火星链 火星链
Ctrl+D收藏火星链

ZRX:CertiK:DeFi项目又双叒叕出幺蛾子,BZRX IDO事件解析及防范建议

作者:

时间:1900/1/1 0:00:00

当你得知乔丹某款限量球鞋AJ今晚6点正式发售,从早上就搬好了小板凳在店面还排到了一个不错的位置,正准备摩拳擦掌势在必得时,发现前面的某几个排队者根本不是真粉而是黄牛。黄牛包下了店里所剩的全部新款AJ,于是你赶紧转战网购。然而并不意外,还是像原来一样,由于没有置办高配电脑,也没有专门为了抢购的小程序助力,网速更是没有花钱去升级,于是网络首批发售的AJ也全部抢购一空。

一双原本原价小几千人民币的鞋子,突然在网上飙到了上万人民币,而卖价早已不是官方店家,而是这些黄牛。这样的事件也许在你剁手时屡见不鲜,然而区块链领域也不断有同样的事情发生。北京时间7月13日晚10点28分,BZRX在Uniswap上市,一位用户通过智能合约于第一时间用650个ETH购入逾196.61万个BZRX,兑换了流动池中39.3%的BZRX。两分钟后,币价因为大量购买而上涨,该用户开始进行一系列出售行为,共计获利2030枚ETH和30万个BZRX代币。不过,这个行为其实是攻击者承担了巨大的成本风险来进行的。在实际攻击过程中,攻击者并不清楚他又双叒叕进行交易,哪些会被矿工挖掘并记录到区块中。

数据:Lido节点运营商Certus One向Binance存入200万枚LDO:金色财经报道,Spot On Chain监测显示,Certus One(Lido Finance节点运营商和投资者))于6.5小时前以2.255美元的价格向Binance存入200万枚LDO(约451万美元)。Certus One于2020年从Lido Finance收到了1000万枚LDO,并一直持有至今。行情数据显示,LDO过去24小时内价格上涨了26%。[2023/7/14 10:54:53]

软件巨头Salesforce前COO等人加入Cere Network董事会:软件巨头Salesforce前首席运营官(COO)Rajani Ramanathan和Lime现任董事长Brad Bao加入区块链客户关系管理初创公司Cere Network董事会。Cere Network首席执行官Fred Jin表示,Cere将专注于能够真正受益于区块链技术的消费者企业用例,在未来, IBM与Cere之间的合作伙伴关系将成为可能。(CoinDesk)[2021/1/20 16:37:45]

根据安全工程师Romanstorm的推特信息,实际上在所有发送的抛售BZRX的交易中,有14笔交易失败了,并且这些失败的交易每一笔都支付了昂贵的gas费用。当然其中15笔交易是成功的,这也就相当于成功的概率能有一半左右,在实施攻击中其实是承担了很大风险的。如果攻击者现在是在抢购限量AJ球鞋,每买一双,都要支付手续费,并且在每一次购买的同时就要扣除手续费。然而并不是每次购买动作都能成功,一旦购买失败,手续费也随之打水漂。从攻击的思路上来看,其实这更像一个经济学问题:通过程序监控获得BZRX上线消息单笔大量购入低价BZRX急剧提升BZRX价格多次抛售BZRX攻击者以令人迅雷不及掩耳盗铃之势完成了这一系列操作,从而获利。今年6月底,有一类似事件想必大家有所耳闻。Balancer上两个流动性池遭闪电贷攻击,损失达50万美元。CertiK天网系统(Skynet)检查到BalancerDeFi合约异常后,对其进行了分析。请点击《空手套以太:Balancer攻击解析》《DeFi还有未来吗?Balancer再遭攻击》进行详细了解。在BZRX代币刚被Uniswap列入交易名单之后,攻击者立刻大量买入BZRX。因为Uniswap的交易所设立的某种市场机制,当某一种代币被大量购买后,单价会升高。然后攻击者通过大量交易,多次将手中的高价BZRX卖出获得ETH,最终获得大量利润。其攻击成本和最终获利如下:

ECOC DEFI板块生态产品EFG通过CERTIK机构安全检测:据官方消息,ECOC生态借贷型DAPP EFG采用行为金融基础理论与借贷套保型金融模型,研发的一款新型的DEFI产品,该产品预计在12月7日面向社区正式开始运营。同时该产品融入了ECOC官方研发的神谕系统,也是ECOC官方首次在DAPP 中融入了神谕系统。[2020/11/25 22:03:32]

这两次事件的相同之处在于,攻击者都是利用了DeFi金融模型的机制“缺陷”,用低买高卖的方式进行套利。而此次事件与Balancer攻击不同的地方是,在Balancer攻击中,攻击者是恶意控制并压低代币的数量来对价格进行控制。而在此次攻击中,攻击者则是通过利用BZRX刚刚被Uniswap列入交易名单并且价格较低的那段时间,通过了正常的流程购买从而获利的。因此Romanstorm在之后的推特中发布信息称BZRXIDO事件既不是协议利用,也不是黑客行为。然而,与传统智能合约不同的是,DeFi智能合约存在金融模型漏洞。

现场 | Hashtag资本合伙人Spencer Yang:接下来一周还将有6个项目IEO:4月23日,金色沙龙新加坡第一期在新加坡举行。Hashtag资本合伙人Spencer Yang在沙龙主题演讲中表示,近三个月IEO已经超过50个项目IEO,接下来一周还将有6个项目IEO。他还从从项目方、投资者和交易所三个角度分析了IEO。对项目方来说,IEO可以募集资金,可以市场宣传和营销,并保证能上交易所;对投资者来说,有精心挑选的项目和明确的投资;对交易所来说,可以带来更多的用户,更高的交易量,并能得到上币费用。因此非常利好平台币,平台币价格在过去3个月都有非常不错的表现,价格都有数倍增长。[2019/4/23]

即便代码没有漏洞,合约部署没有漏洞,问题也可能出在金融模型漏洞上。听起来有些防不胜防?

CertiK在此给出一些基本的方法措施,希望能够帮助DeFi项目防范此类问题的再次发生:发售新币时,可以参考交易所上币的流程。交易所在币开售之前,根据某种指标,给用户一个购买额度,在币开售之后,用户只能购买某额度以内的货币。这样就不会出现一个用户抢购了近40%的新发售的币从而“哄抬物价”。采用Ringtrading方法,设定交易活动间隔时间,分批次出售。采用dFusion类似的批量拍卖,或是类似于荷兰式拍卖等交易方式进行出售。此次事件既不是DeFi项目被黑,也不是DeFi合约有漏洞。但其过程中被攻击者钻了巨大的空子,也侧面反映出了DeFi在金融层面而非技术环节本身的不成熟。正如之前CertiK团队专家分析的,这更像是一个经济学问题。因此CertiK建议广大用户,除了要加强DeFi项目的风险排查,随时监测安全漏洞与风险,更有必要借助第三方安全公司协助其完成攻击测试和全方位安全防御部署,帮助其排查其他任何原因所带来的问题。

标签:CERZRXBZRXNCEConcern Poverty Chainzrx币行情VBZRXSilo Finance

币安app下载热门资讯
OIN:严打币圈OTC:大佬被带走,大量银行卡被冻结

文|棘轮比萨进入2020年,越来越多的炒币者被冻结了银行卡。被冻卡的原因如出一辙:参与OTC交易,遇到了来路不明的“黑钱”。7月2日,有消息称,币圈大佬、OTC场外交易大户赵东被带走.

1900/1/1 0:00:00
EFI:DeFi的狂欢:20亿锁仓+10亿借贷,却造就了75亿市值

编者按:本文来自小吒闲谈,Odaily星球日报经授权转载。DeFi开启的流动性挖矿,不仅吸引了以太坊上的优质资产加入到DeFi生态系统中,也吸引了基于以太坊的BTC锚定币资产不断创下历史新高,流.

1900/1/1 0:00:00
YFI:不按常理出牌却能3天涨40倍,大火的YFI究竟怎么参与?

编者按:本文来自巴比特资讯,作者:weeb,编译:Kyle,星球日报经授权发布。7月18日,yearn.finance正式推出子治理代币YFI,YFI价格在发布之后最高涨幅达40倍.

1900/1/1 0:00:00
ETH:Deribit期权市场播报:0722 - Skew回归

近期比特币Skew一直处于明显左偏的状态,昨日的比特币上涨使得Skew快速回归。但是以太坊市场则表现不同,本身只有近期轻微左偏,上涨后Skew也只是回到了零附近.

1900/1/1 0:00:00
USD:行情分析:华尔街大佬预言的ETH行情还要多久到来?

市场要闻1、杭州:推动区块链、人工智能、大数据等技术在中枢系统融合应用;杭州欲打造区块链产业之城。2、观点:美国国债收益率仍有可能降为负值,将有利于比特币.

1900/1/1 0:00:00
比特币:现货交易量139亿美金,山寨的春天来临?

编者按:本文来自加密谷Live,作者:NateMaddrey&CoinMetricsTeam,翻译:Liam,Odaily星球日报经授权转载.

1900/1/1 0:00:00