DeFi——去中心化金融,不同于过去中心化的传统金融需要许多中介机构如银行、证券交易所的参与,DeFi利用了区块链的技术,逐渐发展出有别于传统金融的金融商品,疯狂受到追捧。根据DeFiPulse的数据,DeFi锁仓量已飙升了200%以上,从2021年1月份的$320亿到12月份的$980亿。DeFi作为去中心化世界的明星产物,凭其去中心化、不可篡改、无需信任、开放透明可组合等特性为用户打开了开放式金融的大门。
不过,DeFi真的足够「去中心化」吗?
从协议层面以及交互方式来看,DeFi的确足够去中心化。但从一些攻击事件上看,DeFi似乎显得不那么去中心化。
2021年7月14日,波卡数字收藏品市场平台BondlyFinance遭到攻击,导致373,088,023美元的BONDLY代币从BondlyStakingRewards合约中转出,据官方调查,攻击者通过精心策划获得了属于Bondly首席执行官BrandonSmith的密码帐户的访问权限。密码帐户包含Smith的硬件钱包的助记符恢复短语,复制后允许攻击者访问BONDLY智能合约,以及被泄露的公司钱包。
Terra链上DeFi锁仓量跌至100亿美元下方:金色财经消息,据DefiLlama数据显示,当前Terra链上DeFi锁仓量跌至95.2亿美元,近24小时减少32.68%。在公链中仍排名跌至第4位。目前,Terra链上DeFi锁仓量排名前3的分别为:Anchor(56亿美元,近24小时减少14.52%)、Lido(11.8亿美元,近24小时减少61.36%)、Astroport(3.28亿美元,近24小时减少24.11%)。[2022/5/11 3:06:22]
有趣的是,该黑客似乎在四个月后又以相似的方式攻击了另一个DeFi项目。
2021年11月5日,DeFi协议bZx发推称控制Polygon和BSC部署的私钥已被泄露,导致资金损失。据官方调查,黑客使用的钱包之一参与了BondlyFinance的攻击。同时,本次漏洞利用与BondlyFinance的非常相似:黑客获得了开发人员的密码,然后从协议中操纵了一个智能合约。不久,bZx在更新的事故报告表示:“我们聘请了一家名叫Kaspersky的安全公司,该安全公司调查后认为这次攻击很可能是由朝鲜黑客组织Lazarus执行的。”据慢雾AML旗下反追踪系统MistTrack?分析,攻击者初始资金来自Tornado.Cash转入的0.9ETH,接着攻击者一番操作将被盗资金分散到多个地址。然后攻击者将多种代币换为ETH,最后通过Tornado.Cash转出10960ETH,以太坊部分的洗币基本完成。
DeFiBox安全提示:警惕CORN项目安全风险:DeFi门户网站DeFiBox.com项目监测发现,Heco链上一个名为CORN的项目存在极高安全风险。用户在参与该项目挖矿过程中一旦退出质押,本金将会被扣除99%。据项目白皮书显示,该部分资金中94%将被默认捐赠给社区,5%的流动性资金将继续挖矿,但该情况未在挖矿页显著位置告知用户。另外需要注意的是,该项目未开源且未经任何安全机构审计通过。DeFiBox.com提醒广大用户警惕安全风险,远离此类未开源未审计的高危项目。[2021/4/15 20:21:31]
中币(ZB)DeFi挖矿播报:DeFi挖矿总锁仓量约4049万美元:根据中币(ZB)平台数据,今日DeFi挖矿总锁仓量约为4049万美元,其中存QC挖矿和存USDT挖矿的锁仓量小幅下降;存ZB挖矿和存QFIL挖矿的锁仓量小幅上涨; 存ETH挖矿的锁仓量不变。[2020/10/30 11:14:59]
以上两个事例都是无关合约问题,而是开发人员遭到钓鱼攻击致私钥泄露从而影响用户资金。回顾近期,私钥泄露似乎变得非常热门:Levyathan损失150万美元、8ightFinance损失175万美元、VulcanForged损失1.4亿美元……我们不禁想,这是不是表示着线下实体实际掌管着控制权呢?
除了钓鱼攻击,前端攻击也是引发DeFi安全问题的高危据点。
分析 | DeFi项目锁仓达11.3亿美元,过去一周环比增长9.2%:据DAppTotal.com DeFi专题页面数据显示:截至目前,已统计的21个DeFi项目共计锁仓资金达11.3亿美元,其中EOSREX锁仓5.19亿美元,占比45.79%,排名第一位;Maker锁仓4.7亿美元,占比41.46%,排名第二位;Compound锁仓0.23亿美元,占比2.05%;Dharma、Bancor、Augur、xDai等其他DeFi类应用共占比10.7%。过去一周,整体而言:增速较快的前5位DeFi项目分别为Neutral 、EOSDT、dYdX、Kyber、Tokenlon等;EOS阵营的EOSREX锁仓价值已经超越ETH阵营的Maker;DeFi类稳定币项目Neutral 、EOSDT均有超70%的大幅增长;DeFi生态整体活跃度有进一步提升,总锁仓资金环比增长9.2%。[2019/5/27]
2021年12月2日,据官方Discord消息,去中心化组织BadgerDAO遭遇黑客攻击,用户资产在未经授权的情况下被转移。12月9日,Badger?发布了详细的事故报告,报告称此次事件是CloudflareWorkers上的恶意注入代码片段导致的。CloudflareWorkers是一个运行脚本的界面,这些脚本在流经Cloudflare代理时对Web流量进行操作和更改。攻击者在Badger工程师不知情或未授权的情况下获取了项目方在Cloudflare后台的APIKey,以此在网站的前端代码里面注入一系列的恶意代码。当用户访问前端网站时,触发恶意代码后会发起交易让用户去确认。用户确认了那笔恶意交易,就会将代币授权给攻击者,然后攻击者就可以在用户不知情的情况下将代币转走。据慢雾AML旗下反追踪系统MistTrack分析,黑客将部分获利的加密货币换成renBTC,并通过renBTC将约2100BTC跨链转移到14个BTC地址,目前暂无异动。
在DeFi世界,合约一旦部署不可篡改不可撤回,理论上来说是不会受到人为的干预,这点确保了其去中心化的特点,但目前绝大多数前端仍是通过传统架构实现,虽然网页自身也在不断在进化和发展,但是仍存在很多潜在的威胁,同时针对前端的攻击往往容易被开发者忽视,这些错误因素使得攻击者饱餐了一顿又一顿。
2021年9月17日,SushiswapCTO在推特上表示,SushiswapIDO平台Miso的前端遭受攻击。承包商的一名匿名员工将恶意代码注入Miso前端,把拍卖钱包地址替换成了自己的钱包地址,导致864.8ETH被盗。
当前端问题开始影响资金的安全性,作为用户不得不深思如何才能做到安全地参与DeFi项目,简直如履薄冰。
总结
不管怎样,“DeFi是否完全去中心化”这个问题也许会一直存在。与其说去中心化是DeFi最大的特性,不如说是DeFi世界的终极目标。而不论是作为用户、审计机构还是作为项目方,我们经历过如此多的DeFi安全事件后,是否仍然只将注意力聚焦到智能合约上呢?答案不言而喻。
参与DeFi项目本质上是把手中的资产转移或授权给DeFi项目方,存在个人极大程度上不可控的安全风险。那我们普通用户能做什么?慢雾为您准备了一份“DeFi资产安全解决方案”,点击原文即可查阅。
原标题:《从Etherscan在2021年的功能更新,差不多就可以看到加密世界的发展历程和方向》2021年对以太坊和更广泛的生态系统来说是重要的一年.
1900/1/1 0:00:0012月27日,2021百度Create大会主论坛在百度元宇宙APP希壤中开幕,《连线》杂志创始主编、互联网思想家、《失控》和《必然》作者凯文·凯利也作为特邀嘉宾空降Create大会.
1900/1/1 0:00:00自2015年7月30日创世区块诞生至今,以太坊网络发生了超过14亿笔转账,日活用户也稳定在80万以上,2016年以来,即便有众多高性能公链围追堵截.
1900/1/1 0:00:002021年,国内元宇宙火出了圈,国外则在热议Web3.0。特别是2021年12月美国国会听证会上也对Web3.0展开了讨论,国会议员对Web3.0积极和正面的看法令人惊讶.
1900/1/1 0:00:00区块链、元宇宙和NFT技术将在本周拉斯维加斯的国际消费类电子产品展览会(CES)上引起轰动。CES是一年一度的盛会,主要展示乐金、三星、亚马逊、英伟达、索尼等巨头的最新科技成果和主题演讲.
1900/1/1 0:00:002021年可谓之为NFT与GameFi的爆发元年。行业野蛮生长的背后,同时也蛰伏着机遇与挑战。我们邀请了业内卓越的OG们回顾他们在这一年中的惊喜与收获,并就元宇宙,DAO以及未来的行业发展前景等.
1900/1/1 0:00:00