欢迎来到成都链安策划的『区块链10大攻击方式』系列文章。上周分享了区块链十大攻击方式系列——51%攻击,大家看的还过瘾吗?
闲话少说,今天,我们开启系列文章第二篇——DeFi黑客攻击,继续为大家讲解区块链安全生态领域的那些攻击套路、漏洞。
01?-?什么是DeFi?黑客为何偏爱攻击DeFi项目?
区块链技术的诞生,为传统金融、数据隐私、供应链、跨境汇款等应用领域带来革命性的突破。其中「去中心化金融」便是这两年最为火热的应用之一。
河北金融学院区块链应用研究中心成立:4月25日,河北金融学院区块链应用研究中心成立。河北金融学院党委书记杨兆廷表示,河北金融学院将利用学院优势,在区块链领域深化产教合作,开辟合作新方向,实现互利共赢、共同发展的目标。(证券日报)[2020/4/26]
DeFi是去中心化金融DecentralizedFinance的缩写,它指的是基于区块链的金融服务体系。
和现在的金融体系不同,用户的资金不会存放在第三方的金融机构中,而是通过各种智能合约去实现协议和信任,如此可以最大程度地减少风险。它是一个完整的开源生态系统,提供贷款、交易、资产管理和支付等金融服务。
动态 | 初创公司Bluzelle将运用区块链改善云存储平台:据coincryptorama报道,基于区块链的初创公司Bluzelle希望在云存储空间中利用这项技术。公司首席执行官Pavel Bains说,区块链可以对数据库生态系统的现状进行一些改进。[2018/12/2]
DeFi攻击事件频发,最主要的原因还是其累计了巨额的资产。面对巨大的诱惑,黑客必然会想方设法去攻击。比如跨链项目不仅仅是链上智能合约,还有链下的代码,无论哪一部分出现了问题,都会被黑客所利用。
02?-?DeFi涉及到的安全问题都有哪些?
2022年第一季度,区块链领域共发生典型安全事件超过30起。总损失金额超12亿美元,与去年同期相比增长了823%。
声音 | 链塔智库:我国区块链公益事业项目占全球75%:链塔智库于今日发布2018区块链公益事业研究报告。据链塔BlockData不完全统计,区块链公益事业项目共计12个。中国项目共9个,占比75%。大多数为传统公益项目或平台运用区块链技术提升运营效率,少数为区块链创业公司研发。[2018/10/19]
数据显示,DeFi项目仍为黑客攻击的重点领域,其中主要涉及到的安全问题包括:闪电贷攻击、私钥泄露、智能合约重入攻击、Rugpull等等。
闪电贷攻击
闪电贷就是在一笔链上交易中完成借款和还款,无需抵押。由于一笔链上交易可以包含多种操作,使得攻击者可以在借款和还款间加入其它链上操作,以极低的成本撬动巨额资金,结合其他漏洞进行套利、价格操纵等攻击。
比如2022年4月17日,算法稳定币项目BeanstalkFarms遭黑客攻击,黑客获利近8000万美元,黑客通过闪电贷换取了350,000,000个DAI,500,000,000个USDC,150,000,000个USDT,32,100,950个BEAN和11,643,065个LUSD作为资金储备,再利用恶意提案,导致本次攻击的发生。
IBM已与加密货币相关公司及多国央行就区块链技术展开洽谈:据Coindesk报道,自2017年以来,越来越多的大型或中小型公司开始着眼区块链领域。而近日IBM相关负责人在接受采访时透露,他们已经与来自交易平台、大型企业、中央银行高管等会面洽谈,并探讨如何实现区块链及加密货币技术价值等问题。“近来,我们观察到大量的发行数字货币的需求”,IBM新区块链开发负责人Jesse Lund说道,“过去一年里,我就与多大20多家国家的央行进行相关会谈”。虽然Lund没有透露是哪国的央行,但他表示大部分是来自G20国集团的国家。[2018/4/2]
详细分析可点击此处阅读:黑客获利近8000万美元,恶意提案如何防范?BeanstalkFarms被攻击事件分析
私钥泄露:
项目方由于遭受社会工程学或传统网络安全攻击,导致私钥泄露,从而项目方地址权限被盗取,从而攻击者可进行转账、提取等任意操作。
Kakao证实将推出区块链平台 否认ICO谣言:韩国互联网巨头Kakao已经证实,它正在建立一个新的区块链子公司,但否认了有关ICO的传言。在周二举行的新闻发布会上,韩国最大的消息应用程序Kakao Talk的运营商说,该公司已经启动了一个新的部门,致力于开发一个以区块链为基础的平台,并计划在年内完成。据韩联社报道,新产品将为应用开发商提供开发基础,并对外开放。根据Kakao的联席ceo Joh Su-yong和Yeo minsoo的说法,该子公司也计划在未来将基于区块链的服务与Kakao现有的互联网产品整合在一起。[2018/3/27]
比如在2022年2月10日,DeFi应用DegoFinance遭到黑客攻击,成都链安安术团队进行分析时发现本次攻击由于项目方私钥泄露,黑客利用私钥提取了多个链上的资产。
详细分析可点击此处阅读:被盗约1700万美元,DeFi世界的乐高DegoFinance就这样“塌了”吗?
智能合约重入攻击:
在存在外部合约调用的项目中,如果外部合约调用发生在账本更新之前,且外部合约调用可以被用户控制,那么该项目可能存在重入风险。在项目未做重入防范的情况下,恶意的攻击者可以通过重入攻击威胁项目资金安全。
比如在2022年3月31日,OlaFinance遭遇智能合约重入攻击,损失约为467万美元。
详细分析可点击此处阅读:约467万美元的损失!OlaFinance被攻击事件简析
Rugpull:
“RugPull”是指项目方撤出支持、DEX流动性池或突然放弃一个项目,毫无征兆地就卷走投资者的资金。这是一个DeFi领域典型的退出局。
从黑客的角度来看,对区块链生态系统的攻击是一种理想的手段。因为这些系统是匿名的,而且行业暂时缺乏技术监管,这使得网络犯罪分子可以通过攻击安全性较低的DeFi项目或实施RugPull来获取金钱收益。
03?-?如何避免被黑客攻击?
经成都链安安全团队梳理和总结,2022年第一季度的安全事件中,尽管70%的被攻击项目经过了第三方安全公司的审计,但是30%未审计的项目,其被攻击之后的损失金额也达到了7.2亿美元,占第一季度总损失金额的60%。
可见?DeFi?项目上线之前的审计依旧重要。在我们研究之后,发现在未审计的项目中,50%的攻击手法都为合约漏洞利用。因此,尽早审计和及时修复代码漏洞,可以避免上线后项目被攻击造成的严重损失。
DeFi为许多机会打开了大门,特别是对于那些热衷于推动加密市场向前发展同时保持资金流动的去中心化模块的投资者和开发商。由于DeFi热潮的兴起,该领域也自然成为了黑客“大展拳脚”的重点对象。
安全性仍然是DeFi生态系统面临的重大挑战,因此DeFi项目方应做好前置预防工作,引入一整套态势感知、威胁情报、安全响应等全生命周期的安全解决方案,完善安全防护机制。作为用户,在选择项目时,应留意该项目是否经过安全审计,切不可掉以轻心。
图中可以看到目前BTC已跌破蓝线支撑,前期在未跌破前已多次提示风险,BTC从高位见顶回落至这一带往往会有一段时间的爆空反弹或者区间震荡.
1900/1/1 0:00:00概述长期以来,可扩展性一直是该领域广泛讨论的话题。围绕单片式区块链与模块化区块链、横向与纵向扩展的讨论长期以来一直是社群交流的重点.
1900/1/1 0:00:00作为最流行的以太坊(ETH)客户端之一,OpenEthereum已经结束了对其软件的支持,为即将到来的以太坊合并做准备.
1900/1/1 0:00:00近几年,NFT作为一种独特、稀缺、有趣的资产类别,火速席卷了各大圈子,谁也未曾料到,这场最初只是技术在艺术圈的小试牛刀,却造就了现如今「NFT可万物」的景象.
1900/1/1 0:00:00要想在未来取得成功,你现在必须要学习web3了。首先,这7个改变世界的Web3概念可以让您快速上手:1.WEB3-在以太坊等区块链计算机网络上迅速出现的新版互联网Web3改变了互联网,为人类创造.
1900/1/1 0:00:001.金色观察|看跌的加密市场影响NFT热度:谷歌NFT趋势减少70%整个NFT市场在2022年1月份达到了热度顶峰,可以看到,加密艺术品、游戏、数字证书等领域NFT概念爆发并持续发酵.
1900/1/1 0:00:00