▼▼▼
刘锋:近几天余弦参与处理Lendf.me被盗资金的追讨,可以和我们讲讲这几十个小时的经历吗?
余弦:第一步,快速定位威胁情况和攻击细节,这样可以快速给出最正确的漏洞原因,比如这次事件中,本质问题是Lendf.Me的核心代码中存在重入攻击漏洞,而这个漏洞又需要结合基于ERC777代币的组合才能发生。知道漏洞本质及攻击手法后,在链上是很容易知道攻击者具体盗走多少资产。
第二步,思考如何追回。在4月19日下午,dForce、星火与imToken安全团队在线下集结,并与慢雾安全团队远程连线成立“临时安全团队”,开始进行资产追回。因为信息量巨大且杂乱,集中讨论可以快速的信息对称,加快速度。
Polygon链上DeFi协议总锁仓量为16亿美元:金色财经报道,据DefiLlama数据显示,目前Polygon链上DeFi协议总锁仓量为16亿美元,24小时增加1.04%。锁仓资产排名前五分别为AAVE(4.45亿美元)、Quickswap(1.77亿美元)、Balancer(1.66亿美元)、Uniswap V3(1.1亿美元)、Curve(0.74亿美元)。[2023/1/30 11:35:57]
4月20日,基于黑客在攻击前后留下的痕迹,“临时安全团队”成功确定了准确的黑客画像,并开始与国内外各方资源进行交叉对比,获得突破性线索,离黑客越来越近。4月21日下午,在黄金48小时内,黑客在重重压力下,与dForce主动沟通,并开始归还部分资产。继续沟通后,所有资产被成功找回,这是攻击发生后的第三天。这个过程不仅是“临时安全团队”发挥了关键作用,还得到了非常多加密社区朋友直接与间接的帮助。
跨链DeFi借贷平台Arco与互操作性协议Wormhole达成合作:10月29日消息,跨链DeFi借贷平台Arco Protocol宣布与跨链互操作性协议Wormhole达成合作,当主网启动时将在其DApp上线相关代币。[2022/10/29 11:56:02]
刘锋:对于这次Lendf.me被攻击事件,大家应该吸取什么教训?
余弦:任何新事物在进化过程中都会有安全风险,这是进化法则,越早期这种风险越大,最终要么死亡,要么就会趋于某种比较稳定的平衡。
基于这种心理准备,我们来看DeFi,有几个比较重要的风险:技术安全风险、业务安全风险、合规安全风险,我们简单展开:
1.技术安全
首先看公链本身是否久经考验,足够安全,以太坊基本满足这点;然后看智能合约的设计是否足够安全,Solidity并不太满足;再看相关的标准实现是否足够安全,这里最大的问题在于很多时候一个“特性”会变成一种“缺陷”;再看基于标准的成熟框架是否安全,如OpenZeppelin就很优秀;最后看项目方开发出来的是否真的严格安全实践,这个就非常不好说了,很明显,开发的质量是参差不齐的。
Defina即将上线欧易NFT市场:据官方消息,Defina英雄NFT盲盒将于12月17日20:00(HKT)上线欧易NFT市场,开启抢购,其中有2款Defina与欧易合作限量特别版NFT神秘盲盒。本轮Defina英雄NFT盲盒发售数量4800个,每个定价0.33BNB。此次销售采用白名单制,每个白名单用户最多可Mint 4个NFT,建议用户登陆网页端抢购(暂不支持APP抢购)。
Defina Finance是一款区块链元宇宙游戏项目,它利用并融合了DeFi(去中心化金融)和NFT(非同质化通证)技术让玩家拥有真正属于自己的游戏资产,并且采用了Play-to-Earn(边玩边赚)的游戏模式,使得玩家可以通过游戏和交易来获得奖励回报。[2021/12/17 7:46:12]
2.业务安全
韦氏评级:DeFi的疯狂终会停止 冷静的头脑将会占据上风:加密货币评级机构韦氏评级(Weiss Ratings)发推称:“DeFi会成长为加密市场整体的一部分。疯狂的拉盘将会停止,更冷静的头脑将会占据上风。随着ICOs的发展和演变,我们看到了这种发展历程,DeFi也将效仿。”[2020/6/30]
业务决定于DeFi的设计,比如抵押借贷、闪贷、交易等等。业务需要特别考虑的是安全风控,比如暴跌暴涨怎么办?突然出现的大额转币如何处理?如何解决第三方安全风险?
3.合规安全
如果是一个灰色或黑色边界的DeFi,一不小心被一些国家的执法机构打掉或自己跑路了,怎么办?
另外特别补充一些和用户角度有关的判断:
1.项目方内部有实力不错的安全团队或有丰富安全经验的核心人物把关
数字文艺复兴基金会曹寅:DeFi名称具有误导性 优势不是去中心化而是非许可:据官方消息,在由OKEx主办的“后疫情时代:DeFi的机遇与挑战”社群活动上,数字文艺复兴基金会曹寅表示,Defi的名称具有一定误导性,去中心化并不是DeFi的目的,仅仅是手段。DeFi并不特指一种技术或者一类产品,而是一种社会运动和思潮,是一种利用开源软件和去中心化网络将金融产品转变为无需信任中介,无需中心操作即可运行的透明金融协议运动。DeFi的优势并不是去中心化,而是非许可,去中介,自动化,从P2P到P2C,Peer to Contract,去掉了传统金融中交易对手方的风险。[2020/4/30]
2.项目方近半年内被第三方专业安全机构安全审计并公开安全审计结果
3.项目方有长期持续紧密合作的第三方专业安全机构
4.项目方核心成员对待安全的态度坦然开放,勇于认错并把安全放在第一位
5.项目方对安全工作充满敬畏与尊重
基于上面这5点可以延伸出一些事实,比如:口碑、真实用户数、数据透明度、安全透明度等等。
刘锋:大家愿意去用DeFi产品,有很大原因是担忧中心化金融服务平台的安全性问题,希望通过DeFi讨个平安。但是今年一连串DeFi平台和产品被攻击,这让人对DeFi反而不信任了,我觉得有点遗憾,你怎么看?
余弦:我的看法不一样,大家来看看历史。
具体细节这里看:https://hacked.slowmist.io/
大家会看到中心化、去中心化都有非常惨重的历史案例,但其实不必因此而打击信心,DeFi一定有自己的定位,但DeFi也别想着一统天下,同样的话也适合CeFi,未来应该会看到更多DeFi+CeFi的混合体出现。而且,DeFi其实并不一定需要完全去中心,这是我的个人看法。
我是黑客,这些在我眼里都没有绝对的安全,都有许多薄弱点,但是黑客不都是坏的,我们更希望是往安全的方向去进化,但我们在对抗时,必须有足够的攻击思维。
刘锋:观众提问,对DeFi合约审计的作用有多大?能保证足够安全么?是否经过了审计的defi项目就值得信任呢?
余弦:DeFi安全审计是安全策略的第二层,第一层是DeFi开发安全,这是项目方的事。DeFi安全审计在第二层可以规避不少问题,将安全防御水平提高一个档次。但之后还有第三层,也就是更新迭代持续运营的安全,这个一不小心就麻烦了。只能说,经过安全审计的项目,可以让人更放心,但也一定都有黑天鹅——来自未来的攻击。所以,如果安全审计已经超过半年,那就得注意了。
刘锋:观众提问,大多数知名DeFi协议都是以某种形式被中心化控制的,虽然这种方式在安全性上有些好处,怎样才能避免管理员滥用自己的特权,或者说减少相关风险?
余弦:这个是人性的问题,有的可以技术解决,有的解决不了。技术上通过类似DAO的方式来控制,但这又会产生新的问题,DAO的效率太低就麻烦了。但至少有一点项目方需要做的是透明,资产透明,权限透明,决策透明等等,让社区看得见。
刘锋:观众提问,有没有一种方案,在用户和合约之间建中间件,这个中间件来做安全处理?
余弦:这个不知道,需要试验,但我最近有一个想法,大家可以看看:https://firewallx.io/
这个防火墙是构建在EOS主网上的,核心是智能合约实现。以太坊上,ERC777这种偏复杂的也许也可以这样做,但还是需要试验。
刘锋:观众提问,代码的安全问题几乎不可避免,DeFi是不是需要辅以更成熟的风控机制,来避免大的损失?因为DeFi的魅力是去中心化,是智能合约,但是受攻击后的修复和自己追讨,看起来完全是人和人之间的博弈了。
余弦:追回是个很难的事,但比较有意思的是,今年开始可能会提高成功率,原因是各国司法、执法流程上开始支持加密货币了。
非常感谢参与今晚MathShow#001活动的“show”友们,也感谢慢雾的创始人余弦为我们带来的关于DeFi的安全知识饕餮盛宴,为区块链生态安全贡献自己的力量。祝慢雾越来越好。
持币者在日线图上,布林带在逐渐收口,能量指标中空头量能在持续散发,但不明显,4小时图中,比特币行情处于低位震荡,中轨在11937一线,和持币者思路中的高点差不多重合,小时线中,布林带在逐渐收口.
1900/1/1 0:00:00转眼一周的时间又过去了,今天又到了周一,最近比特币行情其实没有什么好分析的,市场上有人看多,有人看空,但是行情却很坚挺.
1900/1/1 0:00:00今日,全球领先的数字资产服务平台波网Boboo.com交易所,携手明星项目方SEA开启了“星耀全球”世界巡礼的二十二期--中国站分享,通过深度剖析SEA背后的区块链商业逻辑.
1900/1/1 0:00:00赫赫京都千百年,钟灵毓秀萃龙渊。始由金国迁燕地,及至赤都照蓟川。八月,北京步入美丽的金秋时节。随着疫情缓解,市场逐渐回暖,为沉寂数月的行业注入新活力.
1900/1/1 0:00:00字数:286作者:PeterPan译者:YiLi翻译机构:DAOSquare 社区的目的在于完成个人无法单独完成的事情.
1900/1/1 0:00:00BNB现价17.28美元,24h上涨2.65%,24h成交额1.08亿美元;OKB现价5.11美元,24h上涨2.55%,24h成交额7646.36万美元;HT现价4.20美元.
1900/1/1 0:00:00