北京時間5月13日,CertiK安全技術團隊發現DeFi質押和流動性策略平臺xToken遭到攻擊,xBNTaBancor池以及xSNXaBalancer池立即被耗盡,造成近2500萬美元損失。5月還未過去一半的時間,這次的攻擊事件加上5月已發生的其他攻擊事件,竟已有大約8500萬美元被盜了。攻擊是如何發生的?CertiK安全團隊在2020年發現的關鍵bug分為三類:邏輯錯誤,閃電貸和項目方欺詐。本次事件部分可以算的上是一次并非“典型”的閃電貸攻擊。閃電貸可以在無需提供任何抵押的情況下進行貸款,當然所有操作必須在一個交易區塊內完成。開發人員可以從Aave或dYdX等協議中借貸,條件是在交易結束之前將流動資金返還到資金池中。如果資金未能及時返回,則交易將被撤回,從而確保儲備池的安全。閃電貸具備多種功能和用例,但我們目前看到的多數閃電貸都被用于套利交易。而惡意使用方式則是攻擊其他一些DeFi協議或操縱價格預言機的價格——這也正是此次xToken發生的情況。
Espresso Sequencer測試網版本Doppio已發布,未來數月將向外部節點開放:7月20日消息,區塊鏈基礎設施公司Espresso Systems在Polygon zkEVM分叉版本上發布了Espresso Sequencer的測試網版本Doppio。該測試網已經在該公司內部運行,并將在未來幾個月內向外部節點開放。
另外,該團隊還計劃利用ETH質押來確保與以太坊Layer1的經濟一致性,目前正在與Eigenlayer合作。
在Polygon zkVM上啟動測試網之后,Espresso聯合創始人Jill Gunter指出,Espresso還在與Caldera合作,以在Espresso Sequencer和OP堆棧之間建立集成。此外,Espresso已經與Spire、Injective和Catalyst AMM達成合作,以支持這些項目優先與Espresso的Sequencer集成。[2023/7/20 11:06:37]
Multicoin升任Spencer Applebaum和Shayon Sengupta為投資合伙人:金色財經報道,Multicoin官網宣布,投資團隊中任期最長的兩位成員Spencer Applebaum和Shayon Sengupta已晉升為投資合伙人。[2023/3/10 12:53:22]
弗蘭克研究員在推特上解釋攻擊是如何發生的細節分析
針對xSNXa的攻擊
1.黑客在dYdX上利用閃電貸借出大約61800個ETH。2.在Aave上存入10000個ETH借出56.4萬個SNX,然后通過SushiSwap將5500個ETH換成約70萬個SNX。之后在Uniswapv2上賣出120萬SNX,獲得818ETH,借此大大降低了SNX的價格。3.在價格降低后,攻擊者只用了0.12個ETH就鑄造了12億xSNXa。這是因為該協議通過Kyber價格預言機購買SNX并鑄造xSNXa,而Kyber價格預言機參照了Uniswapv2的價格。4.然而在Balancer協議中,xSNXa的價格還是原來的價格,這使得攻擊者可以將1.05億xSNX換成414個ETH。5.之后,攻擊者在Uniswap和Sushiswap上用ETH購買SNX來償還Aave上的借貸,將現有的xSNXa賣給Balancer的SNX/ETH/xSNXa池子,獲利的同時償還了dYdX的閃電貸。針對xBNTa的攻擊
NEAR將于第三季度末引入Chunk-Only Producer角色,僅負責在單個分片中生成Chunk:7月1日消息,NEAR將于7月13日開啟Stake Wars III,該階段將專注于引入僅負責在單個分片中生成Chunk的Chunk-Only Producer,他們可以在要求不高的機器上運行他們的驗證節點,例如4核CPU、8GB RAM和200GB SSD存儲。NEAR表示,一旦第三季度末NEAR主網上可以使用Chunk-Only Producer,NEAR計劃再增加200至300個驗證者,NEAR網絡目前由100個驗證者保護。[2022/7/1 1:44:02]
xBNTa的合約通過ETH來鑄造xBNTa。其原理是在智能合約中在Bancor協議中將ETH換成BNT,并利用換來的BNT數量來計算鑄造的xBNTa數量。然而合約中的"mint"方法并未驗證用ETH換來的幣是否為BNT,攻擊者使用了一個總量極大的代幣SPD替換了BNT,偽造了BNT的數量,使其可以無限增發xBNTa。攻擊者調用了“mint”方法四次,每次使用0.03ETH鑄造大量的xBNTa,最終獲得了39億xBNTa,并將獲得的一半的xBNTa換成了大約78萬BNT。
Balancer聯合創始人:100%專注于以太坊 擴展方案Zk Rollups最有前途:10月28日,Balancer聯合創始人兼CTO Mike McDonald發推闡述其對Balancer以及擴容解決方案的看法。他表示,重要的是要明確我們100%專注于以太坊。 盡管Balancer已經為一些第三方提供了小額贈款,幫助他們在其他L1網絡上實施Balancer協議,但這只是處于研究目的,所有的內部努力仍在以太坊上。與此同時他還表示,Zk Rollups是最有前途的擴展方案,并且也是Balancer目前在內部探索的唯一的擴展路徑。 話雖如此,但從L2演示應用邁向具有有意義的資金鎖定狀態的共存的L2仍然需要大量時間和持續開發。[2020/10/28]
但為什么說這次黑客攻擊和以往的閃電貸攻擊不同呢?因為攻擊者的這筆交易使用了FlashbotsMEV來實施,保證了交易的私密性,防止這筆交易在和AMM交互時被別的用戶進行了“三明治攻擊”。■術語詳解①Flashbots是一個研究和開發組織,成立的初衷是緩解由"礦工可抽取價值(miner-extractablevalue,MEV)"給智能合約平臺型區塊鏈帶來的負面影響和生存風險。他們提議為MEV設計一種無需許可、透明且公平的生態系統,來保衛以太坊的理念。②礦工可抽取價值是一種設計用來研究共識安全的標準,它模擬了礦工通過任意包含、去除或重新排序他們產生的區塊中的交易的能力而獲得的利潤。例如,攻擊者可以看到一個有利可圖的交易,并試圖通過支付更高的交易費用來提前進行交易,從而獲得利潤。或者通過對AMM交易進行三明治攻擊。③三明治攻擊:當攻擊者在交易池中觀察到一筆資產X換取資產Y的交易后,攻擊者可以提前買入資產Y,隨后讓受害者執行交易來提升Y資產的價格,然后在Y資產價格上升后出售先前購入的資產Y來獲取利潤。
因此,即使是攻擊者也需要警惕黑暗森林中所有潛伏的掠奪者。Flashbots需要用戶使用個人的API密鑰,攻擊者極有可能在使用Flashbots的時候留下自己的蹤跡。因此查找該API密鑰的使用歷史也可作為追回損失的手段之一。寫在結尾
xToken作為一個已經過大型安全公司審計的優秀DeFi項目遭受這樣的攻擊其實是并不常見的。這也再次向我們揭露了一個事實:靜態安全審計并無法保障100%的安全。安全并非是一次性的,它是一個持續的過程。區塊鏈技術日新月異,新的攻擊方式同樣層出不窮。我們無法知道和預判將要面臨的下一次攻擊,作為業內領先的區塊鏈安全公司,CertiK開發的一系列安全工具及完備的安全服務將為項目方和投資者提供安全保障,一旦加密資產出現意外失竊情況,損失將因此降至最低。迄今為止,CertiK已進行了超過700次的審計,保護了超過300億美元的數字資產與軟件系統免受安全損失。歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!
北京時間5月8日凌晨1時,萬眾矚目的“天王級”項目DFINITY正式上線MercuryBeta主網,這意味著DFINITY初步實現了互聯網計算機的去中心化.
1900/1/1 0:00:00摘要:本文討論區塊鏈技術在計算機取證過程中扮演什么角色以及發揮的作用,同時,以實際案例論述其發揮作用的機制與原理.
1900/1/1 0:00:00NFT可謂2021年加密世界的現象級賽道,內容上鏈的創新舉措,為加密技術研發者、傳統藝術創作者以及數字資產投資者,另辟一條全新的創業道路。隨之誕生的各類NFT項目所專注的細分領域各有不同.
1900/1/1 0:00:00雖然大家一直對瑞波(Ripple)存有爭議,但瑞波的全球支付網絡的發展的確取得了一定程度上的成功。它們的區塊鏈支付解決方案獲得超過二百個機構合作伙伴支持及使用,也導致了XRP幣價格的持續上漲.
1900/1/1 0:00:00遙想去年“312”還歷歷在目,時隔一年后,大家似乎只會作為茶余飯后的談資,甚至大部分人都已經淡忘了該事件的具體經過,尤其是對于一些新進入加密市場的人來說,可能只是“江湖傳聞”般的存在.
1900/1/1 0:00:00作者:明曦|出品:奔跑財經5月13日,特斯拉CEO馬斯克在推特稱:特斯拉正在考慮使用能源消耗更低的加密貨幣。并且,對比特幣對環境造成影響表示擔憂。馬斯克一喊,號稱“綠色比特幣”的Chia熱鬧了.
1900/1/1 0:00:00