文/TRMLabs,译/金色财经xiaozou
根据TRM?Labs对黑客事件的回顾,针对DeFi项目和跨链桥的黑客攻击让加密货币生态系统今年成为黑客攻击创纪录的一年。截至2022年11月,被盗资金已超过36亿美元。
DeFi和非DeFi黑客攻击窃取的总金额
几个数字
3.5:1——这是针对DeFi的黑客攻击与非DeFi攻击的比例。?
80——这是今年由于DeFi攻击导致的加密货币被盗总额的百分比,数额高达30亿美元。
金色热搜榜:ETC居于榜首:根据金色财经排行榜数据显示,过去24小时内,ETC搜索量高居榜首。具体前五名单如下:ETC、XRP、LINK、QTUM、WICC。[2020/7/16]
11x——跨链桥黑客攻击平均规模大约是非跨链桥攻击的11倍。针对DeFi支持的跨链桥黑客攻击虽不如针对其他目标的黑客攻击那么常见,但平均规模要大得多。
13——这是截至2022年11月,TRM?Labs检测到的跨链桥黑客攻击数量,失窃金额近20亿美元。
9/10——截至当前,2022年10个最大的黑客攻击中有9个是针对DeFi的,其中有5个是针对跨链桥的。如能预防最大的9次DeFi攻击,将使65%的资金免于被盗。
金额巨大和安全漏洞使DeFi成为极具吸引力的目标
据Defilama数据,DeFi的总锁定价值在过去两年里呈爆炸式增长,从2020年10月的约100亿美元增长到2022年11月的420亿美元。Defilama数据同样显示,在11月底的7天里,桥交易量约为13亿美元。
金色午报 | 4月24日午间重要动态一览:7:00-12:00关键词:区块链专利、USDT预增发、比特币减半
1.支付宝区块链专利数达2344件位列第一 腾讯第二。
2.泰达公司昨晚向增发事务池增加了3.6亿USDT预增发交易。
3.ETH新地址数达到4017.625创三个月新高。
4.谷歌趋势:“比特币减半”搜索热度创历史新高。
5.韩国富川应用基于区块链的智能停车管理系统。
6.BlockchainCapital向美国SEC提交发行豁免证券的注册文件。
7.Stellar发展基金会宣布新增两名董事会成员。
8.USDT溢价率已降至0.42%。
9.Poloniex再次宕机 目前服务已恢复。[2020/4/24]
除了规模庞大外,DeFi项目和跨链桥的其他两个关键特征使它们成为潜在黑客的理想目标,也更容易遭受攻击:
现场 | 金色财经颁发“2019最佳技术服务机构”奖 共10家企业获奖:2019年12月27日,由金色财经主办的“与时共创”颁奖盛典在京举行。金色财经“与时共创”对2019最佳技术服务机构进行评选,经评委的评选,ChainUP、复杂美、币核科技、创飞科技、触链科技、路印协议、原力协议、星算科技、YOUChain、比特币中国云等十家企业获“2019最佳技术服务机构”奖项。
本次活动邀请到国内外百余家知名区块链企业、300多名行业领袖、众多产业上下游服务机构代表等业界知名人士共同见证此次颁奖盛典。金色财经“与时共创”活动邀请到40余名资深行业专家作为专业评选团,结合网络投票进行综合评审,通过不同的奖项,对各个企业对实现赋能实体创新引领行业未来发展的努力进行表彰,实现与时代共同探索区块链,共创行业美好蓝图。[2019/12/27]
复杂性:DeFi生态系统复杂且相互关联,这让黑客以开发人员无法预料或测试的方式利用漏洞。例如,在闪电贷款攻击中,黑客可以使用与目标无关的服务来操纵资产价格或放大攻击对主要目标的影响。
金色财经现场报道 Blockstack推出全球首个dapp商店:金色财经现场报道,今日在Coindesk 2018共识会议上,Blockstack联合创始人Ryan Shea表示希望创建一个分散的网络(互联网3.0)。Blockstack联合创始人Ryan Shea宣布推出全世界第一个dapp商店——App.co。[2018/5/16]
透明度:DeFi项目自然非常重视透明度,通常构建在开源代码之上。这使得任何人,无论是安全研究人员还是黑客,都可以查看代码并搜寻可利用的漏洞。
一些黑客还声称,可以在不违反法律的情况下操纵和攻击DeFi项目。这可能导致潜在攻击者将DeFi项目视为比CeFi目标风险更低的项目。
2022年10月,基于Solana的平台MangoMarkets损失了约1.15亿美元,原因是有个团队操纵了其价格预言机。自称为黑客领袖的AvrahamEisenberg后来透露了自己的身份,并将其团队活动描述为“利润丰厚的交易策略”,而非黑客行为。Eisenberg是否会被起诉,目前尚不清楚。
MangoMarkets黑客发布推文称其行为是合法的
DeFi黑客攻击包括基础设施攻击、代码漏洞攻击和协议攻击
到目前为止,基础设施攻击、代码漏洞攻击和协议攻击占今年黑客窃取资金总量的大部分。一些黑客还组合使用这些攻击类型来窃取资金。
基础设施攻击让黑客侵入目标的安全控件,进行未经授权的交易,例如将资金从受害者地址发送到黑客所控地址。这种攻击类型的常见方法有窃取私钥、助记词,及前端攻击。
针对智能合约的代码漏洞攻击使攻击者能够在未经授权的情况下从DeFi协议中移除资金。在智能合约代码漏洞攻击中,黑客可能会使用已发现的漏洞对协议展开攻击。今年早些时候,Solana的wormhole桥成为黑客攻击的目标,导致该DeFi协议中超过3亿美元被盗取。
协议攻击是一种业务逻辑攻击,主要结果是攻击者可以操纵代币的价格,并创造套利机会,在一个市场低买,在另一个市场高卖。闪电贷款和治理操纵是其中最常见的协议攻击类型。
CeFi的失败可能助长DeFi攻击
最近FTX和其他备受瞩目的中心化加密公司的失败,可能会使人们对DeFi解决方案越来越感兴趣。如果投资者因此大批涌向DeFi,可能会进一步助长黑客的攻击动机。
为了降低这种风险,DeFi项目应该求助于传统的bug赏金计划、智能合约安全审计和商业安全解决方案。
传统的bug赏金计划给黑客和安全研究人员发放奖励,激励他们发现漏洞并将漏洞报告给DeFi项目。然后就可以在攻击利用该漏洞之前修补该漏洞。相比之下,加密赏金计划在攻击后向黑客支付资金鼓励其归还一定比例的被盗资金,这实际上会激励黑客的攻击行为。
安全审计可以发现DeFi项目顶梁柱——智能合约——中的漏洞,允许项目在黑客得以利用这些漏洞之前将其修复。但是,审计并不是万无一失的,应该与其他安全控件和策略合并使用。
新的商业解决方案正在开发,以提高整个DeFi生态系统的安全性。特别是当与现有的控件相结合时,创新的安全产品可能会提供更好的DeFi安全性,尽管现在判断其效力还为时过早。
当结合使用时,这些控件和技术可以缩小DeFi协议的攻击面。随着DeFi的不断增长,黑客将寻求更大胆的方法来利用其弱点和漏洞——因此,保持持续的警惕性必不可少。
撰写:Crypto.comResearch编译:深潮TechFlow2022年对加密行业来说是一段旅程。在本报告中,我们整理了2022年十大加密货币事件和趋势,其次是我们对2023年的展望.
1900/1/1 0:00:001.锁定代币是不值得的。在DeFi中,ve经济学的锁定机制曾几何时变得很流行。你把你的代币锁定一段时间,作为交换,你获得额外的收益或效用。结果是有些人看着他们锁定的代币在熊市中下跌了-90%.
1900/1/1 0:00:00全球化1.0,是一种所有事情都必须在相同标准下完成的模式,而来自世界各地的人可以在这种框架下顺利地进行协同工作.
1900/1/1 0:00:00原文:《加密寒冬下耀眼的明星—Web3钱包赛道的现状、挑战与机遇》在可预见的未来,非自保管钱包有可能成为Web2用户进入Web3的下一个增长点。1.钱包简介钱包常称加密钱包或者数字钱包.
1900/1/1 0:00:00这位前FTX首席执行官声称,如果没有额外的7500万美元,Binance"威胁要在最后一刻退出",并指责CZ对他在交易中的作用撒谎.
1900/1/1 0:00:00推特用户DeFiEdge总结了在2022年学到的一些加密教训。1、锁定代币不值得Ve类型的锁定机制在DeFi中变得流行,你锁定你的代币一段时间,获得额外的收益或效用作为交换.
1900/1/1 0:00:00