北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”
在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。
而在bZx官方公布的安全報告中提到:
“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”
數據:DeFi鎖倉量為1709.6億美元:金色財經報道,數據顯示,當前DeFi全網鎖倉量(TVL)達1709.6億美元。目前鎖倉量最多的三個協議分別是:1.Maker(176億美元)、2.Curve(174億美元)、3.PancakeSwap(169億美元)。[2021/11/21 7:01:40]
以下是這次安全事故的時間線:
bZx團隊注意到協議鎖定值出現了異常變動;
發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;
在確定修復方案后,iToken的鑄造和燃燒被暫停;
Cobo資管業務升級?將推出DeFi基金:據官方消息,加密貨幣托管平臺 Cobo 舉辦主題為”全球市場機遇與如何把握加密貨幣新機會”的內部分享,Cobo 聯合創始人神魚,Cobo 資管 VP Alex 左、Cobo 市場 VP 于菲墨等參與并發表觀點。 在分享中,Cobo 宣布資管業務全面升級,推出全球”Cobo Key Person 節點人”計劃,并計劃推出 DeFi 基金,產品設有 3 種不同階梯。?Cobo資管業務全面升級,將推出 DeFi 基金,目前已面向海外高凈值和機構預售。[2021/8/24 22:34:48]
受影響的iToken合約的新版本得到部署,余額得到更正;
數據:BDP鎖倉量達66.4億美元,躍居DeFi協議鎖倉量榜首:據歐科云鏈OKLink數據顯示,截至今日17時30分,以太坊上DeFi協議總鎖倉量約合580.1億美元。
其中鎖倉量排名前三的協議分別是Big Data Protocol(BDP) 66.4億美元,WBTC 64.2億美元以及Maker 62.8億美元。BDP當前鎖倉量超過66億美元,位居DeFi協議鎖倉量第一名。[2021/3/8 18:25:16]
團隊將補丁代碼發送給派盾和Certik進行審查;
iToken的鑄造及燃燒恢復;
攻擊技術細節
GateChain將啟動DeFi生態及Labs孵化器計劃:據Gate.io官方公告,GateChain將于2021年2月20日(今日)首度啟動DeFi生態項目對接與Labs孵化器招募計劃,將出資5000萬美元設立“種子基金”扶持項目發展,包括但不限于:
1.上線GateChain DeFi兌換和借貸平臺;
2.優質項目有機會通過Startup獲得更多用戶支持;
3.優質項目有機會上線Gate.io主站;
4.優質項目有機會獲得Gate.io Labs的后續投資機會;
5.引入“流動性”激勵,對通過安全審計的項目提供流動性支持。
GateChain智能合約EVM主網即將上線。[2021/2/20 17:32:49]
每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。
下面是攻擊涉及的技術細節:
使用相同的_from和_to地址調用了傳輸函數;
用相同的參數調用Immediately_internalTransferFrom;
下面的代碼行存在故障:
當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。
那么
上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。
然后,下面就是補丁代碼:
這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。
安全事故造成近800萬美元債務
盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:
219,199.66LINK
4,502.70ETH
1,756,351.27USDT
1,412,048.48USDC
667,988.62DAI
以當前市場價計算,這些損失的代幣的價值達到了800萬美元。
審計并不是靈丹妙藥
根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。
而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。
顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。
最后,一首涼涼,送給流動性挖礦。
?
OKExInsights和Catallact的最新研究表明,隨著新冠肺炎大流行開始,散戶和機構比特幣投資者采取了截然不同的方法.
1900/1/1 0:00:00作者:鄧建鵬,中央財經大學法學院教授,金融科技法治研究中心聯席主任本文由作者授權巴比特資訊網絡首發,轉載需注明出處.
1900/1/1 0:00:00建立在閃電網絡之上的交易平臺LNMarkets剛剛完成了預種子輪融資,但未披露金額。LNMarkets是建立在閃電網絡之上的第一個比特幣衍生品交易所,已籌集了預種子輪融資,以與Bitfinex合.
1900/1/1 0:00:00以太坊2.0即將啟動,期待已久的網絡升級將把以太坊從工作量證明轉換成權益證明模型,同時實現其他各種增強功能。但在它上線之前,還會有一次短暫的維護.
1900/1/1 0:00:009月11日,瑞士國務院一致通過了一項新的區塊鏈法律。該法律將允許使用具有加密貨幣和區塊鏈技術的應用程序,并可能在明年年初生效.
1900/1/1 0:00:00自9月初以來,市場的大部分注意力都集中在比特幣、以太坊和一些主流競爭幣的價格上,截至發稿時,加密市場仍然面臨著巨大的向下壓力.
1900/1/1 0:00:00