買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > Polygon > Info

EFI:DeFi協議bZx再次遭遇攻擊 損失超過800萬美元_BZX

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”以下是這次安全事故的時間線:

Asproex(阿波羅)于9月3日正式上線DeFi熱門幣種DOT、LINK、LEND、COMP:據官方消息,2020年9月3日,Asproex(阿波羅)正式上線DeFi熱門幣種DOT、LINK、LEND、COMP ,并于當日開通DOT/USDT、LINK/USDT、LEND/USDT、COMP/USDT交易對。開放充提時間:9月3日17:00;開放交易時間:9月3日18:00。2020年,DeFi流動性挖礦盛行,Asproex(阿波羅)已率先切入“DeFi”生態賽道,后續將為用戶甄選更優質的DeFi項目,讓用戶安全快捷參與DeFi浪潮。

Asproex(阿波羅)作為首家離岸銀行控股持牌交易平臺,也是一家涵蓋CTO企業通證上市的交易平臺,持有5國牌照,為全球中小微企業提供融資難的解決方案,助力數字化上市。[2020/9/3]

bZx團隊注意到協議鎖定值出現了異常變動;

BKEX Global將于明日16:00開啟DeFi挖礦寶第二期搶購:據官方消息,BKEX Global將于2020年8月6日16:00-2020年8月7日16:00(UTC+8)開啟DeFi挖礦寶第二期搶購,收益周期有15天及30天可選。

DeFi挖礦寶是BKEX結合當下火熱的DeFi流動性挖礦而推出的非保本浮動收益理財活動,用戶通過使用USDT、DAI、USDC參與搶購,即可獲得以YFI(yearn.finance)、UMA(UMA Voting Token)、YFII(YFII)等代幣為獎勵的收益。[2020/8/5]

發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;

DeFi使用率推動以太坊合約請求量創歷史新高:金色財經報道,Coin Metrics表示,7月25日,以太坊上有超過310萬的合約請求量,創歷史新高。據悉,合約請求(contract call)是一個衡量網絡活動的指標。與交易不同,合約請求是用戶從智能合約請求特定功能,不會在區塊鏈上發布任何內容,類似試運行。Coin Metrics表示,以太坊網絡活動創紀錄主要來自去中心化金融(DeFi),其規模已增長了四倍多,目前總鎖定價值達40億美元。[2020/7/29]

在確定修復方案后,iToken的鑄造和燃燒被暫停;

受影響的iToken合約的新版本得到部署,余額得到更正;

團隊將補丁代碼發送給派盾和Certik進行審查;

iToken的鑄造及燃燒恢復;

攻擊技術細節

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。

下面是攻擊涉及的技術細節:

使用相同的_from和_to地址調用了傳輸函數;

用相同的參數調用Immediately_internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

安全事故造成近800萬美元債務

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66LINK

4,502.70ETH

1,756,351.27USDT

1,412,048.48USDC

667,988.62DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:EFIDEFDEFIBZXBTCDEFIDives Defi99DEFIbZx Vesting Token

Polygon
SBE:俄羅斯公布了其COVID-19疫苗的結果-并沒有大肆宣傳_VID

總統弗拉基米爾·普京最近宣布,一支俄羅斯科學家小組已經開發出COVID-19疫苗,并且已獲得監管機構的批準,至少在俄羅斯是這樣.

1900/1/1 0:00:00
COI:誰將是IPFS/Filecoin博弈中的獲利者?_FIL

在官方的經濟模型白皮書中,Filecoin官方描述的Filecoin網絡參與方包括:以協議實驗室為代表的開發者、Filecoin基金會、礦工、用戶、持有FIL的投資者.

1900/1/1 0:00:00
智能鏈:虎符權益上線 ONT Fund,支持參與DEFI項目 WING 挖礦_Hooked Protocol

尊敬的虎符用戶, 虎符權益推出ONTFund,參與DEFI項目WING挖礦。 項目支持規則 支持數量:30萬ONT 支持模式:搶投 虎符:推出“債幣轉換”等方案,8月1日起停止所有交易服務:7月.

1900/1/1 0:00:00
DEF:EOS已不具備長線投資價值?_DeFiDrop

9月9日,EOS上的挖礦項目EMD爆出大雷,創始人跑路。消息曝光后,不少參與項目的投資者開始向項目方以發送小額交易的方式發送維權信息,有些留言看著讓人非常心酸:其中有位投資者留言:“可以把我35.

1900/1/1 0:00:00
COIN:COINBIG關于即將發行平臺通證CAFE的公告_OIN

為適應COINBIG快速發展要求,提升平臺國際化及社區自治水平,進一步增強平臺聚合器功能及DeFi生態建設,COINBIG將于近期發行平臺通證CAFE.

1900/1/1 0:00:00
BIT:PBC亮相中國市場 多個大型社區鼎力支持_bitkeep挖礦教程

日前,坐擁完備商業體系的東南亞大型商業聯盟PBC正式宣布進入中國市場。而僅僅在數十天內,已有眾多知名社區表示鼎力支持或直接加盟.

1900/1/1 0:00:00
ads