買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > KuCoin > Info

DEF:DeFi黑客簡史:到處是風險 卻不乏財富機會_Kong Defi

Author:

Time:1900/1/1 0:00:00

這是荒野西部時代——黑客和漏洞無時無刻不在。

對于參與者來說,了解以太坊的漏洞攻擊歷史很重要。從TheDAO到Parity黑客事件,這些協議級別的事件影響了以太坊合約的安全性。隨著構建更多應用程序,攻擊事件的數量也隨之增加。

在DeFi中尤其如此。

我們在錢這方面不必信任別人,但是我們必須信任代碼。

我們必須相信,代碼的設計沒有缺陷——包括錯誤,經濟風險,預言機操縱,甚至中心化風險。這很難。我們是人類,我們會犯錯誤。

這是我們的救贖恩典:代碼在外顯露的時間越長,鎖定的值越多,代碼就越強大。我們稱其為林迪效應。一天沒有出現事故,我們就距離無信任金融的愿景就更進一步。

休·卡普是深入研究黑客和漏洞的人。

以太坊的早期開發經歷啟發Karp建立了NexusMutual,這是一種去中心化的保險替代方案。

本文作者便是HughKarp。

DeFi黑客攻擊簡史

衍生品交易平臺Syndr成為首個Arbitrum Orbit Chain生態DeFi協議:6月26日消息,衍生品交易平臺Syndr日前宣布基于Arbitrum Layer3 Orbit Chain推出測試網,并成為首個Arbitrum Orbit Chain生態DeFi協議。Syndr將利用L3 Rollup鏈具有的高性能,高擴展性為用戶提供低延遲的衍生品交易平臺。[2023/6/26 22:00:14]

DeFi提供了機會之地。盡管所有傳統金融人士都因其雙位數收益率將其稱為“騙局”,但你可以找到并創造財富。同時,那些處于前沿的人一直在賺錢。

盡管可以肯定有風險,但是市場仍然非常低效,而且在銀行提供0%利率的時代中,值得將舊的偏見拋在一邊,至少要暫時停留一會兒,然后再進行深入研究。

在傳統金融中,大多數風險源于必須用您的錢來信任人們。

盡管許多人說DeFi消除了信任,但實際上是將信任從個人,機構和周圍的法律系統轉移到了代碼。從理論上講,這意味著如果我們可以信任代碼按預期運行,那么我們可以“刪除”信任。不幸的是,很難以100%的準確性進行編碼。大多數以太坊長期用戶在這場旅途中至少經歷過一次痛點。

卡巴斯基GReAT團隊研究人員發現一個木馬化的DeFi應用程序:金色財經消息,國家網絡威脅情報共享開放平臺發表文章稱,近日,卡巴斯基GReAT團隊研究人員發現了一個木馬化的DeFi應用程序,其編譯時間為2011年11月,與Lazarus組織使用的其他工具有許多相似之處。該應用程序為一個合法DeFi錢包,可用于保存和管理加密貨幣,但是在執行時會植入一個惡意軟件。該惡意軟件是一個功能齊全的后門,用于控制被感染的受害者主機。[2022/4/18 14:31:56]

為了讓您對編碼的準確性有所了解,以下是每行代碼的錯誤數量:

業界平均每千人15-50

已交付的軟件每1000個中有1-25個

美國航空航天局0.1/1000

編碼并不容易。人類一直在犯錯誤。問題在于,以太坊和去中心化金融存在大量風險。

這種風險要比信任別人更好嗎?當然,但目前還為時過早。

以下是一些歷史漏洞事件,可為您提供背景信息…

早期時代

DeFi 概念板塊今日平均漲幅為3.81%:金色財經行情顯示,DeFi 概念板塊今日平均漲幅為3.81%。47個幣種中26個上漲,21個下跌,其中領漲幣種為:YFV(+37.49%)、DMG(+19.56%)、HOT(+19.41%)。領跌幣種為:ZRX(-5.48%)、CRV(-5.45%)、AMPL(-2.71%)。[2021/11/1 6:23:54]

以太坊上最早出現編碼錯誤的重要案例之一是TheDAO。TheDAO項目遭受攻擊,之后社區又在如何“修復”問題上存在分歧,以至于導致以太坊分叉并產生了以太坊經典。

再往后的重大漏洞事件是以太坊Parity客戶端bug。在該bug中,廣泛使用的多重簽名遭受了兩次單獨的漏洞事件,這些事件導致當時價值數百萬美元的ETH丟失,以及從哲學的角度來看進一步的后果。

這些bug加在一起是以太坊歷史上的第一批重大安全事件。現在,我們將它們視作包含邏輯錯誤的代碼,它們根本無法按預期運行。

這兩個事件也是NexusMutual的首款產品SmartContractCover的主要靈感來源。

慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析:據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:

1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;

2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;

3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;

4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;

5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;

6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;

7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;

8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;

9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。[2021/5/8 21:37:37]

預言機時代

火幣大學校長于佳寧:DeFi是整個行業在向更高階段進發的一個重要標志:由考拉財經、藍天經濟城主辦,創飛科技、艾拓普Atopchain、鏈飛傳媒、鏈天下俱樂部協辦,星際無限總冠名的新浪潮之巔數字金融礦業大會于8月19日在上海開幕。會議上,火幣校長于佳寧表示DeFi的發展超過了很多人的意料,DeFi標志著區塊鏈3.0時代腳步越來越近了,它不是簡單的一種具體的一個項目上的創新,而是行業升級的一個風向標,是整個行業在向更高階段進發的一個重要標志。DeFi是一種新物種,我們最關鍵的就是一種需要去實現思維升級,我們要用新的眼光、新的方式去理解DeFi,才有可能理解它的真正價值。[2020/8/21]

DeFi黑客攻擊的第二次主要浪潮是由鏈上預言機操縱造成的,通常是由閃電貸導致。

這類攻擊執行起來非常復雜,但其模式類似,即依賴價格喂價的系統會臨時操縱喂價以扭曲協議的內部核算。然后將資金以優惠的利率進行存入,然后在將預言機重置為正常值后立即以另一種貨幣或同一種貨幣提走。

盡管在大多數情況下還可能觸發了潛在的邏輯錯誤,但情況并非總是如此。隨后進行了社區討論:這些事件屬于黑客攻擊,還是協議經濟邏輯被利用?

但是,總的來說,如果要使DeFi取得更大的成功,就需要避免這些類型的問題。

HarvestFinance:一名熟練的農民使用閃電貸從FARM_USDT和FARM_USDC池中獲取了3380萬美元

ValueDeFi:損失7,000,000。這是由閃電貸引發的另一個嚴酷的教訓。

CheeseBank:被黑客通過閃電貸AMM預言機攻擊拿走了330萬美元

OriginProtocol:通過閃電貸和假幣重新進入獲得800萬美元。

貨幣樂高時代

在過去的幾年中,越來越多的DeFi協議已經發布,并繼續相互依賴。這是開放金融和可組合性的美妙之處——我們可以使用現有協議來構建新的應用程序。缺點是,這自然會開始擴大攻擊面。

借助DeFi的一項強大優勢,協議之間越來越多地相互構建,但這也成倍地增加了風險。

第三波攻擊潮趨向于集中在收益聚合器上,這些聚合器通常建立在許多其他DeFi協議之上。

這些協議往往比基本協議具有更高的風險,這僅僅是因為它們的攻擊面更大。作為開發人員,可以很容易地就另一個協議的工作原理做出假設,但是有時在集成邊緣的細微差別可能會引起問題。

中心化風險

這段簡短而有趣的歷史集中在編碼風險上,假設DeFi完全去中心化,那么編碼風險將涵蓋絕大部分風險。但事實并非如此。許多協議距離去中心化仍然有一段距離,因為DeFi中的許多風險不僅來自智能合約錯誤,還來自中心化方面。

所有DeFi中最廣泛的風險可能與穩定幣故障有關。這可能包括USDT失去掛鉤匯率或USDC被政府沒收資金。MakerDAO的DAI掛鉤失敗也會導致重大問題,但更可能是由于經濟激勵失敗或風險管理監督造成的。

如果您參加DeFi,那么任何主要穩定幣的普遍失敗都將是災難性的。這可能是整個行業面臨的主要風險,尤其是在它仍處于起步階段時。

回到DeFi協議,與大多數較新的協議進行交互時,往往存在高度中心化的風險,因為團隊通常有可能升級合約,或者在最壞的情況下“跑路”并竊取協議流動性。因此請注意這一點!在存入資金之前,請嘗試了解是否存在任何內置的時間延遲或其他保護措施。

某些主要的DeFi協議中仍然存在較低級別的中心化風險。治理攻擊始終存在潛在的可能,惡意團體可以對系統進行升級。我們還沒有看到很多這樣的案例,但這是完全有可能的。

代幣持有者越多樣化和廣泛,就越好。

經濟激勵風險

另一個需要警惕的主要類別是經濟激勵失敗。幾種DeFi協議正在測試新的經濟游戲,以取得一定的成果,這通常需要平衡激勵措施,以鼓勵正確的用戶行為。

這些激勵性游戲中許多都未經證明具有比其他風險更高的風險,我正在觀察算法穩定幣。因此,用戶請注意該協議在多大程度上依賴經濟激勵措施才能正常工作。

DeFi是一個機會

盡管這聽起來似乎很可怕,但DeFi對于愿意承擔更高風險的人來說,是有豐厚回報的。DeFi中的風險與回報比非常龐大,但市場效率仍然非常低下。

好處是,低效率對應于那些愿意進一步冒險的人的機會。

DeFi的一大吸引力是能夠通過穩定幣或現有的加密貨幣持有者如BTC或ETH賺取收益。

在這種用例中,風險范圍較低,我稱之為風險來自于基礎協議本身:Uniswap,Compound,Aave,MakerDAO和Balancer。

這些協議在去中心化程度方面比其他協議要高的多,因此風險往往更局限于智能合約風險,經濟激勵失敗和潛在的治理攻擊。這些協議已經在主網上使用了相當長的一段時間,并擁有數十億美元的價值,這意味著它們已經在合理的程度上經過了實戰測試,表明它們可以相對免受大多數此類風險的威脅,而潛在的治理攻擊尚待充分測試。

如果您想從銀行帳戶中的幾乎0%的收益轉移到更高的水平,這可能是最好的起點。

如果您想保護自己在DeFi中的錢,那么NexusMutual還可提供針對智能合約風險的保障。更好的是,從4月26日開始,NexusMutual將擴展到一個名為“ProtocolCover”的新產品,該產品覆蓋了智能合約風險,預言機操縱,經濟激勵失敗以及治理攻擊。這是在DeFi中開始獲得收益的最安全方法之一。

有很多東西可以學習,在DeFi風險管理方面你可以寫一整本書。

關鍵在于從您可以承受的損失金額開始,并隨著時間的推移逐步學習。避免風險過高,請確保在您想分配更大倉位時進行管理,以應對任何一種方案或風險。

DeFi是一項需要全面自治的旅程,既危險,又可能非常高收益。妥善管理您的風險將使您游刃有余。

Tags:DEFDEFIEFISWAPKong DefinSights DeFi TraderDEFILANCER價格MojitoSwap

KuCoin
BSC:獨家丨Messari解析一季度Layer 1表現:擴容之戰已經打響_比特幣以太坊最新價格

2021一季度,Layer1的世界里有兩大故事。第一個故事是關于以太坊的,它突破了歷史新高,確認了可能是其迄今為止最重要的升級的啟動日期,DeFi領域的TVL增長了近200%,達到約480億美元.

1900/1/1 0:00:00
PLE:玖行聯手福建俠天下景區打造“俠客”通證(XKC )簽約儀式圓滿落幕_ripple

2021年4月24日,由玖行區塊鏈及福建省俠天下旅游區打造“俠客”通證簽約儀式,在福建省三明市尤溪縣俠文化山水體驗景區召開.

1900/1/1 0:00:00
ETH:項目周刊 | ETH gas價格降至2021年初以來低點_區塊鏈賺錢是什么模式

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
金色沙龍V62北京站: Coinbase上市—踐行合規 對未來市場有何影響

由金色財經主辦,TrustBase、鏈動協辦的金色沙龍第62期北京站:“Coinbase上市-踐行合規.

1900/1/1 0:00:00
以太坊:以太坊Gas費創2021年以來新低 是時候把所有DeFi應用都體驗一下了_比特幣以太坊最新消息分析

加密貨幣市場已經連續陰跌近2周,比特幣從高點跌去了20%多,絕大多數DeFi代幣更是無法幸免,如果這時候還有什么事是讓DeFi玩家高興的,那么一定是Gas費用的降低.

1900/1/1 0:00:00
AXO:Paxos成為第三家獲得OCC國家信托銀行執照的加密公司_AXO價格

本文來自?TheBlock,原文作者:AislinnKeelyOdaily星球日報譯者|余順遂摘要:加密公司Paxos獲得美國貨幣監理署有條件批準其銀行執照申請.

1900/1/1 0:00:00
ads