買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 酷幣 > Info

區塊鏈:一文詳解DeFi預言機安全事件_DEF

Author:

Time:1900/1/1 0:00:00

近日,DeFi市場經歷了一場嚴峻的考驗,多起攻擊事件接連發生,造成了巨大的資產損失。在多數安全事件中,閃電貸攻擊的“冠名”似乎成為了標配。但是,在其背后不容忽視的真相,其實是對預言機進行操控,造成內外價格差并從中套利。

所謂閃電貸,其實是一種創新金融工具,可實現無抵押貸款,但要求在同一個區塊內還款,否則交易回滾。閃電貸的魅力在于,可以使貸款者在無需付出任何努力或代價的情況下秒變“富豪”。當然,龐大的資金量也預示著強大的市場操控潛力。

在此類安全事件中,攻擊者通常屬于“空手套白狼”,先使用閃電貸獲取大量資金,擁有了攻擊的啟動“砝碼”后,再通過一系列手段出入各類抵押、借貸、交易等協議,在實現操縱、扭曲資產價格數據后,實施套利,最后歸還“本金”。

數據顯示,自2020年以來,黑客基于重入漏洞的攻擊數量有所下降,而基于價格操控漏洞的攻擊比例正在上升,并已造成累計超過數千萬美元的損失。

意大利銀行副行長:對于支付,零售CBDC、穩定幣等都是不錯的選擇:金色財經報道,意大利銀行副行長Piero?Cipollone在2023年世界銀行全球支付周的會議上表示,十年后支付生態系統會是什么樣子?這很難說,但這肯定取決于我們。理想情況下,我們的目標是建立一個家庭和企業可以輕松地在支付解決方案之間切換的經濟體,可以使用CBDC或其他形式的私人發行的數字貨幣進行數字支付.

對于國內支付,許多解決方案正在涌現,以降低成本并增強包容性。零售CBDC、穩定幣、代幣化存款、快速支付都是不錯的選擇。它們構成了一個尚未達到平衡的生態系統。很可能每個司法管轄區都會根據其具體需要對這種均衡進行不同配置。

我的猜測是所有這些解決方案將共存,每個解決方案都有特定的用例。在這種情況下,中央銀行需要確保適當的監管到位,在安全的環境中促進競爭和創新,造福于家庭和企業。[2023/5/23 15:19:37]

那么,這個預言機到底是什么?

美股三大指數集體低開 美國地區銀行股再度大跌:金色財經報道,美股三大指數集體低開,道指跌0.20%,納指跌0.23%,標普500指數跌0.26%。美國地區銀行股再度大跌,西太平洋合眾銀行跌超40%,阿萊恩斯西部銀行跌超12%,齊昂銀行跌近9%;第一地平線銀行與道明銀行終止合并協議后,跌超35%。[2023/5/4 14:43:11]

區塊鏈對外溝通的“橋梁”

預言機并不是什么玄幻事物,它其實是區塊鏈網絡與互聯網以及其它區塊鏈網絡等保持數據、信息溝通的“橋梁”。特別是,在DeFi智能合約這類去中心化應用中,通過預言機,開發者可以調用包括行情價格在內的各種外部數據資源,讓Dapp連通外部現實世界的數據環境。

毫無疑問,能夠提供不可篡改、可靠數據的預言機必將成為DeFi發展的重要基石。在DeFi應用中,不論自身配置還是依賴第三方供應,通過預言機可獲取各個市場的價格、匯率等重要信息。而對于去中心化交易所來說,獲取準確可靠的價格數據意義更為重大。

安全公司BlockSec幫助Platypus追回240萬美元被盜資金:金色財經報道,穩定幣交易項目Platypus遭黑客攻擊后,在區塊鏈安全公司BlockSec的幫助下,至少已有240萬美元資金被追回。Blocksec的可視化工具MetalSleuth表示,在Platypus被盜的近910萬美元資金中,攻擊者只能兌現27萬美元。BlockSec利用攻擊合約中的漏洞,使用回調函數,將資金從攻擊合約轉移至Platypus的賬戶上,目前已追回240萬美元。據此前消息,Platypus遭遇閃電貸攻擊,損失約900萬美元,大部分被盜資金仍留在攻擊者的合約地址中,部分資金被發送到EOA和AAVE池中。在對攻擊合約進行反編譯后發現,攻擊者并沒有在合約中實現提現功能,導致攻擊收益無法提取,850萬美元被凍結在攻擊合約內。[2023/2/18 12:14:27]

與中心化交易所不同,Dex行情數據的“孤島化”傾向更為明顯,如果不與外界行情保持實時聯動,Dex中的自動化做市商資產池很可能會因為交易量、流動性等的劇烈變化而產生價差損失。

FTX指控巴哈馬政府未經授權訪問其系統以提取資產:金色財經報道,周四的法庭文件顯示,FTX指控巴哈馬政府在該公司根據美國第11章破產法申請破產后,未經授權訪問FTX系統以提取資產。這份提交給美國特拉華州破產法院的文件沒有具體說明哪些交易是未經授權的,以及如何進行的。

FTX Trading提交的文件稱,11月11日美國開始法律訴訟后,債務人“有可靠證據表明,巴哈馬政府有責任引導未經授權訪問債務人系統以獲取數字資產”。(CoinDesk)[2022/11/18 13:19:44]

隨著DeFi市場熱度的提升,行業更多的思考傾向于項目數量、規模以及模式等方面。而對預言機安全問題的關注反倒是處于一種不溫不火的狀態。近段時間,頻繁發生的預言機安全事件可能為此敲響了警鐘,預言機安全于DeFi生態有序發展至關重要。

典型的預言機安全事件

事件一

吉尼斯世界紀錄首次收錄比特幣和一系列區塊鏈事件:10月18日消息,吉尼斯世界紀錄將比特幣和一系列區塊鏈事件列入2023年版的《吉尼斯世界紀錄大全》(Guinness World Records)的“加密狂”(Cryptomania)類別中。吉尼斯世界紀錄官網將比特幣描述為第一個去中心化加密貨幣,它寫道比特幣的開發是為了解決在沒有任何中央機構或“可信第三方”監督交易的情況下監管數字貨幣的挑戰。

除比特幣外,吉尼斯世界紀錄還收錄了“薩爾瓦多成為第一個采用比特幣作為法定貨幣的國家”、“曼城的粉絲代幣為最有價值粉絲代幣”、“NFT項目CryptoPunks為最貴的NFT收藏品”等事件。(Cointelegraph)[2022/10/18 17:30:37]

關于首起預言機安全事件,時間要回到2019年6月25日。DeFi衍生品平臺Synthetix預言機發生異常,致使平臺sKRW/sETH匯率報錯,超過3700萬枚sETH被低價交易,涉及金額近10億美元。

#事件原因

喂價源信息失常,預言機發生故障并將錯誤價格發布到鏈上,交易機器人發現后迅速套利。

最后,Synthetix與交易機器人所屬者達成資金返還協議,巨額損失得以挽回。但值得警惕的是,上游價格源異常可能給智能合約帶來毀滅性打擊,而缺乏有效性驗證的預言機在數據正確性、穩定性方面存在極大的安全隱患。

事件二

在此后的事件中,令人印象深刻的是“bZx連續攻擊事件”。2020年2月,DeFi貸款協議bZx在一周內先后兩次遭到攻擊,造成了約100萬美元的損失。

#事件原因

黑客利用Uniswap算法價格缺陷,操縱相關資產價格數據并游走多個DeFi協議,實施套利。

時隔七個月,bZx再次遭受攻擊,此次事件又造成了約800萬美元的損失。bZx聯合創始人KyleKistner在事件發生后曾提到,這似乎是一次預言機操縱攻擊。最終,此次事件的原因被歸為代碼漏洞。

事件三

近期,涉及預言機攻擊的事件愈發頻繁,安全形勢嚴峻。10月26日,DeFi項目HarvestFinance遭到黑客攻擊,造成了約2400萬美元的損失。

#事件原因

該協議fToken鑄幣時采用Curvey池為喂價源,攻擊者通過巨額兌換,操縱價格數據,控制鑄幣數量,從而多次套利。

官方透露,黑客通過curvey池進行攻擊,使Curve中穩定幣的價格異常超出387.9%,并在7分鐘內多次套利。受此影響,Harvest代幣FARM的價格在短時間內暴跌65%。

事件四

11月14日,ValueDeFi協議遭到黑客攻擊,同樣是歷經了一系列協議間操作,最終導致超過700萬美元的損失。

#事件原因

攻擊者利用價格預言機漏洞,操縱Curve資產池價格,竊取超量3CRV兌換DAI后套利。

令人唏噓的是,黑客最后歸還了200萬枚DAI并留下了一條嘲諷信息:“你真懂閃電貸嗎?”以此回應該團隊此前的推文,聲稱可防閃電貸攻擊。

近段時間,僅由預言機攻擊造成的資產損失已累計超過3000萬美元。此類事件中,黑客正是通過操縱預言機,造成可實施套利的兌換率,最后利用價格差竊取了協議資產。

因此,DeFi生態中最具系統性風險的因素是易受價格操控的預言機,而非閃電貸這種金融工具。

解決方案的探索

預言機有著廣泛的應用場景,需與鏈下數據進行交互的Dapp皆可借助預言機來實現功能和價值。其中,典型應用場景包括,Dex、衍生品、穩定幣、借貸平臺、游戲、保險、預測市場等。面對這個“數據要塞”,通過迭代升級、安全測試等,預言機有望提供更為優質的服務。

由于區塊鏈本身不具備驗證數據是否公平、合理的功能,因此,那些錯誤的外部數據在去中心化機制下,將被預言機無差別地執行返回,而這種“將錯就錯”極容易造成各類損失。

預言機的迭代升級,應實現鏈上與鏈下可信數據的對接,確保數據環境正常、穩定、有序。在報價方面,預言機應盡量從多節點聚合數據,對價格偏差預留處理機制,并按照時間同步更新,確保提供給智能合約的數據可靠、可信、抗干擾。

在Dex中,預言機應在提供報價更新的同時維護、調整AMM的權重,確保內部匯率與外部市場價格保持匹配,并通過驗證機制,異常報警機制等有效攔截攻擊者對價格、匯率的操縱,防止套利空間的產生。

另一方面,DeFi開發者應加強預言機的針對性測試,特別是在項目上線前,盡可能模擬價格操控攻擊的各類場景,及時發現問題并找出解決方案,切實提高項目抗預言機攻擊的能力。

項目上線后,開發者應根據情況選擇接入第三方預言機服務、安全測試服務等;舉辦相關漏洞賞金活動,做到及時查缺補漏,優化整體結構,在最大程度上降低同類型事件再度發生的可能性。

結語

事物的兩面性總能在各方面得到體現。對于閃電貸而言,本是一種創新金融工具,可高效提供大額資金,促進價值循環。然而,它卻被攻擊者利用,淪為了竊取資產的重磅武器。

不論是DeFi發展還是區塊鏈新領域的拓展,鏈上、鏈下的數據交換勢在必行,預言機的作用不可小覷。其實,攻擊者的操控手段也并非高深,只是在現階段預言機還不夠智能,很難及時應對和抵御。

同樣,事物發展的道路也總是曲折。在遭受諸多慘痛代價后,預言機這個“短板”暴露無遺。為區塊鏈生態安全計,在完全抗操控攻擊的預言機誕生之前,加強多方技術的驗證和檢測,防范攻擊于未然成為了當務之急。

Tags:DEFIDEFEFI區塊鏈SquidGameDeFiDefisDefinixyac幣是區塊鏈嗎

酷幣
LIQ:淺談加密藝術收藏之道:靜態資產管理和指數化投資是關鍵_Freeliquid

隨著區塊鏈技術的發展,數字藝術也逐漸開始藝術化。而目前數字藝術行業驚人的增長速度已讓加密領域里的每個人都感到了驚訝.

1900/1/1 0:00:00
PSP:11-23 凌晨以太坊策略分享 多空博弈 牛市是否還在 空頭能否阻擊成功_CLE

ETH行情分析  從四小時線看,布林帶微微向上縮口,K線連續收取三連陰線,目前逐漸轉陽。幣價至通道上軌上方一路下滑至中軌附近,行情回踩試探中軌獲得支撐才得以止跌反彈.

1900/1/1 0:00:00
數字資產:幣汐柔:11.22比特幣以太坊做單技巧之K線幾種典型形態的解析_數字資產管理系統

  幣汐柔:11.22比特幣以太坊做單技巧之K線幾種典型形態的解析      幣圈交易就必須學會看盤,在上下起伏波動的K線中尋找交易贏利的機會,K線也是聯系投資者和市場的最直觀最有力的工具.

1900/1/1 0:00:00
ARTH:九千營銷推廣:90后小伙做淘寶藍海項目月入過萬_Earth Token

今天要說的這個90后小伙,操作的是一個淘寶藍海項目,實實在在的月收入萬元,絕對不忽悠。如果你有時間就把這篇文章看下去,如果你覺得這還是一篇標題黨文章,那就請你立刻關掉,這篇文章不適合你.

1900/1/1 0:00:00
元宇宙:行情分析丨聽聞比特幣不夠機構買了, 這是好事嗎?_元宇宙概念是什么意思知乎

行業要聞 1、南非金融監管機構提案將加密貨幣資產視為金融產品2、PayPal和Square日均比特幣購買量超比特幣產出量3、英偉達:面向加密礦工的GPU銷售額達1.75億美元.

1900/1/1 0:00:00
CTA:嘉楠董事長張楠賡致內部信:屬于我們的時代機遇才剛剛到來_RAC

2020年11月21日,是嘉楠上市一周年的日子。嘉楠董事長兼CEO有話對嘉楠全體同學說!以下為內部信全文: 親愛的嘉楠同學們: 很快啊,我們上市已經有一周年了.

1900/1/1 0:00:00
ads