比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

CER:CertiK:DeFi項目又雙叒叕出幺蛾子,BZRX IDO事件解析及防范建議

Author:

Time:1900/1/1 0:00:00

當你得知喬丹某款限量球鞋AJ今晚6點正式發售,從早上就搬好了小板凳在店面還排到了一個不錯的位置,正準備摩拳擦掌勢在必得時,發現前面的某幾個排隊者根本不是真粉而是黃牛。黃牛包下了店里所剩的全部新款AJ,于是你趕緊轉戰網購。然而并不意外,還是像原來一樣,由于沒有置辦高配電腦,也沒有專門為了搶購的小程序助力,網速更是沒有花錢去升級,于是網絡首批發售的AJ也全部搶購一空。

一雙原本原價小幾千人民幣的鞋子,突然在網上飆到了上萬人民幣,而賣價早已不是官方店家,而是這些黃牛。這樣的事件也許在你剁手時屢見不鮮,然而區塊鏈領域也不斷有同樣的事情發生。北京時間7月13日晚10點28分,BZRX在Uniswap上市,一位用戶通過智能合約于第一時間用650個ETH購入逾196.61萬個BZRX,兌換了流動池中39.3%的BZRX。兩分鐘后,幣價因為大量購買而上漲,該用戶開始進行一系列出售行為,共計獲利2030枚ETH和30萬個BZRX代幣。不過,這個行為其實是攻擊者承擔了巨大的成本風險來進行的。在實際攻擊過程中,攻擊者并不清楚他又雙叒叕進行交易,哪些會被礦工挖掘并記錄到區塊中。

美國女演員Amanda Cerny:我的大部分投資組合都是狗狗幣:9月17日消息,美國女演員/網紅/模特Amanda Cerny轉發一條關于是否還持有狗狗幣的推文時表示:我的大部分投資組合都是狗狗幣。[2021/9/17 23:32:31]

根據安全工程師Romanstorm的推特信息,實際上在所有發送的拋售BZRX的交易中,有14筆交易失敗了,并且這些失敗的交易每一筆都支付了昂貴的gas費用。當然其中15筆交易是成功的,這也就相當于成功的概率能有一半左右,在實施攻擊中其實是承擔了很大風險的。如果攻擊者現在是在搶購限量AJ球鞋,每買一雙,都要支付手續費,并且在每一次購買的同時就要扣除手續費。然而并不是每次購買動作都能成功,一旦購買失敗,手續費也隨之打水漂。從攻擊的思路上來看,其實這更像一個經濟學問題:通過程序監控獲得BZRX上線消息單筆大量購入低價BZRX急劇提升BZRX價格多次拋售BZRX攻擊者以令人迅雷不及掩耳盜鈴之勢完成了這一系列操作,從而獲利。今年6月底,有一類似事件想必大家有所耳聞。Balancer上兩個流動性池遭閃電貸攻擊,損失達50萬美元。CertiK天網系統(Skynet)檢查到BalancerDeFi合約異常后,對其進行了分析。請點擊《空手套以太:Balancer攻擊解析》《DeFi還有未來嗎?Balancer再遭攻擊》進行詳細了解。在BZRX代幣剛被Uniswap列入交易名單之后,攻擊者立刻大量買入BZRX。因為Uniswap的交易所設立的某種市場機制,當某一種代幣被大量購買后,單價會升高。然后攻擊者通過大量交易,多次將手中的高價BZRX賣出獲得ETH,最終獲得大量利潤。其攻擊成本和最終獲利如下:

隱私及數據保護平臺HOPR利用Ceramic提供數據可驗證性:9月10日消息,隱私及數據保護平臺HOPR宣布,已經開始使用去中心化網絡存儲協議Ceramic向節點運行者提供鏈下日志信息,同時保持其數據的隱私性。HOPR協議是新一代去中心化應用程序的第0層隱私基礎。HOPR激勵混合網允許任何應用程序發送數據,而不會泄露數據或元數據。HOPR節點將依靠Ceramic來追蹤節點支付,而不會犧牲用戶隱私。[2021/9/10 23:16:21]

這兩次事件的相同之處在于,攻擊者都是利用了DeFi金融模型的機制“缺陷”,用低買高賣的方式進行套利。而此次事件與Balancer攻擊不同的地方是,在Balancer攻擊中,攻擊者是惡意控制并壓低代幣的數量來對價格進行控制。而在此次攻擊中,攻擊者則是通過利用BZRX剛剛被Uniswap列入交易名單并且價格較低的那段時間,通過了正常的流程購買從而獲利的。因此Romanstorm在之后的推特中發布信息稱BZRXIDO事件既不是協議利用,也不是黑客行為。然而,與傳統智能合約不同的是,DeFi智能合約存在金融模型漏洞。

Balancer向首批流動性提供者發放43.5萬枚治理代幣BAL:金色財經報道,去中心化交易平臺Balancer的治理代幣BAL已經正式發放,BalancerLabs團隊為Balancer資金池的流動性提供者發放43.5萬枚BAL代幣。截至目前BAL總供應量為3543.5萬枚,其中2500萬BAL歸屬于創世團隊、股票期權、顧問以及投資者;500萬BAL分配給生態系統基金,將用于吸引和激勵戰略合作伙伴;另外500萬BAL將分配給籌款基金,將用于未來的籌款活動;過去三周為流動性提供者分配43.5萬枚BAL,另外,之后每周將繼續分發14.5萬BAL。BAL的供應量上限為1億個代幣。BAL現已在Balancer交易平臺和去中心化交易所Uniswap上交易。(Medium)[2020/6/24]

動態 | NBA籃球運動員Spencer Dinwiddie將繼續推進其合同代幣化的計劃:此前消息,NBA籃球運動員Spencer Dinwiddie有意將其合同代幣化,但遭到NBA拒絕。昨日,Dinwiddie連發多條推文表示,不管NBA意見如何,他都將繼續推進此事。Dinwiddie聲稱他將于10月21日啟動該計劃,也就是在原計劃啟動日期(14日)的一周后,以便給NBA足夠的時間進行回應。Dinwiddie認為,他與NBA之間爭論的焦點是合同條款。NBA引用了Dinwiddie的合同,聲明“任何球員不得將他從球隊獲得補償的權利轉讓或以其他方式轉讓給第三方”。但Dinwiddie堅稱其計劃不構成“轉讓”,因為它沒有賦予他的球迷或代幣持有者籃網隊或整個NBA的權利。(Decrypt)[2019/10/15]

即便代碼沒有漏洞,合約部署沒有漏洞,問題也可能出在金融模型漏洞上。聽起來有些防不勝防?

CertiK在此給出一些基本的方法措施,希望能夠幫助DeFi項目防范此類問題的再次發生:發售新幣時,可以參考交易所上幣的流程。交易所在幣開售之前,根據某種指標,給用戶一個購買額度,在幣開售之后,用戶只能購買某額度以內的貨幣。這樣就不會出現一個用戶搶購了近40%的新發售的幣從而“哄抬物價”。采用Ringtrading方法,設定交易活動間隔時間,分批次出售。采用dFusion類似的批量拍賣,或是類似于荷蘭式拍賣等交易方式進行出售。此次事件既不是DeFi項目被黑,也不是DeFi合約有漏洞。但其過程中被攻擊者鉆了巨大的空子,也側面反映出了DeFi在金融層面而非技術環節本身的不成熟。正如之前CertiK團隊專家分析的,這更像是一個經濟學問題。因此CertiK建議廣大用戶,除了要加強DeFi項目的風險排查,隨時監測安全漏洞與風險,更有必要借助第三方安全公司協助其完成攻擊測試和全方位安全防御部署,幫助其排查其他任何原因所帶來的問題。

Tags:CERBALBZRXZRXAnimal ConcertsBitball TreasureBZRX價格CZRX價格

中幣下載
FIL:講一個笑話,IPFS在海外0熱度

從DeFi風口嘗到一絲甜頭后,肥肥就準備埋伏下一個熱門板塊,毫無疑問當然是以IPFS為主的存儲板塊,朋友圈十個就九個吹IPFS,不關注都不行.

1900/1/1 0:00:00
加密貨幣:觀點:機構托管已成為加密市場的新風口?

編者按:本文來自加密谷Live,作者:JohnDantoni,Odaily星球日報經授權轉載。摘要共有28家公司為機構客戶提供數字資產托管的服務.

1900/1/1 0:00:00
MEX:星球前線|BitMEX母公司結構重組,未來或探索非加密業務

本文來自TheBlock,作者:FrankChaparroOdaily星球日報譯者|余順遂加密交易場所BitMEX的母公司HDRGlobalTrading周二晚間宣布.

1900/1/1 0:00:00
比特幣:黑客讓大量的人看到了比特幣,但是他們并不會進場

前天黑客攻擊推特的事件應該算是塵埃落定了,雖然還沒有查出來是誰干的,但是FBI也介入了,估摸著遲早的事情了.

1900/1/1 0:00:00
比特幣:比特幣看漲者Mike Novogratz:我持有的黃金要多于比特幣

編者按:本文來自Cointelegraph中文,作者:HELENPARTZb,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
USD:加密穩定幣報告:USDT流通量破百億,數字美元計劃解讀

作者:MYKEY研究員蔣海波為幫助加密市場參與者對穩定幣發展狀態保持更新,我們推出MYKEY穩定幣報告,分享我們對穩定幣發展狀態的解讀、對其發展趨勢的分析.

1900/1/1 0:00:00
ads