对几十次黑客攻击的分析确定了去中心化金融领域的主要载体和典型漏洞。
去中心化金融领域正在以惊人的速度增长。三年前,DeFi锁定的总价值仅为8亿美元。到2021年2月,这一数字已增至400亿美元;2021年4月,它达到了800亿美元的里程碑;现在,它的价值已经超过1400亿美元。一个新市场的如此快速增长,肯定会吸引各种黑客和欺诈者的注意。
根据加密货币研究公司的一份报告,自2019年以来,DeFi领域因黑客和其他漏洞攻击而损失了约2.849亿美元。从黑客的角度来看,对区块链生态系统的黑客攻击是一种理想的致富手段。因为这种系统是匿名的,他们有钱可赚,而且任何黑客都可以在受害者不知情的情况下进行测试和调整。在2021年的前四个月,损失达到了2.4亿美元。而这些只是公开知道的案例。我们估计真正的损失达到了数十亿美元。
CoinBene满币的DeFi挖矿基金第二期申购进行中:据官方消息,CoinBene满币的DeFi挖矿基金DeFi金手指第二期正在申购中,第一期年化收益率81%。第一期上线仅60分钟,100万USDT便认购完毕。第二期认购总额度开放至2,000,000 USDT及1000 ETH。数量有限购完为止。
CoinBene满币金手指挖矿基金为定期理财性质产品,旨在解决DeFi产品挖矿门槛高,事件后费昂贵,风险大的问题。为平台用户提供安全可靠的产品,让用户可以安全快捷参与DeFi浪潮。[2020/9/3]
DeFi协议的钱是如何被盗的?我们分析了几十起黑客攻击事件,确定了导致黑客攻击的最常见问题。
Compound代币价格大幅下滑,仍在DeFi位居第一:金色财经消息,6月24日,COMP在加密货币交易平台Coinbase从高点427美元下跌到230美元附近。即使出现大幅下跌,但根据DeFiMarketCap数据,COMP的DeFi市值占比超过36%,仍居第一,市值超过23亿美元。[2020/6/24]
任何攻击都主要从分析受害者开始。区块链技术为自动调整和模拟黑客攻击的场景提供了许多机会。为了使攻击快速而隐蔽,攻击者必须具备必要的编程技能和智能合约工作原理的知识。黑客的典型工具包允许他们从网络的主要版本中下载自己的区块链的完整副本,然后对攻击过程进行全面调整,就好像交易发生在真实的网络中一样。
数据:DeFi项目锁仓价值超16亿美元,Compound跃居市场NO.1:据DAppTotal.cn DeFi专题页面数据显示,截至目前,已统计的38个DeFi项目共计锁仓资金超16亿美元,其中Compound锁仓价值4.86亿美元,超越Maker的4.19亿美元,成为新晋的DeFi一哥。
而导致Compound锁仓价值大幅爬升的主要原因为,受其“借贷即挖矿”影响,其核心锁仓代币数量均呈现大幅增长态势,其中ETH锁仓从29.3万枚上升至96.3万枚,增长超2倍,BAT锁仓从790万枚增长至8,804万枚,增长超10倍,而REP、USDC等其他锁仓代币也表现出较好的增长势头。[2020/6/22]
接下来,攻击者需要研究项目的业务模式和使用的外部服务。业务逻辑的数学模型和第三方服务的错误是最常被黑客利用的两个问题。
跨链DeFi项目Kava上线CDP测试网6000 更新协议内奖励机制:据官方公告,基于Cosmos的跨链DeFi项目Kava今日上线了最后一版测试网6000,预计正式主网会在6月初上线。
本次Kava测试网更新实现了协议内奖励以及Kava设定的CryptoPayDay奖励自动发放功能,目前Kava社区正在针对主链升级进行投票。[2020/5/20]
智能合约的开发者在交易时需要的相关数据往往超过他们在任何特定时刻可能拥有的数据。因此,他们被迫使用外部服务——例如,预言机。这些服务并不是为在去信任的环境中运作而设计的,所以它们的使用意味着额外的风险。根据一个统计数据(自2020年夏天以来),既定类型的风险占损失的比例最小——只有10次黑客攻击,造成的损失总额约为5000万美元。
智能合约在IT领域是一个相对较新的概念。尽管它们很简单,但智能合约的编程语言需要一个完全不同的开发范式。开发人员往往根本不具备必要的编码技能,并犯下严重错误,导致用户的巨大损失。
安全审计只能消除这类风险的一部分,因为市场上的大多数审计公司对他们的工作质量不承担任何责任,只对财务方面感兴趣。由于编码错误,超过100个项目而被黑客攻击,造成的总损失约为5亿美元。一个鲜明的例子是发生在2020年4月19日的dForce黑客事件。黑客利用ERC-777代币标准中的一个漏洞,结合重入攻击,偷走了2500万美元。
提供给智能合约的信息只在执行交易时相关。在默认情况下,合约不能幸免于对其中包含的信息进行潜在的外部操纵。这使得一系列的攻击成为可能。
闪电贷是一种没有抵押物的贷款,但需要在同一笔交易中归还所借的加密货币。如果借款人未能归还资金,交易将被取消。这种贷款允许借款人收到大量的加密货币并将其用于自己的目的。通常情况下,闪电贷攻击涉及价格操纵。攻击者可以先在交易中卖出大量借来的代币,从而降低其价格,然后在买回代币之前,以非常低的价值执行一系列行动。
矿工攻击类似于基于工作量证明共识算法的区块链上的闪电贷攻击。这种类型的攻击更加复杂和昂贵,但它可以绕过闪电贷的一些保护层。它的工作原理是这样的。攻击者租用挖矿能力,形成一个只包含他们需要的交易的区块。在给定的区块内,他们可以首先借用代币,操纵价格,然后归还借用的代币。由于攻击者独立形成了进入区块的交易,以及它们的顺序,攻击实际上是原子性的(不能将其他交易“嵌入”到攻击中),就像闪电贷的情况。这种类型的攻击已经被用来攻击100多个项目,损失总额约为10亿美元。
随着时间的推移,黑客的平均数量一直在增加。在2020年初,一次盗窃金额就高达数十万美元。到今年年底,这个数字已经上升到数千万美元。
最危险的风险类型涉及人为错误因素。人们为了寻求快速赚钱而求助于DeFi。许多开发人员资质很差,但仍试图在匆忙中推出项目。智能合约是开源的,因此很容易被黑客复制和改动。如果原始项目包含前三种类型的漏洞,那么它们就会蔓延到数百个克隆项目中。RFI SafeMoon是一个很好的例子,因为它包含一个关键的漏洞,被复制到一百个项目上,导致潜在损失超过20亿美元。
文:GUEST AUTHORS
标签:DEFIEFIDEFOMPPieDAO DEFI Small Cap99DEFIDEFILANCER价格comp币发行量
短短一年时间,加密市场在经历了DeFi之夏、疯狂“动物币”等多轮浪潮之后,在2021年的夏天,最终将接力棒交给了GameFi,使其成为当下最引人关注的赛道.
1900/1/1 0:00:00本文由Certik原创,授权“金色财经”首发,转载请注明出处。“黑客拿着房主证明找物业拿钥匙,证明是假的,却从物业那里拿到了真的钥匙”事件回顾2021年8月10日,PolyNetwork遭受了跨.
1900/1/1 0:00:00近日,国内数家互联网巨头纷纷进军NFT领域,在音乐、IP等方面开发数字艺术品并予以售卖。但购得部分NFT后,飒姐团队却发现该数字艺术品不能流通与转卖,仅能自行观赏.
1900/1/1 0:00:008月初中国人民银行召开2021年下半年工作会议,在谈到深化重点领域金融改革时,会议提出稳妥推进数字人民币研发试点。此前,中国人民银行数字人民币研发工作组发布中国数字人民币的研发进展白皮书.
1900/1/1 0:00:00今年7月中旬,一个 “区块链韭菜”项目再次被热议。这是在山东潍坊刚刚落地的被称为“区块链+韭菜”的合规、合法的项目。政府等相关部门人士都来站台.
1900/1/1 0:00:00金融格局正在发生变化,执法部门必须适应它。去年,加密货币风靡金融界,但许多执法机构,尤其是州和地方各级的执法机构,尚未拥有有效调查与加密货币相关的犯罪所需的工具或数据.
1900/1/1 0:00:00