火星链 火星链
Ctrl+D收藏火星链
首页 > XLM > 正文

ELLA:简析 Stellar:打造全球新型跨境支付标准的去中心化网络

作者:

时间:1900/1/1 0:00:00

来源:Cryptopedia

作者:DenelleDixon,Stellar发展基金会CEO

编译:链捕手

概括

Stellar是一个连接全球金融基础设施的去中心化、开放的区块链网络。作为一个成熟的链,其实时用例很容易将数字世界和法定世界连接起来,Stellar拥有超过480万个账户——自2015年推出以来已经处理了超过15亿次操作。在Stellar支付网络上,企业和开发人员受益于几分之一的即时结算和交易费用。

Stellar网络:设定新的全球支付标准

每年都有数十亿美元的价值跨境转移,其中最显著的是通过个人汇款。大多数情况下,这些汇款是按月从外国工人转移到其本国的家庭成员的。汇款不仅为数百万家庭提供支持,而且在中低收入国家的GDP中也占很大比例。

安全公司:AurumNodePool合约遭受漏洞攻击简析:金色财经报道,据区块链安全审计公司Beosin EagleEye监测显示,2022年11月23日,AurumNodePool合约遭受漏洞攻击。

Beosin分析发现由于漏洞合约的changeRewardPerNode函数未进行验证,导致攻击者可以调用该函数进行任意值设置。

攻击者首先调用changeRewardPerNode函数将每日奖励值设置成一个极大数,接下来调用claimNodeReward函数提取节点奖励,而节点奖励的计算取决于攻击者设置的rewardPerDay值,导致计算的节点奖励非常高。而在这一笔交易之前,攻击者便通过一笔交易(0xb3bc6ca257387eae1cea3b997eb489c1a9c208d09ec4d117198029277468e25d)向合约存入了1000AUR,创建了攻击者的节点记录,从而使得攻击者能够提取出该节点奖励。最终攻击者通过该漏洞获得约50个BNB($14,538.04)。[2022/11/23 8:01:04]

但在当今的金融体系中,发送这些重要的汇款远非简单,也不是无国界的体验。从历史上看,这些付款的处理时间长且费用高——典型的交易成本约为200至300美元,平均零售成本约为汇款总额的7%至8%,并需要数天才能结算。简而言之,当今的系统充斥着速度慢、流程繁琐和费用高的问题,使数百万人被边缘化。

安全团队:LPC项目遭受闪电贷攻击简析,攻击者共获利约45,715美元:7月25日,据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,LPC项目遭受闪电贷攻击。成都链安安全团队简析如下:攻击者先利用闪电贷从Pancake借入1,353,900个LPC,随后攻击者调用LPC合约中的transfer函数向自己转账,由于 _transfer函数中未更新账本余额,而是直接在原接收者余额recipientBalance值上进行修改,导致攻击者余额增加。随后攻击者归还闪电贷并将获得的LPC兑换为BUSD,最后兑换为BNB获利离场。本次攻击项目方损失845,631,823个 LPC,攻击者共获利178 BNB,价值约45,715美元,目前获利资金仍然存放于攻击者地址上(0xd9936EA91a461aA4B727a7e3661bcD6cD257481c),成都链安“链必追”平台将对此地址进行监控和追踪。[2022/7/25 2:36:51]

Stellar网络的设计和构建旨在减少当今存在的摩擦,既能促进金融包容性,又能设定新的全球支付标准,这样你居住的地方——以及你所拥有的——不再禁止你参与金融系统。使用Stellar网络,在世界任何地方发送付款都可以像发送电子邮件一样简单。

安全公司:Starstream Finance被黑简析:4月8日消息,据Agora DeFi消息,受 Starstream 的 distributor treasury 合约漏洞影响,Agora DeFi 中的价值约 820 万美金的资产被借出。慢雾安全团队进行分析后以简讯的形式分享给大家。

1. 在 Starstream 的 StarstreamTreasury 合约中存在 withdrawTokens 函数,此函数只能由 owner 调用以取出合约中储备的资金。而在 April-07-2022 11:58:24 PM +8UTC 时,StarstreamTreasury 合约的 owner 被转移至新的 DistributorTreasury 合约(0x6f...25)。

2. 新的 DistributorTreasury 合约中存在 execute 函数,而任意用户都可以通过此函数进行外部调用,因此攻击者直接通过此函数调用 StarstreamTreasury 合约中的 withdrawTokens 函数取出合约中储备的 532,571,155.859 个 STARS。

3. 攻击者将 STARS 抵押至 Agora DeFi 中,并借出大量资金。一部分借出的资金被用于拉高市场上 STARS 的价格以便借出更多资金。[2022/4/8 14:12:38]

这要归功于Stellar区块链的速度和规模。它允许用户通过锚点在法定货币和数字货币之间进行交易,它们发行1:1法定支持的稳定币并提供法币出入通道进入本地支付系统。锚点有助于创建一个现有金融系统与Stellar相连并可互操作的世界。这使用户能够快速透明地发送和接收资金,同时避免了传统上与跨境和跨货币汇款相关的费用和延迟。这已经在Stellar网络上实时发生。使用Saldo等Stellar锚,当一个没有银行账户的人需要将外币汇回家里给需要将其用作当地货币的家庭成员时,他们可以使用一个简单的应用程序来完成。这一切都是可能的,无需事先了解或熟悉区块链。

Grim Finance 被黑简析:攻击者通过闪电贷借出 WFTM 与 BTC 代币:据慢雾区情报,2021 年 12 月 19 日,Fantom 链上 Grim Finance 项目遭受攻击。慢雾安全团队进行分析后以简讯的形式分享给大家。

1. 攻击者通过闪电贷借出 WFTM 与 BTC 代币,并在 SpiritSwap 中添加流动性获得 SPIRIT-LP 流动性凭证。

2. 随后攻击者通过 Grim Finance 的 GrimBoostVault 合约中的 depositFor 函数进行流动性抵押操作,而 depositFor 允许用户指定转入的 token 并通过 safeTransferFrom 将用户指定的代币转入 GrimBoostVault 中,depositFor 会根据用户转账前后本合约与策略池预期接收代币(预期接收 want 代币,本次攻击中应为 SPIRIT-LP)的差值为用户铸造抵押凭证。

3. 但由于 depositFor 函数并未检查用户指定转入的 token 的合法性,攻击者在调用 depositFor 函数时传入了由攻击者恶意创建的代币合约地址。当 GrimBoostVault 通过 safeTransferFrom 函数调用恶意合约的 transferFrom 函数时,恶意合约再次重入调用了 depositFor 函数。攻击者进行了多次重入并在最后一次转入真正的 SPIRIT-LP 流动性凭证进行抵押,此操作确保了在重入前后 GrimBoostVault 预期接收代币的差值存在。随后 depositFor 函数根据此差值计算并为攻击者铸造对应的抵押凭证。

4. 由于攻击者对 GrimBoostVault 合约重入了多次,因此 GrimBoostVault 合约为攻击者铸造了远多于预期的抵押凭证。攻击者使用此凭证在 GrimBoostVault 合约中取出了远多于之前抵押的 SPIRIT-LP 流动性凭证。随后攻击者使用此 SPIRIT-LP 流动性凭证移除流动性获得 WFTM 与 BTC 代币并归还闪电贷完成获利。

此次攻击是由于 GrimBoostVault 合约的 depositFor 函数未对用户传入的 token 的合法性进行检查且无防重入锁,导致恶意用户可以传入恶意代币地址对 depositFor 进行重入获得远多于预期的抵押凭证。慢雾安全团队建议:对于用户传入的参数应检查其是否符合预期,对于函数中的外部调用应控制好外部调用带来的重入攻击等风险。[2021/12/19 7:49:04]

它对于企业对企业(B2B)跨境支付同样具有影响力。例如,总部位于英国并在尼日利亚设有办事处的金融科技公司CowrieIntegratedSystems通过电子支付网络提供增值服务。Cowrie非常清楚他们的商业客户在向供应商和合作伙伴汇款时遇到的摩擦,因此设计了一个支付渠道来利用USDC,世界领先的美元抵押稳定币之一,作为一种桥梁货币,帮助企业进行往返欧洲的支付。与总部位于法国的电子支付机构Tempo和EURT的发行人合作,Stellar正在建立一个双向渠道,供客户快速赎回和交易这些稳定币。

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 21:37:37]

由Stellar共识协议(SCP)提供支持

Stellar如何做到这一点?部分原因在于Stellar的底层共识机制,即Stellar共识协议(SCP)。Stellar上的快速、透明和流畅的交易由协议处理和验证,该协议允许网络参与者通过投票而不是挖矿达成共识。支持和验证网络的节点协同工作以维护公共分布式账本,并对其进行验证和添加交易。为此,他们依赖SCP,它既不是工作证明也不是权益证明,而是使用联合协议的系统来达成共识。节点选择他们认为值得信赖的其他节点,并与他们一起制作和批准一组有效的交易来改变账本的状态。这些反过来又识别其他可靠节点,最终通过法定人数达成网络共识。

另一个不同点是SCP为用户提供了一个去中心化且高效的网络。典型的挖矿过程与高昂的财务成本和高能源需求相关,其中一些依赖服务器到不可持续的地步。通过SCP验证的交易得到快速处理——平均在3到5秒内,有可能同时发生数千笔交易——使Stellar网络成为跨境交易的快速、可持续和便捷的支付解决方案。

由StellarNetwork的内置功能增强

SCP与Stellar的应用程序编程接口(API)?Horizo??n以及生态系统可用的不断增长的工具和产品相结合,创建了一个环境,企业和开发人员可以轻松地在网络上构建并利用其最引人注目的功能,例如:

速度:Stellar区块链上的交易在三到五秒内得到确认。

成本:每笔交易的成本可以忽略不计,到2021年,平均成本略高于0.00001流明,或XLM。协议设定的费用被烧毁,因为它们的存在只是为了阻止不良行为者。

资产发行:Stellar的支持代码可靠、经过审查、快速,只需几行代码即可发行代币。??

去中心化交易所:Stellar有通用的内置订单簿,称为Stellar去中心化交易所,因此每个代币都是可交换的,并且Stellar协议本身连接了买卖双方。

合规:Stellar是合规方面的领导者,其内置功能允许统一的了解您的客户(KYC)和反(AML)流程、协议级别的资产控制和发行人强制执行的最终确定性。?

开发人员工具:Stellar的开源开发人员资源提供全面的文档、软件开发工具包(SDK)和教程。

可持续:由于Stellar的共识机制,网络成本与运行服务器一样多,并且与挖矿不同,资源需求低。

原生代币:Stellar创建了原生网络货币XLM,作为防止网络垃圾邮件的非歧视性解决方案。任何使用Stellar的人都需要在他们的账户中保留少量的XLM,并且每个人都可以平等地使用它。XLM代币的要求足够低,可以让Stellar保持可访问性,但会阻止轻率和恶意行为者大规模参与Stellar网络。

Stellar区块链:一个可互操作的互联金融世界

Stellar努力设定新的全球支付标准。为此,它是为互操作性而构建的,将现有的金融系统和支付轨道与新的数字系统连接起来,以便价值可以无缝地跨境流动。

当前的金融体系实现现代化已经有几十年了。区块链技术正在挑战我们以一种新的方式思考金钱和价值,提供了使其更有效和更有效率的机会。与互联网使信息访问民主化的方式大致相同,区块链技术使金融系统的访问民主化。

无论你身在何处,Stellar区块链技术都可以连接金融基础设施,以便系统和价值形式可以互操作。随之而来的是更大的访问和包容性,建设一个公平访问不是特权而是权利的世界。这就是恒星的力量。

标签:STEStellaELLAstellarStep AppStella Fantasyella币矿池Stellar Classic

XLM热门资讯
DAO:怎样做好DAO工具?

作者:p.mirror.xyz编译:TheSeeDAO如今,DAO工具风靡一时。/左:给娃儿的大学基金存$10K/右:给最新的DAO工具创业团队投$10K/来ETHDenver的不是投资人就是搞.

1900/1/1 0:00:00
MOON:加密支付公司MoonPay完成8700万美元融资,Justin Bieber、Snoop Dogg等参投

链捕手消息,加密支付公司MoonPay宣布完成8700万美元融资,本轮融资由流行歌手JustinBieber、说唱歌手SnoopDogg、希尔顿酒店继承人ParisHilton、网球运动员Mar.

1900/1/1 0:00:00
CHA:SK海力士CEO:计划在未来三年在芯片和区块链领域投资16.3亿美元

链捕手消息,据路透社报道,韩国芯片制造商SK海力士首席执行官表示,其最大股东SKSquare正考虑进行涉及芯片公司的并购交易.

1900/1/1 0:00:00
CRYPTO:加密市场投资生存法则:请收回注意力,做有准备的决策

撰文:0xRusowsky编译:Amber,ForesightNews在这个信息和数据更迭节奏飞快的世界里,每个人都在为你的注意力而战。你经常会被淹没在海量的信息之中.

1900/1/1 0:00:00
EFI:晚报 | 周杰伦持有的BAYC被盗;Element Finance发行代币并空投

整理:饼干,链捕手“过去24小时都发生了哪些事”1、周杰伦持有的BAYC#3738NFT已被盗周杰伦在Instagram上发文称,其持有的BAYC#3738NFT已被盗.

1900/1/1 0:00:00
CER:剖析新版Metis:Gas最低Layer2的去中心化进行时 |CatcherVC Research

文/SA,CatcherVC本文重点:·Optimism和Arbitrum等OPRollup的根本问题在于Sequencer节点的中心化,这需要可靠的解决方案.

1900/1/1 0:00:00