火星链 火星链
Ctrl+D收藏火星链
首页 > BNB > 正文

DEF:黑客的狂欢,限于技术掣肘的DeFi如何破局?

作者:

时间:1900/1/1 0:00:00

2020年3月Compound推出“借贷挖矿”模式,让沉寂多时的币圈再次燥动起来。一位参与过DeFi挖矿的“矿工”表示,为了抢到头矿,他把注押在未经测试的代码上,“不管安不安全,先把头矿抢了。”开发者们更急,为了快速上线主网,从新发布的代码中获得最大收益,他们直接略过了安全审计的步骤。那些稳如泰山的黑客们,也开始把握机会,凭借自身技术实力,伺机攻击那些没有做好安全预防措施的DeFi们。进入11月,发生在DeFi协议上的攻击一起接着一起,DeFi们俨然沦为黑客的取款机。据PeckShield统计,截至目前共发生8起与DeFi相关的安全事件,包括YearnFinance、Percent.finance、CheeseBank、OriginProtocol、Akropolis、ValueDeFi、YFV、88mph,造成损失逾2100万美元。惊险时分:24小时发生两起攻击事件损失近800万美元

CZ:Binance不支持Poly Network黑客的存款,其安全团队正协助调查:7月2日消息,针对Poly Network黑客出售SHIB、COOK、RFuel等代币,并转移资产到多个新钱包,Binance创始人CZ发推表示,Poly Network黑客不会影响Binance用户,Binance不支持来自该网络的存款。不过,Binance的安全团队正在协助进行调查。

此前据Lookonchain监测,Poly Network黑客已经出售940亿枚SHIB换取360枚ETH,出售4.95亿枚COOK换取16枚ETH,出售1500万枚RFuel换取27枚ETH。黑客正在将资产和1枚ETH转移到多个新钱包中,很可能用于出售。[2023/7/2 22:13:31]

11月17日,PeckShield监控到DeFi协议OriginProtocol稳定币OUSD遭到攻击,攻击者利用在衍生品平台dYdX的闪电贷进行了重入攻击(Re-entrancyattack),造成价值770万美元的损失。随后,11月18日,PeckShield监控到DeFi固定利率借贷协议88mph存在代码漏洞,一名攻击者利用该漏洞铸造了价值10万美元MPH代币。据悉,88mph于11月16日上线主网,上线仅48小时就遭到了攻击。在88mph协议中,用户可通过存入加密资产赚取固定利息,并获得其原生代币MPH,也可通过购买浮动利率的债券来获取MPH代币。上线仅48小时后即遭伏击

Tether CTO:AI可提高黑客的能力,不要选择太简单的密码:6月19日消息,Tether首席技术官Paolo Ardoino在推特上发布提示称,“人工智能可以提高恶意黑客的能力,以减少暴力破解字典的大小,学习和推导你的个人偏好。选择密码时不要太明显。”[2023/6/19 21:47:22]

PeckShield通过追踪和分析发现,首先,攻击者调用DInterest::deposit()函数将稳定币储存在资金池中,此时,存款者会收到一个新的depositID,它相当于非同质化通证,同时MPHMinter合约会开始铸造MPH代币;

消息人士:FBI正领导针对推特黑客的联邦调查:消息人士称,美国联邦调查局(FBI)正在领导一项针对推特黑客的联邦调查。FBI早些时候表示,已经知道此次安全事件涉及几个知名人士的推特帐户。(路透社)[2020/7/17]

随后,调用fundAll()函数购买浮动利率的债券,在此步骤中,用户可获得MPH代币和一个fundingID;

接下来,攻击者将步骤1和步骤2所获得的depositID及fundingID传入earlywithdraw()函数提取在这两步中所存入的资产。也就是说,攻击者将步骤1中原本要锁仓1年的加密资产被提前取出,此时攻击者不会获得任何利息,因此步骤2中提供的资金也原路退回,并且MPHMinter会销毁在步骤1中铸造的所有MPH代币。值得注意的是,在第2步中所铸的MPH代币并没有被销毁。攻击者利用这点,以0成本获得了步骤2所铸造的价值10万美元的MPH代币。

声音 | 一名黑客的“独白”:盗取50万美元的加密货币非常容易:据chepicap消息,一位名为“Daniel”的黑客向一家加密媒体承认,对他来说,获得50万美元(加密货币)是多么容易。他找到了一个简单的方法来绕过双重身份认证,即通过SIM交换方法。这个局的简单性是众所周知的,它会导致很多恶意的人使用这种伎俩来快速赚钱。据Micky.com报道,使用这种方法,每年都有数千万美元的加密资产被盗。尽管电信供应商声称他们有标准的协议来防止这种行为,但Daniel透露,总有办法说服他们的客户服务人员。他说:“例如,你打电话假装在瑞典电信公司Tele2工作,请他们帮你转接一个号码。”一旦号码被重定向,他就会使用Gmail或Outlook中的“忘记密码”选项来获取帐户凭据。Daniel承认,他没有任何罪恶感,因为他从来没有见过他的受害者,事实上,他把责任归咎于他们没有使用更好的安全措施。而根据分析公司Cipher Trace的一份报告,SIM卡交换是一种越来越流行的技术。[2019/5/20]

通过重复操作这三个步骤,攻击者铸造了价值10万美元的MPH代币,并将其存入UniswapV2:MPH4池中。利用另一漏洞侥幸逃过一劫

事实上,MPHMinter合约还有一个漏洞,而开发者利用此漏洞侥幸逃过一劫,使得此次攻击暂未造成任何经济损失。首先,开发者调用takeBackDepositorReward将所获MPH代币从UniswapV2:MPH4转移到govTreasury,该函数没有设置门槛,任何人都可调用此函数将MPH代币转移到govTreasury中。

由于攻击者将获得的MPH代币存入了UniswapV2:MPH4池子当中,而88mph项目方自己掏空了该池子,然后做了快照,因此暂未造成任何经济损失。

PeckShield相关负责人表示:“黑客们的攻击可能会毁灭或‘杀死’一个项目,DeFi们不要存在侥幸心理,应该做好充分的预防措施。如果对此不了解,应该找专业的审计机构对代码进行彻底地审计和研究,防范各种可能发生的风险。”开发者编写的每一段代码,就如同工业生产中的螺丝钉一般,即使很微小,却与DeFi行业的兴衰成败紧密相连。DeFi的生态仍处于早期发展阶段,但区块链的核心价值在于普世的信任,如果DeFi们仍一味追求快速上线主网,忽视代码的审计安全,最终只能将社区成员的信任消磨殆尽,成为没有灵魂的躯壳。

标签:MPHDEFIEFIDEF88mphBTCDEFIEco DeFiIDEFI

BNB热门资讯
RIDGE:以太坊的价格为什么持续飙升?

昨天上午,以太坊2.0已达到最低质押数要求,12月1日将完成创世区块,且质押数还在持续上升,目前已超70万枚以上.

1900/1/1 0:00:00
ROM:星球前线|DeFi协议Pickle Finance因漏洞损失近2000万美元

本文来自TheBlock、CointelegraphOdaily星球日报译者|余顺遂据TheBlock报道,DeFi协议PickleFinance在周六的一个漏洞中损失近2000万美元的DAI.

1900/1/1 0:00:00
FIL:胡安:22岁创业、29岁1小时融资2.57亿美元,区块链贡献度仅排在中本聪、V神之后

编者按:本文来自白话区块链,Odaily星球日报经授权转载。“Vitalik,GavinWood,胡安,这是我见过的嘉宾阵容最豪华的圆桌会议了!”10月27日,在上海召开的第六届区块链全球峰会上.

1900/1/1 0:00:00
OIN:星球日报 | BTC破历史新高登上微博热搜;以太坊2.0今日进行创世启动?

头条BTC突破19800美元,创历史新高昨日晚间23:13,BTC突破19800USDT,最高报19888USDT,OKEx、币安价格均创比特币诞生12年以来的历史新高.

1900/1/1 0:00:00
EFI:TRU,DeFi中的无抵押借贷,这玩的转吗?市值2亿多,套了一批人

编者按:本文来自小吒闲谈,Odaily星球日报经授权转载。随着BTC的崛起,ETH不断破新高,DeFi在大力反弹。各种新的DeFi项目又开始活跃起来,uniswap上的新币也开始躁动起来.

1900/1/1 0:00:00
GBT:揭秘灰度一直买买买的真相

Grayscale,币圈人口中的“灰度”,一直没有停止购买比特币,即便是超过17000美元1枚的高价比特币。11月17日,灰度旗下的BTC信托持仓量新增1773枚BTC.

1900/1/1 0:00:00