火星链 火星链
Ctrl+D收藏火星链
首页 > 火必APP > 正文

SWAP:?欧科云链OKLink行业观察:遭黑客两连击 DeFi生态鸣起丧钟还是进入休整

作者:

时间:1900/1/1 0:00:00

对于DeFi (Decentralized Finance)投资者来讲,这一周都不会太平静。北京时间4 月 19 日上午 8 点 45 分,国产 DeFi 借贷协议 Lendf.Me 被曝遭受黑客攻击。这是继 4 月 18 日 Uniswap 被黑客攻击损失 1278 枚 ETH(价值约 22 万美元)之后,DeFi生态出现的又一重大安全事件 。

最新动向

两起安全事件接连爆发后,项目方、区块链安全公司纷纷跟进。4月18日,也就是周六,Uniswap 的imBTC被盗走;周日,Lendf.Me上价值2500万美金的资产被黑客洗劫一空;周一,dForce创始人杨民道如期于Medium发文通报“Lendf.Me被黑”一事的处理进展,表示“在过去的24小时里,一直在不停地工作,并将在以后的文章中详细介绍Lendf.Me采取的所有行动。”周二,黑客返还全部资产,dForce创始人杨民道公布后续行动计划。

数据:BALD部署者已向LeetSwap添加7.27亿枚BALD和6471枚ETH流动性:7月31日消息,据Lookonchain监测,BALD的部署者已向LeetSwap总共添加了7.27亿枚BALD和6471枚ETH(约合1215万美元)流动性。目前其持有2,726,700枚BALD(目前价值1200万美元)。[2023/7/31 16:07:47]

Lendf.Me 被攻击累计的损失约 24,696,616 美元,具体盗取的币种包括USDT、WETH、WBTC等12个币种。据欧科云链OKLink区块链浏览器显示,北京时间4月21日开始,Lendf.Me攻击者地址0xa9bf70a420d364e923c74448d9d817d3f2a77822下的资产在不断往外转出。当日14点,Lendf.Me攻击者地址下的ETH余额减少至$279.27。一小时后,该地址下ETH余额已经为0。随着各方的介入,最新消息显示黑客已退回全部被盗资产。

The Graph Q2报告:托管服务向主网发布1082个子图,环比增长39%:金色财经报道,Messari发布The Graph 2023年第二季度报告,报告显示:

· 截至 2023 年第二季度,The Graph 的托管服务向主网发布了 1,082 个子图,环比增长 39%;

· 正在进行的 The Graph 协议智能合约到 Arbitrum 的 L2 迁移旨在为 The Graph 的用户带来无缝和低 Gas 费的去中心化数据体验;

· 在 2023 年第二季度,The Graph 以美元计算的需求端收入环比下降 48%,这是由于 DApp 优化查询量以及治理活动和去中心化基础设施的总体使用量减少所致;

· 2023 年第二季度,索引奖励收入环比增长 3%,超过 900 万美元;在第二季度分配的总索引奖励中,委托人获得了 64%;

· 在 MIPs 激励计划之后,The Graph 的活跃索引器环比下降了 29%,而委托人和策展人分别增长了 2% 和 3%。[2023/7/30 16:06:28]

 图片来源:oklink.com,4月21日13:30 

广州南沙:大力扶持元宇宙产业相关中小微企业成长:金色财经报道,广州市南沙区有关负责人在第二届胡润中国元宇宙高峰论坛上表示,元宇宙作为互联网下一个重要发展方向,是未来产业发展新赛道,市场前景广阔、空间巨大。发展元宇宙产业,就是要大力扶持元宇宙产业相关的中小微科技企业孵化成长、做大做强,带动形成一批产业集群度高、创新能力强、信息化基础好、引导带动作用大的重点元宇宙产业集群。(证券时报)[2023/7/20 11:07:16]

图片来源:oklink.com,4月21日14:00

重入攻击

目前已知的情况是,攻击者利用了 imBTC 采用的 ERC-777 标准的一个漏洞,执行重入攻击(Reentrancy attack ),导致市值约 2500 万美金的资产从 Lendf.Me合约里被取出。

摩根大通将其JPM Coin系统扩展到包括欧元支付:金色财经报道,摩根大通扩大了其基于区块链的支付系统JPM Coin,为企业客户提供以欧元计价的交易。据Toprak称,德国科技巨头西门子在该平台上进行了第一笔欧元支付。

摩根大通硬币支付系统最初于2019年推出,用于转移美元。在欧元扩张之际,JPM Coin迄今已处理了超过3,000亿美元的交易。[2023/6/23 21:56:16]

而18日下午,攻击Uniswap的手法与此次Lendf.Me类似,两次事件的攻击者极有可能是同一伙人。黑客利用Uniswap和ERC777的兼容性问题,在进行ETH与imBTC交易时利用ERC777中的多次迭代调用tokensToSend来实现重入攻击。

解释重入攻击之前,我们来复习一个关于以太坊的知识点。以太坊上的每一个代币都是一个合约,而这些合约都是根据某个标准来写。大多数用户更熟知的是ERC20标准,欧科云链OKLink区块链浏览器显示,截至4月21日,以太坊上ERC20代币数高达214075,且数量呈现上升趋势。 

数据:近24小时全网爆仓近5.6亿美元,比特币爆仓2.16亿美元:金色财经报道,据Coinglass数据,近24小时全网爆仓5.59亿美元,其中比特币爆仓2.16亿美元,以太坊爆仓2.05亿美元。[2022/8/20 12:37:15]

 图片来源:oklink.com

然而,即使是ERC20同一标准下,代币在合约之间的转账仍然不是很方便。ERC777便应运而生,兼容ERC20的基础上又添加了新的内容。

此次事件中的Uniswap是根据ERC20标准设计的。Uniswap v1有一个工厂合约和一个交易合约,通过工厂合约,每个代币都可以和以太坊生成一个交易合约。也就是说,任何满足ERC20标准的合约都能够通过工厂合约直接注册到Uniswap上而不需要许可。ERC777兼容ERC20,ERC777标准下的合约同样也可以注册到Uniswap。

通常来讲,智能合约在正常执行期间可以通过执行函数调用,或者简单地转移以太坊来执行对其他智能合约的调用。这些智能合约本身可以称为其他智能合约,它们可以回调到调用他们的智能合约或回调栈中的任何其他智能合约。在这种情况下,我们说智能合约被重新输入,这种情况被称为可重入性。

重入本身不是问题,但智能合约以“不一致”的状态重新输入时,就会出现问题。Uniswap 上使用 ERC777 的安全性问题早在19年6月就被发现并公开过。ERC777 的 Uniswap 交易对会因为 在ERC777 标准里存在,而不存在于 ERC20 里被攻击,这时候,重新输入就变成了重入攻击。

防御对策

这已经不是第一次DeFi 系统性风控漏洞被黑客利用了。从之前闹得沸沸扬扬的闪电货bZx漏洞事件到此次的二连击事件,2020年还未过半,DeFi就经历了三次大规模资产风险事件。

2月,bZx遭受攻击,其协议漏洞被利用,攻击者套利99万美元;3月12日的极端行情下,MakerDao等协议突发强制清算,机器人程序未及时调高gas费,有用户趁机以0出价获得系统拍卖的抵押资产,给MakerDao造成了567万美元的损失;此次的黑客二连击事件中,被盗资产更是高达2500万美元。DeFi 基础设施的脆弱性暴漏无疑。

DeFi 的创建者本意是利用代码和智能合约创建一个无需审查权限、人人可参与的开放金融生态。其大规模发展的基础设施是各种去中心化协议。虽然有更美好的愿景,但DeFi 在抗风险能力上甚至不及中心化系统。

接连的安全事件让人们醒悟,没有0漏洞的协议,安全才是重中之重。对于项目方而言,在开发合约时就应把合约安全问题列为重点。可以将合约代码开源,让更多专业人士和技术团队参与进来,分析整理出易发生的意外事件,提升合约编写的安全性和功能准确性,防患于未然。其次,项目方可以与安全机构加强合作,审查代码。个人用户也需要在决策时格外谨慎,选择投资项目之前,利用好区块链浏览器等工具更全面地了解项目的链上信息才是关键。

这是一个快速迭代的领域,经此几劫,DeFi生态是丧钟长鸣还是进入休整,相信不久就能看到结果。这也是一个长期发展的行业,代码即法律的愿景还没有实现,更多的法规及监管介入才能帮助DeFi 生态健康发展。DeFi可能会在未来爆发,但这个可能或许还需要数十年的沉默期来铺垫。

标签:SWAPDEFEFIDEFIRimauSwapParadise Defi去中心化金融defi什么意思defi币官网

火必APP热门资讯
COIN:如何在家运行比特币全节点?

不是你的钥匙,也就不是你的比特币了。从门头沟事件到 Bitfinex 再到后来的 Coincheck ,这些重大黑客攻击案例显示,把你的加密货币存在交易所或者托管钱包里总不是最好的主意.

1900/1/1 0:00:00
ITM:金色观察 | 最新全球区块链专利榜: 中国三巨头居前三

4月24日,知识产权产业媒体IPRdaily发布“2019年全球区块链发明专利排行榜(TOP100)”.

1900/1/1 0:00:00
ETH:金色前哨 | 莱特币、云币商标在京东拍卖平台流拍

金色财经讯,京东网资产竞价网络平台信息显示,截止4月18日10:00,莱特币、云币商标拍卖正式结束,此次竞拍中涉及到的莱特币、云币商标流拍.

1900/1/1 0:00:00
ORO:油价“惊魂”一周 但最危险的时刻在一个月后

原油需求量大减,美国加州海域停泊数十艘油轮。近日,美国海岸警卫队在社交媒体上发布的视频显示,在美国加州附近海域约30艘油轮已经下锚,满载超过2000万桶原油的油轮无处可去,只能停泊在长滩到旧金山.

1900/1/1 0:00:00
区块链:金色前哨丨彭博社:比特币或重现2017年牛市

金色财经 区块链4月23日讯  根据彭博最近发布的一份报告显示,比特币正在为大规模牛市做准备.

1900/1/1 0:00:00
USD:金色观察 | DeFi平台也能遭51%攻击?近日发生一起

DeFi安全性真让人担忧。在黑客戏剧性地还回Lendf.ME全部被盗资金的同一天(4月21日),另外一个DeFi平台遭到了51%攻击.

1900/1/1 0:00:00