火星链 火星链
Ctrl+D收藏火星链
首页 > 火星币 > 正文

DEFI:黑客攻同源漏洞 「团灭」Fork协议

作者:

时间:1900/1/1 0:00:00

2021年5月,加密资产市场颇为动荡,BTC从5万美元上方最低跌至29000美元,几近腰斩,大多数加密资产最大跌幅超过50%。

二级市场巨震之下,链上生态也不太平。5月份,DeFi市场发生至少13起黑客攻击事件,多集中在币安智能链(BSC)上,折损资金达到2.7亿美元,超过了2020年所有DeFi安全事件的资产损失。BSC官方认为,一个有组织的黑客团队盯上了BSC。

为何BSC链上项目集中失窃?黑客又如何做到快速捕捉项目漏洞?区块链安全公司PeckShield发现,很多被攻击的项目都存在同源漏洞。

比如,在BSC收益聚合器PancakeBunny被攻击后,Fork(分叉)自PancakeBunny的AutoShark和Merlin Labs在接下来的一周内接连失窃;而被攻击的BurgerSwap和JulSwap,代码都是Fork自Uniswap,但它们似乎在进行改动时产生了漏洞。

PeckShield相关安全负责人告诉蜂巢财经,这些Fork出的协议被攻击主要是在没有完全理解原协议背后的逻辑下,进行微创新,导致一个小的更新或小的组合就可能产生漏洞。

PeckShield:跨链桥Allbridge黑客攻击导致约57万美元损失:金色财经报道,PeckShield监测显示,跨链桥 Allbridge 黑客攻击导致损失约57万美元(其中包括 282,889 BUSD 和 290,868 USDT)。根本原因似乎是资金池的 Swap 价格被篡改。攻击者扮演流动性提供者和交易者的双重角色,操纵价格,然后耗尽池中的资金。[2023/4/2 13:40:30]

屡次发生的安全事件再度给协议开发者提了个醒,在进行DeFi的模式创新时,不应忽视底层代码的安全性。

屋漏偏逢连夜雨。在加密资产市场跌势不止时,链上协议的安全事故频发。

5月30日,BSC上的稳定币兑换协议Belt Finance遭遇闪电贷攻击,损失620万美元。根据区块链安全公司PeckShield的追踪,此次攻击源于攻击者在PancakaSwap完成8笔闪电贷后,通过重复买入卖出BUSD,利用bEllipsisBUSD策略余额计算中的漏洞操纵beltBUSD的价格进行获利。

Defiance Capital创始人在热钱包黑客攻击中损失160万美元:金色财经消息,Defiance Capital创始人Arthur在热钱包黑客攻击中损失了160万美元。Arthur从五个系列中丢失了78枚NFT,主要是Azukis;他还损失了68枚WETH、4349枚stkDYDX和1578枚LOOKS代币。黑客在UTC时间上午12:30左右开始转移资产,然后迅速将所有NFT放在OpenSea NFT市场上售卖。截至发稿时,黑客的钱包里有545个ETH,价值约160万美元。今日早间消息,Defiance Capital创始人Arthur钱包疑似被盗。(Cointelegraph)[2022/3/22 14:10:53]

被攻击后,Belt Finance就闪电贷攻击事件发推致歉并发表报告,其表示将进行进一步审计,并将在48小时内发布用户补偿计划。

受此影响,Belt Finance治理代币BELT大幅下跌,从28日的58美元高点跌至27美元,短期跌幅达到53.44%。

TheBlock研究员:因黑客攻击从DeFi中撤出的资金量超3.7亿美元:TheBlock研究分析师IgorIgamberdiev在其最新报告中指出,因黑客攻击从DeFi中提取出的资金量超3.7亿美元。DeFi攻击的所有根本原因可分为两种类型:仅由于项目代码中的Bug而导致的漏洞(如缺少健全性检查);由DeFi可组合性引起的Bug(如预言机误用)。最频繁的攻击发生在周末,这使得开发人员(和研究人员)很难做出回应。[2021/5/20 22:26:35]

这已是5月份第12个被攻击的BSC链上项目。蜂巢财经统计,自5月2日以来,Spartan Protocol、Value DeFi、BearnFi、Venus、PancakeBunny等项目接连失窃,共计损失2.7亿美元资金,Value DeFi更是两次遭攻击。

BSC被攻击项目一览

动态 | 前开发人员披露Cryptopia黑客攻击行为是为掩盖相关公司的商业行为:据Bitcoinist消息,7月18日,一位自称是Cryptopia前开发人员的twitter用户vcdragon发文章称,自己和Cryptopia联合创始人Adam于2014年1月左右创建了兴趣项目Cryptopia,并随着Cryptopia逐渐成型,Adam辞去他在Intranet的开发人员职位,而Intranet公司不想批准Adam离职。随着加密市场的兴起,Intranet公司于2017年初提出,收购Cryptopia 20%股份,并将负责Cryptopia所有业务管理和发展,比如帮助招聘和管理员工、纳税、游说监管机构等业务。随后,Intranet通过雇佣新员工要求再获得Cryptopia 5%的股份,并最终迫使Adam辞职。同时,在该文章中,vcdragon还揭露了其他问题,Vcdragon在文章结尾处表示,其认为这次黑客攻击是为了掩盖Intranet所有的商业行为。[2019/7/20]

2.7亿美元的资产损失已经超过了2020年所有DeFi安全事件的损失。根据此前PeckShield发布的数据,2020年DeFi安全事件达到60起,损失逾2.5亿美元。

动态 | 黑客攻击狼人游戏盗取60686.4190个EOS:据引力观察消息,黑客攻击狼人游戏,非法盗取60686.4190个EOS。EOS核心仲裁论坛对黑客的行为仲裁后,签发新的仲裁令,仲裁的结论是冻结黑客的EOS账户:eosfomoplay1。[2018/8/8]

短短一个月时间,BSC链上连续不断遭到黑客光顾,显得颇为蹊跷。压力之下,BSC官方不久前在社交平台发文称,最近已经接连发生超过8起针对BSC链上项目的闪电贷攻击,「我们认为现在有一个有组织的黑客团队盯上了BSC。」

BSC官方呼吁所有DApp防范风险,建议链上项目与审计公司合作进行健康检查,如果是分叉项目,需反复检查相对原始版本进行的更改;采取必要的风险控制措施,实时主动监控异常情况,一旦出现异常及时暂停协议;制定应急计划,以防出现最坏的情况;如果条件允许可设定漏洞赏金计划。

的确,复盘12起安全事件,闪电贷攻击是黑客最常用的手段。Spartan Protocol、PancakeBunny、Bogged Finance、BurgerSwap、JulSwap等项目都是闪电贷攻击的受害者。

需要明确的是,闪电贷本身并非是一种攻击手段,它只是一种高效的借贷模式,能够放大任何人的本金。正如Chainlink CMO Adelyn Zhou所言,「闪电贷不会在DeFi内部产生漏洞——它只是揭示了已经存在的漏洞。」

在DeFi经过了高速发展后,BSC上仍有如此多项目在短时间内暴露出漏洞,令链上用户感到心惊。不禁要问,为什么这些安全事件集中爆发在BSC链上?又为何黑客能够快速找到这么多项目的漏洞并实施攻击?

今年以来,BSC异军突起,作为以太坊的侧链,它凭借更高效的交易处理效率和低廉的手续费,吸引了大量的项目和链上玩家入驻,巅峰时期,其链上总锁仓价值超过344亿美元,是仅次于以太坊的第二大DeFi集结地。

BSC生态的快速崛起,抢占链上先发红利,大量项目扎堆部署。由于此前,以太坊上大多项目已经开源,不少开发者采用了Uniswap、Curve等成熟项目的开源代码,经过简单修改后便在BSC上快速上架。而这种匆忙地Fork(分叉)成了BSC链上项目成批量被黑客攻击的隐患。

据PeckShield披露,近期被攻击的BurgerSwap和JulSwap,代码都是Fork自Uniswap。PeckShield指出,「但它们似乎并没有完全理解Uniswap背后的逻辑。」

根据事发后BurgerSwap的报告,攻击者自发「假币」,随后与协议的原生代币BURGER形成交易对,改变了后者的价格。很显然,分叉自Uniswap的BurgerSwap在某些方面不够成熟,被黑客钻了空子。

Fork协议的来源不仅是以太坊,BSC链上一些早期协议应用也被后来者Fork上链。AutoShark和Merlin Labs两个聚合器协议,皆因Fork了PancakeBunny被黑客洗劫。从时间线来看,5月20日,PancakeBunny遭到闪电贷攻击,此次攻击源于攻击者利用该协议操纵了LP Token BNB-BUNNY和BNB-BUSDT的价格。

看到PancakeBunny被攻击后,AutoShark发文强调自己的安全性,表示其做了4次代码审计,其中2次正在进行中。但打脸接踵而至,仅仅4天后,AutoShark遭遇闪电贷攻击,其代币SHARK瞬间下跌99%。根据PeckShield的分析,此次攻击手法与PancakeBunny被攻击的手段相似。

被打脸的还有Merlin Labs,在被攻击前,它也曾发文表示已经反复执行代码的审核,为潜在的可能性采取了额外的预防措施。但5月26日,黑客就「乘胜追击」,洗劫了Merlin Labs。

PeckShield认为,这是攻击PancakeBunny后的模仿案,攻击者都不需要太高技术和资金的门槛,只要耐心地将同源漏洞在Fork出的协议上重复试验,就能捞上可观的一笔。「Fork 的 DeFi 协议可能尚未成为 Bunny 挑战者,就因同源漏洞损失惨重,被嘲笑为『顽固的韭菜地』 。」

此外,在Belt Finance被攻击的案例中,黑客利用了bEllipsisBUSD策略余额计算中的漏洞,操纵了beltBUSD的价格,而Ellipsis则Fork自以太坊知名协议Curve。

PeckShield相关安全负责人告诉蜂巢财经,这些Fork的协议被攻击主要是在没有完全理解原协议背后的逻辑,进行微创新,导致一个小的更新或小的组合就可能产生漏洞。

该负责人表示,从已知的漏洞下手是攻击者对尚处发展阶段的DeFi领域常用的「觅食」方法。对于项目方来说,对DeFi 协议安全的重视,不是嘴上说说而已,而是要做到「吾日三省代码」:协议上线前有没有做静态审计?其他协议遭到攻击后,有没有自查代码,检查是否出现类似漏洞?交互的协议有没有安全风险?

从上述案例来看,BSC链上一批项目集中失窃,主要是黑客找到了多个协议的同源漏洞,只需模仿攻击手段,就能「举一反三」,在短时间内完成对多个项目的剽窃。

屡次发生的安全事件也给协议开发者提了个醒,在进行DeFi的模式创新时,不应忽视底层代码的安全性。

对此,PeckShield建议,新合约上线前要进行审计,也需要注意排查与其他DeFi产品进行组合时的业务逻辑漏洞。同时要设计?定的风控熔断机制,引?第三?安全公司的威胁感知情报和数据态势情报服务,完善防御系统。「所有DeFi协议都存在变数,即使?个协议进行了多次审计,?个小的更新也会使审计变得无用,因此即使?个小的更新都要重新进行审计。」

标签:DEFIDEFEFIBSCDeFi Coin BonusDOGDEFI币Restaurant DeFiBSCGIRL

火星币热门资讯
比特币:在比特币下跌50%后 MicroStrategy追加了5亿美元投资

Michael Saylor在MicroStrategy对比特币的巨额注进行了加注,通过垃圾债券借入了5亿美元投入到比特币资产配置当中,比预期多了1亿美元.

1900/1/1 0:00:00
DEF:DeFi的未来将极具用户粘性

当我们现在回顾云计算行业的增长时,正是 2006 年云存储的到来标志着从有趣的新技术向重要的、高增长的行业的过渡.

1900/1/1 0:00:00
VEN:金色观察 | XVS清算事件是否是内鬼所为?

5月19日消息,BSC最大借贷平台Venus被曝出发生大额清算,给Venus平台造成了1亿多美元的坏账.

1900/1/1 0:00:00
VAL:金色百家谈 | 对话XCarnival:如何打造元宇宙合成资产

6月10日14:00,“元宇宙”系列主题AMA邀请到XCarnival CMO?Vivi做客「金色百家谈」直播间,探讨了区块链与合成资产如何在元宇宙中发挥价值,以及元宇宙应用的落地情况.

1900/1/1 0:00:00
TRX:金色前哨 | 中国支付清算协会提示7类支付风险 虚拟货币和区块链技术在列

2021年6月9日,中国支付清算协会发布关于加强行业信息共享有效防范支付风险的提示。中国支付清算协会表示,近日组织部分会员单位召开行业风险信息及特约商户信息共享联防工作座谈会,分析了当前支付风险.

1900/1/1 0:00:00
虚拟币:律师详解挖矿刑事风险:矿机商挖矿者风险小 支付与云算力存风险

1.中国打击比特币挖矿的历史内蒙古率先打起第一最早打响禁止“挖矿”第一的是2017年内蒙古互联网金融风险专项整治工作领导小组办公室印发的《关于引导我区虚拟货币“挖矿”企业有序退出的通知》(内.

1900/1/1 0:00:00