北京时间9月14日消息,DeFi借贷协议bZx再次遭到攻击,而这次攻击共造成了大约800万美元的损失,据bZx联合创始人KyleKistner最初提到称:“这似乎是一次预言机操纵攻击。”
在攻击被发现后,bZx团队立即使用管理密钥暂停了协议,据悉这次攻击交易利用了闪电贷和Synthetix,“但它不会影响Synthetix系统,尽管它确实涉及了sUSD,”bZx在twitter上写道。
而在bZx官方公布的安全报告中提到:
“由于一次代币重复事件,协议保险基金暂时累积了一笔债务。除了协议现金流外,保险基金还会得到代币库的支持。”
以下是这次安全事故的时间线:
bZx团队注意到协议锁定值出现了异常变动;
ING与荷兰金融市场管理局合作进行DeFi P2P贷款项目试验:11月8日消息,荷兰ING银行已开始与荷兰金融市场管理局(AFM)合作,对其DeFi点对点(P2P)贷款项目进行前瞻性试验,作为AFM沙箱的一部分。值得注意的是,根据Ledger Insights报道,ING首席创新官Annerie Vreugdenhil在新加坡金融科技节上的一次演讲中表示,比特币和其他“易波动”资产将不会被接受作为该应用程序的抵押品。
ING今年早些时候发布一篇关于DeFi的论文,重点是无需许可的Aave点对点贷款协议。在7月份,Aave致力于开发针对机构的许可贷款池Aave Arc。数字资产托管公司Fireblocks在9月份提议加入Aave Arc的“白名单”。ING的解决方案将不支持比特币。此外,ING正在开发的另一个项目是数字资产托管平台Pyctor,该平台针对在公共和私有区块链上交易的证券型代币,为其提供去中心化托管管理方法。(Finbold)[2021/11/9 6:39:39]
发现iToken合约有异常,该异常的发生与_internalTransferFrom()函数相关;
DeFi 概念板块今日平均涨幅为1.66%:金色财经行情显示,DeFi 概念板块今日平均涨幅为1.66%。47个币种中38个上涨,9个下跌,其中领涨币种为:ZRX(+6.64%)、LBA(+6.60%)、AST(+6.56%)。领跌币种为:RSR(-9.65%)、DMG(-4.38%)、LEND(-1.42%)。[2021/8/26 22:37:49]
在确定修复方案后,iToken的铸造和燃烧被暂停;
受影响的iToken合约的新版本得到部署,余额得到更正;
团队将补丁代码发送给派盾和Certik进行审查;
iToken的铸造及燃烧恢复;
攻击技术细节
以太坊DeFi用户数累计已超过200万个:据以太坊链上和 Dune Analytics 统计的数据显示,参与过 DeFi 应用的独立地址数已超过 200 万个。该统计包含了最主流的一些应用,分别是 Uniswap、Compound、1inch、Balancer、Kyber、SushiSwap、MakerDAO、dYdX、Aave、Curve、Yearn、Tornado Cash、InstaDApp、0x、Bancor、PoolTogether、Synthetix、BadgerDAO、Ren、Harvest、CREAM、Set Protocol、Nexus Mutual、KeeperDAO、Hegic 和 Alpha Homora。其中 Uniswap 的独立地址的数量最多,超过 140 万个。[2021/4/25 20:56:06]
每个ERC20代币都有一个transferFrom()函数是用于负责传输代币的。可以调用这个函数来创建一个iToken并将其传递给自己,从而允许你人为地增加余额。
Cardano与DeFi项目Bondly Finance合作 代币迁移到Cardano:12月11日消息,Cardano正大举进军去中心化金融(DeFi)行业。开发团队IOHK宣布与点对点加密货币交易所Bondly Finance合作。Bondly是第一个由Cardano支持的DeFi项目。作为合作关系的一部分,Bondly协议的本地代币BONDLY将从竞争对手Polkadot迁移到Cardano。根据最近的Goguen更新,开发团队正在逐步实现本地代币和行业规模的智能合约。(U.Today)[2020/12/11 14:52:37]
下面是攻击涉及的技术细节:
使用相同的_from和_to地址调用了传输函数;
用相同的参数调用Immediately_internalTransferFrom;
下面的代码行存在故障:
当_from和_to地址相同时,会导致_balancesFrom和_balancesTo相等。
那么
上面的问题导致_balancesFrom余额的减少,并增加_balancesTo的余额,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻击者就能够有效地人工增加自己的余额。
然后,下面就是补丁代码:
这可以防止攻击者增加自己的余额,据悉,修补后的代码已被发送给Peckshield和Certik进行审查,而双方都批准了这些更改。
安全事故造成近800万美元债务
尽管,问题很快得到了解决,但这次安全事故确实造成了协议很大的损失,根据官方公布的信息显示,这次事件导致了以下这些债务:
219,199.66LINK
4,502.70ETH
1,756,351.27USDT
1,412,048.48USDC
667,988.62DAI
以当前市场价计算,这些损失的代币的价值达到了800万美元。
审计并不是灵丹妙药
根据Bzx团队公开的信息显示,该协议此前已经过安全公司Peckshield及Certik的严格审计,其中Peckshield对bzx协议的审计用到了12人周的工作量,而Certik则花费了7人周的工作量。此外,bzx协议团队还进行了广泛的自动化测试,不幸的是,审计并不是灵丹妙药。
而在这次安全事件中,由于bzx协议团队控制了管理密钥,因而能够及时地应对这一事件,否则损失问题将会更大。
显然,这次事故再次为我们敲响了DeFi安全性的警钟,即便是得到审计公司的把关,也无法确保代码不存在漏洞,而近期涌现出来的大量新DeFi项目,它们的安全隐患显然要更大。
最后,一首凉凉,送给流动性挖矿。
?
一台显卡矿机的硬件部分分为:显卡,主板,硬盘,电源,内存和机箱,本文通过拆解硬件和组装矿机具体介绍显卡矿机的组成.
1900/1/1 0:00:00目前的以比特币和以太坊为代表的加密数字货币本质上都是虚拟数字资产。它们的价值完全是市场通过交易共识的结果。这些加密数字货币本身没有任何底层资产做支持.
1900/1/1 0:00:00转自:链闻撰文:林布伦,就职于?HashKeyCapitalResearch审校:邹传伟,万向区块链、PlatON首席经济学家套利是指市场中投资者利用市场经济价格体系的不完善.
1900/1/1 0:00:00作者:Gisele上周,Uniswap发币并进行巨额空投后,再次引发了市场对流动性挖矿的关注。而继Uniswap之后,Aave也即将开始其流动性挖矿.
1900/1/1 0:00:00Uniswap是以太坊上最受欢迎的去中心化交易所,整个2020Q2都呈现爆炸性增长的态势。实际上,就在几天前,Uniswap的交易量就超过了全球最大的中心化交易所,在24小时内就处理了价值4.2.
1900/1/1 0:00:00撰文:VadymNesterenko,风险转移协议Atomica产品经理编译:PerryWang自DeFi项目广泛地引进流动性挖矿策略以来,DeFi协议中锁定的总资产取得迅猛增长,这表明.
1900/1/1 0:00:00