。[2021/4/28 21:07:35]
USDx生息:活期理财,随存随取;USDx贷款:抵押ETH,获得USDx贷款。针对存款方:
将USDx存入http://Lendf.Me获取利息收入;闲置资金活期理财,更高收益、更低风险、更好的流动性。针对借贷方:
避免卖币套现错失资产升值的用户:不用变卖手上的数字资产,通过抵押的方式参与USDx借贷,通过支付少量的贷款利息,获取更高的资产增值。需要更多资金投资优质资产的用户:通过资产抵押的方式获取流动现金,投资于优质标的,加快资产增长速度。值得注意的是,用户通过Lendf.Me进行USDx存款不收取任何费用;申请USDx贷款只需要承担0.05%的一次性手续费。
DeFi流动性挖矿赚USDG明日开启:据官方公告,Gate.io 将于1月4日(明日)中午12:00上线《Gate.io“天天理财”第85期 DeFi流动性挖矿赚USDG(7天)》,总额度1,000,000 USDG,锁仓期限7天。[2021/1/3 16:20:48]
那么,黑客又是如何对其攻击的呢?
Lendf.Me2500万美元被洗劫一空
据外媒ZDnet报道,黑客似乎把不同区块链技术的漏洞和合法功能联系在一起,精心策划了一场复杂的“重入攻击”。而重入攻击允许黑客在原始交易被批准或拒绝之前,在一个循环中反复提取资金。
尽管该攻击的细节尚未透露,但值得注意的是,在1月份,Lendf.Me与imBTC集成。4月18日,imBTC在Uniswap去中心化交易所的流动池被攻击,导致价值约30万美元的代币损失。
通过初步分析,安全研究人员认为Uniswap和Lendf.me手法类似,极有可能是同一伙人所为。
Uniswap和Lendf.me的相似之处在于,这两个平台都在使用:Lendf.me协议、imBTC和ERC-777。
FTX联合创始人SBF:DeFi有很大潜力,但目前的公链性能却难以支撑DeFi的大规模发展:12月23日,在深链财经主办、Thor Chain和HOLD协办的“2020年非共识大会暨DeepChain年度影响力颁奖典礼”上,FTX联合创始人SBF发表演讲。SBF表示,在2019年末,DeFi只是加密生态系统中很小的一部分,今年却突然成为了行业的焦点。当燃起的“火苗”引起人们的注意后,越来越多的人才开始注意到DeFi,并开始扎堆涌入。DeFi有很大潜力,但目前的公链性能却难以支撑DeFi的大规模发展,以太坊网络甚至很难承载单一的中心化交易所的交易量,更不用谈及整个DeFi生态系统。鉴于这些限制,整个DeFi的施展空间是十分有限的。[2020/12/24 16:21:30]
雷锋网了解到,imBTC是imToken推出的以太坊区块链上的BTC代币,ERC777是在ERC20基础上推出的代币标准,兼容ERC20,并在ERC20的基础上增加了一些新的特性。
imBTC本身并没有安全问题。但ERC-777代币与Lendf.Me合约组合,就会产生重入攻击漏洞。
正是如此,黑客才能利用漏洞,在Lendf.Me上重复铸造出了6700多枚假的imBTC,并以此为抵押,将Lendf.Me上的资产洗劫一空,并立即不断通过1inch.exchange、ParaSwap、Tokenlon等DEX平台将盗取的币兑换成ETH及其他代币,还将其余部分赃款转入了借贷平台Compound和Aave。
截止目前,Lendf.Me2500万美元被洗劫一空,虽然攻击者今日归还了部分,但依旧杯水车薪,同时其安全性也受到业内同行的质疑。
Compound创始人Leshner在Lendf.Me被盗一事发生后,也立即发推特表示:
“如果一个项目无法足够专业,无法构建自己的智能合约,而是直接复制,或者在他人智能合约的基础上稍作修改,那么他们实际上没有考虑安全性问题的能力或者意愿。希望开发者和用户能从lendf.Me事件中吸取教训。”
dForce创始人杨民道也立即发声明称:目前团队正在积极补救,包括:
1.与顶尖安全团队合作,对Lendf.Me进行更为全面的安全评估;
2.与合作伙伴积极探讨可行的解决方案。虽然我们遭遇了攻击,但我们不会就此被打倒。
3.与主流交易所、OTC交易商、机构积极配合展开相关调查,竭尽全力追索被盗款项,追踪黑客动态。
为此,安全研究人员也解释了DeFi为何总是被黑客攻击:DeFi的最大特性在于其开放性:一是对用户的开放性,二是合约间的开放性,所以DeFi只要有一个模块出了问题,可能就会拖垮整个生态,因此极易成为黑客的攻击目标。从今年年初的bZx攻击事件再到Uniswap和dForce的攻击事件,已经充分说明黑客已经掌握了DeFi系统性风控漏洞的要害,充分利用DeFi的可组合性对DeFi接二连三地实施攻击。
所以安全研究人员建议DeFi开发者们在代码层面不断作出改进和更新,不要一位地追求DeFi产品的高组合性,同时也应该注重不同DeFi产品在安全上的可匹配性。
附dForce声明:
2020年4月19日,dForce生态里的货币市场Lendf.Me遭遇黑客攻击,导致市值约两千五百万美金的资产从合约里被取出。
北京时间早9:15分左右,我们通过内部监控系统发现了黑客的异常转账行为。随即我们暂停了Lendf.Me和USDx合约,并临时关闭网站以对黑客活动进行调查。现在调查仍在进行中,我们已经掌握了部分有关黑客的信息,目前来看黑客已经停止攻击。
此次黑客攻击主要是利用imBTC资产ERC777标准的漏洞进行了重入攻击。回调机制允许黑客反复将伪造的imBTC作为抵押物借出款项。
截至发稿,黑客试图联系我们,我们也表达了沟通的意愿。
此次攻击伤害到的不仅仅是我们的用户、合作伙伴,同时也严重伤害了我、我的合伙人以及整个团队的利益。我个人也在本次黑客攻击中遭到了严重的经济损失。
这次意外是我的失误,我有勇气面对接下来的挑战。虽然不一定能完全规避该类恶性事件的发生,但我们本该采取更好的预防措施。我会尽全力改善目前的状况,同时也真诚地向我们的用户、投资人、合作伙伴道歉,对不起,我们让大家失望了。
我们将于北京时间2020年4月20日23:59分前,向社区提供进一步的说明解释。
自事发至今,我们一直努力在寻求妥善的解决方案,包括:
1.与顶尖安全团队合作,对Lendf.Me进行更为全面的安全评估;
2.与合作伙伴积极探讨可行的解决方案。虽然我们遭遇了攻击,但我们不会就此被打倒。
3.与主流交易所、OTC交易商、机构积极配合展开相关调查,竭尽全力追索被盗款项,追踪黑客动态。
虽然此次黑客攻击对我们造成了严重的伤害,但我们不会就此一蹶不振。自事发起至今,我收到了无数的慰问、鼓励和支持。我对dForce社区给予我们的关怀与帮助深表感激,我们也将继续努力奋战,不会放弃任何希望。
dForce创始人
杨民道
近日,杜卡迪动力巡航车型Diavel1260和Diavel1260S,正式进入越南市场售价为7.99亿越南盾起,折合人民币24万左右.
1900/1/1 0:00:00八宝饭财经早讯2020年04月01日星期二八宝饭财经早讯,区块链营养早餐八宝粥已经送达,以太坊2.0第0阶段代码规范最新版本将发布,杜马国加密法已定稿;BTC整体在6400USDT附近调整.
1900/1/1 0:00:00李兰娟院士给美国专家上课,全程汉语,彰显了汉语言的魅力,特别是杭州口音!21世纪是中国的世纪,学习汉语对外国人很有必要;言犹在耳,李兰娟院士讲课就是一个鲜明的例子.
1900/1/1 0:00:002016年9月8日,苹果在美国旧金山比尔·格雷厄姆市政礼堂召开2016年苹果秋季新品发布会,苹果新一代智能手机iPhone7与iPhone7Plus如约而至,在保持整体设计工艺不变的前提下.
1900/1/1 0:00:00《早秋,清晨》 灰蒙蒙的天, 仿佛一双没有睁开的眼……有一丝浑浊,前黑石集团高管:比特币将成为每个人投资组合的一部分:7月18日消息,前黑石公司高管和投资顾问Edward Dowd强调.
1900/1/1 0:00:00比特币之于货币的意义,如同0之于数学比特币是一种「货币稀缺性」发现,也是一种无法阻挡的想法,这个想法正在改变世界,就像所有数字的鼻祖:「0」.
1900/1/1 0:00:00