智能合約給了我們去中心化,無需信任,去信任等眾多特點,但去除人為操作之后,一旦智能合約開了天窗,那么資產有可能被黑客予取予求。DeFi普及率和采用率升高,項目方魚龍混雜,如何才能火眼金睛的保護資產變得愈來愈重要。本片比較淺嘗輒止的分析了2021年以來DeFi被攻擊的例子,并且提出了預防的方式。偏簡單易懂。
目前,DeFi細分市場有兩個特點:一是它正飆升至前所未有的高度:它監管不力,幾乎沒有任何擁有資源或技術技能的人能夠經營智能合約并吸引用戶。這兩個因素使得該領域對攻擊者來說十分誘人。這些攻擊究竟是如何發生的?如何保護自己?我們將研究其機制,并提供DeFi中最大攻擊的例子,以便了解哪些協議需要特別謹慎。最短的DeFi概述
DeFi提供基于區塊鏈的金融服務,如借貸和生息。關鍵的一點是,DeFi是具有包容性且無需許可的——任何人,無論他們的公民身份、社會地位和信用歷史如何,每個人都可以利用它。DeFi是去信任的,因為它運行在智能合約上——所有的條款和條件都是事先描述過的,用代碼編寫,現在無需人工干預就可以執行。在這里,用戶唯一可以信任的是協議團隊編寫良好代碼的能力。反過來,由于大多數項目都是開源的,審計和社區通常會檢查這一點。然而,這怎么能給操縱留下空間呢?
研究:2022年美國加密訴訟數量增加40%,創歷史新高:2月13日消息,根據hedgewithcrypto.com發布的最新研究,與加密貨幣經歷的價格周期類似,美國每年提起的與加密貨幣相關的訴訟數量也存在波動。該研究指出,從2018年到2022年,加密訴訟增加了40%,但在高點之間有所下降。在所有年份中,2022年是美國訴訟數量最多的一年,共有41起。
在2022年的加密訴訟中,約有19起來自美國證券交易委員會(SEC)。多年來,與未注冊服務和證券相關的訴訟是加密貨幣行業中最常見的,自2018年以來共計53起訴訟。自2018年以來,首次代幣發行(IC0)欺詐占了12起訴訟,而盜竊或欺詐占了10起訴訟。(Bitcoin.com)[2023/2/13 12:03:51]
攻擊者如何利用DeFi中的不安全性?對DeFi的黑客攻擊是指某人利用協議的漏洞來獲取鎖定在協議中的資金。以下是實現這一目標的三個主要“策略”:DeFi項目制作得非常快,團隊并不總是有時間徹底檢查他們的代碼。黑客利用了這些漏洞。DeFi的每個協議都有自己的機制,用戶如何鎖定他們的資金,以及他們如何獲得回報。有時候,協議的創始人并不知道這些機制是如何被濫用的,并成為大賺一筆的漏洞。一些團隊故意制造問題——他們通過出售他們的股份和傾銷代幣來濫用他們在項目中的巨大影響力。DeFi中最常用的兩種攻擊方案
德勤發布《2022技術趨勢》報告,中國將是新技術應用主場:4月11日消息,德勤管理咨詢近日發布《2022技術趨勢(中文版)》報告,詳解了未來18到24個月或將深遠影響企業的重要技術趨勢,包括信息技術推進自動化、網絡人工智能有效防御、技術堆棧實體化延伸、數據共享更加便捷、云向垂直領域滲透、區塊鏈商業化應用啟程等六大技術行業趨勢。德勤管理咨詢中國團隊認為,這些技術趨勢在中國不僅應用前景廣闊,并有望形成更多“中國特色”創新實踐,將成為技術趨勢的應用主場。[2022/4/11 14:17:26]
讓我們看一下DeFi中最廣泛使用的兩種機制——拉地毯和閃存貸款攻擊。
拉地毯——在沒人預料到的時候撤回流動性在“拉地毯”中,業主或開發商突然從池中撤出流動性,引發恐慌,迫使所有人都賣掉資產。基本上,這是一個退出騙局。創始人在一個項目中所占的股份越高,這個項目就越可疑:“拉地毯”正是DeFi討論的集中化風險之一。它是這樣開始的:創始人宣布了一個帶有原生代幣的新平臺,提供了一些很酷的獎勵。然后,該團隊在去中心化的交易所(如Uniswap)上創建一個流動性池,代幣與ETH、DAI或其他主要貨幣配對。用戶被鼓勵帶來更多的流動性,因為這將給他們帶來高收益。一旦代幣價格上漲,創始人就會收回他們的流動性并消失。開發者擁有大量股份并不是件好事,但即使有,也有一種保護項目的方法:開發者可以設置一種不允許他們在未來某一天之前退出的程序。這大大增加了對該項目的信任。閃電貸款攻擊——抽取和消除流動性
市場排除了3月加息50個基點的可能性,并下調2022年美聯儲加息幅度預期:行情顯示,美國聯邦基金利率期貨大漲,市場排除了3月加息50個基點的可能性,并下調2022年美聯儲加息幅度預期。[2022/2/22 10:07:12]
什么是“閃貸”?它允許用戶在很短的時間內,在沒有抵押品的情況下,借到無限量的錢——用戶必須在下一個區塊被開采之前償還貸款和利息而開采只需幾秒鐘。如果用戶不償還貸款,交易將不會結束,借入的資金將從用戶那里被拿走。閃貸的關鍵用途之一是套利:從不同平臺上的資產價差中獲利。比如,以太坊在交易所A的成本為2000美元,在交易所B的成本為2100美元。用戶可以獲得價值2000美元的閃電貸款,在交易所A購買ETH,在交易所B出售,用戶的利潤將是100美元減去gas費和貸款費用。
閃電貸的無限性質為漏洞利用鋪平了道路。以下是快速貸款攻擊的一般方案:一個攻擊者借200個代幣A,價值10萬美元(一個代幣A價值500美元)。然后,他在A/B流動性池中大舉買入代幣B。這推高了代幣B的價格,而代幣A下跌,現在只值100美元。當代幣B暴漲時,攻擊者以100美元的價格將其賣回代幣A。現在,相比最初的200代幣,其可以買得起1000代幣A(在價格下降5倍后)。然而,攻擊者只是在這個智能合約中降低了代幣A的價格。閃貸的貸款人仍然以500美元的價格購買代幣A。因此,攻擊者用他的200代幣A償還貸款,并拿走剩下的800枚。正如所看到的,閃電貸款利用了去中心化交易所的本質,而沒有實際的黑客行為。他們只是簡單地拋出拋售代幣A,并移除池中相當一部分的流動性,這基本上是在竊取流動性提供者的資金。2021年的主要DeFi攻擊
區塊鏈走進政法系統:歐科云鏈集團受邀出席2021·全國政法裝備展開幕式:7月27日,“2021·全國政法智能化建設技術裝備及成果展”在北京國家會議中心盛大開幕,歐科云鏈集團受邀出席會展開幕式。
本次會展由中央政法委機關報《法治日報》和北京安全防范行業協會主辦,中國警察網、法安網承辦,中央和地方政法系統支持。中紀委駐司法部紀檢組原組長,中央政法委宣傳教育局副局長,法治日報社黨委書記、社長,人民報社副總編輯等領導嘉賓出席開幕式,法治日報社副總編輯擔任主持人。
開幕式結束,歐科云鏈集團副總裁張超接受《法治日報》專訪。他表示,區塊鏈技術是近十年來少有的創新技術,用好區塊鏈技術不僅可以賦能實體經濟發展,還可以打通不同部門之間的數據流通,提升公共服務效率。歐科云鏈將持續專注于區塊鏈底層技術研發,同時加大在安全領域的投入,融合區塊鏈+大數據、人工智能等創新技術,匯總分析鏈上數據,積極響應政法系統的技術支持需求。[2021/7/27 1:18:41]
1.MeerkatFinance黑客這是一個典型的拉地毯,然而,表現時異常的玩世不恭。MeerkatFinance是一種流動性挖礦協議,所有者甚至無法使用匯集的資金。在攻擊發生前不久(也就是項目啟動后的一天!),他們升級了協議,獲得了訪問權限,刪除了所有MeerkatFinance的社交媒體賬戶和他們的網站,帶著價值1300萬美元的穩定幣和價值1700萬美元的73000BNB的逃跑了。2.AlphaHomora閃電貸款攻擊
Asproex將于2021年1月3日9:00正式上線ZML:據官方消息,Asproex(阿波羅)將于2020年1月3日9:00正式上線生態項目智媒鏈ZML。具體上線安排時間如下:充提時間2020年1月1日9:00(UTC+8),開放交易時間:1月3日9:00(UTC+8)。
“智媒鏈”是一款安全穩定、可信度比較高的數字傳媒發行渠道與區塊鏈技術應用相結合的網絡交易體系,致力于打造“區塊鏈+傳媒”文化傳媒生態系統。ZML是平臺連接廣告客戶、網約車司機、乘客、投資者(礦工)的通證激勵層,是獲取廣告分紅收益的權益證明,同時對標平臺原始股份,是有價值的數字資產。
Asproex(阿波羅)作為一家離岸銀行控股持牌交易平臺,涵蓋CTO(Corporate Token Offering)企業通證上市、合約跟單、ETT指數通證、數字礦業、Digital Bank板塊并持有5國合法牌照,致力于為全球中小微企業提數字化上市一站式服務。[2020/12/31 16:10:35]
風險正在上升!今年2月在AlphaHomora攻擊中,3700萬美元被盜。該借貸平臺于2020年10月啟動,最近升級為V2版本。在一個AlphaHomoraV2池中,攻擊者借入和出借了數百萬個穩定幣,使其價值膨脹,使攻擊者獲得巨額利潤。3.EasyFi私鑰失竊
今年4月,基于Polygon的借貸協議EasyFi遭遇了最嚴重的一次DeFi黑客攻擊。在一次黑客攻擊中,一名網絡管理員的私鑰被竊取,這讓攻擊者得以獲得該公司的資金。價值7500萬美元的三百萬EASY代幣被盜。除此之外,EasyFi的保險庫里還有價值600萬美元的穩定幣被盜。4.SaddleFinance套利利用
這是另一個閃電貸款攻擊,尤其是這次。SaddleFinance是一種類似Curve的協議,用于交易包裝資產和穩定幣,在其發布一天后,于2021年1月21日遭到攻擊。通過進行一系列的套利攻擊,攻擊者在短短6分鐘內成功獲取了近8個比特幣的流動性。這可能是由于池的智能合約中的一個漏洞——攻擊者將穩定幣的價格拉得太高,以至于價值0.09BTC的一個代幣被換成了另一個價值3.2BTC的代幣。如何避免選擇易受攻擊的協議?
“閃貸”總是出人意料地發生,人們也不可能總是提前看到“拉地毯”的可能性。然而,遵循這些建議將幫助用戶更多地注意可疑跡象,并可能幫助用戶避免金錢損失。特別注意:團隊和它的聲譽。創始人和開發者是誰?團隊是公開的嗎?它曾經參與過任何值得信賴的加密項目嗎?如果沒有,這也不一定是壞事,但應該引起關注。訪問金庫。這個團隊有嗎?到什么程度?如果創始人的持股比例過高,這并不是一個危險信號。多重簽名訪問公司資金。如果開發人員啟用了多簽名訪問庫,并且團隊之外的人擁有一些簽名,這可能有助于防止“拉地毯”。壽命及其流動性。如果開發人員將他們的資金鎖定在一年左右的時間內,用戶可以放心,團隊至少在這段時間結束前不會退出。有什么措施可以保護DeFi不受攻擊?
隨著DeFi的成熟,池中有相當數量的流動性,池中的大量流動性可能是降低閃電貸攻擊風險的主要因素。閃電貸最高限額不允許攻擊。對智能合約的安全審計將為易受攻擊和配置錯誤的合約騰出空間。更好的監管將有助于避免故意發布易受攻擊的協議。一些項目已經實施了社區漏洞獎勵,幫助用戶在協議中發現漏洞和后門獲得獎勵。總結
DeFi使用無需許可和去信任的工具在短時間內提高可觀的收入,從而徹底改變了金融。然而,它的眾多漏洞經常被攻擊者和惡意開發人員使用。每次攻擊都要求協議提高安全性,這就是DeFi黑客幫助該行業發展的方式。Source:https://medium.com/the-capital/defi-attacks-and-ways-to-avoid-them-4b827ef456be
Tags:EFIDEFIDEF區塊鏈BTCDEFIStingDefiDeFi Yield Protocol什么叫做區塊鏈技術的概念
作者|秦曉峰編輯|郝方舟出品|Odaily星球日報 一、整體概述 據TheBlock消息,以太坊舊版本客戶端出現BUG,主要集中在以太坊Gethv1.10.7和更早的版本.
1900/1/1 0:00:00自CryptoKitties熱潮以來,NFT再次成為關注的中心已經很久了。谷歌趨勢指數在不到一個月的時間里從2021年2月的個位數飆升至100,這要歸功于佳士得拍賣的藝術家畢普(Beeple)以.
1900/1/1 0:00:00巴比特訊,8月12日23:40,隨著以太坊上一筆28953枚ETH被打入PolyNetwork設置的以太坊多簽收款地址,此前被盜的6.1億美元已全部歸還(5.8億美金已全部歸還.
1900/1/1 0:00:00日前,由Chainlink主辦的第二屆智能合約峰會SmartCon#1圓滿落下帷幕。此次峰會有來自全球140多個國家的15000多名與會者參與,共同收看了200多名行業頂尖創始人、研究者和開發者.
1900/1/1 0:00:00JPEG夏季結束,新的格式秋季已經到來。八月對于NFT來說是一個瘋狂的月份。回顧8月份,僅Opensea就獲得了驚人的30億美元的NFT銷售額.
1900/1/1 0:00:00經Odaily星球日報不完全統計,8月9日-8月15日當周公布的海內外區塊鏈融資事件共30起,較前一周前呈上升趨勢;已披露融資總額約7.27億美元,較一周前有所提升.
1900/1/1 0:00:00