比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > ICP > Info

區塊鏈:區塊鏈十大攻擊方式系列二:DeFi 黑客攻擊 真是防不勝防

Author:

Time:1900/1/1 0:00:00

歡迎來到成都鏈安策劃的『區塊鏈10大攻擊方式』系列文章。上周分享了區塊鏈十大攻擊方式系列(1)——51%攻擊,大家看的還過癮嗎?

閑話少說,今天,我們開啟系列文章第二篇——DeFi 黑客攻擊,繼續為大家講解區塊鏈安全生態領域的那些攻擊套路、漏洞。

區塊鏈技術的誕生,為傳統金融、數據隱私、供應鏈、跨境匯款等應用領域帶來革命性的突破。其中「去中心化金融(DeFi)」便是這兩年最為火熱的應用之一。

DeFi 是去中心化金融Decentralized Finance的縮寫,它指的是基于區塊鏈的金融服務體系。

和現在的金融體系不同,用戶的資金不會存放在第三方的金融機構中,而是通過各種智能合約去實現協議和信任,如此可以最大程度地減少風險。它是一個完整的開源生態系統,提供貸款、交易、資產管理和支付等金融服務。

億邦國際宣布完成400萬份證券增發,加碼應用區塊鏈技術至金融服務:11月25日消息,美股上市公司億邦國際(EBON.US)宣布,已完成其400萬份證券的增發,每份發行價5.25美元,公司獲得總收入約2100萬美元。公司擬將發行的凈收益主要用于開發和應用區塊鏈技術到金融服務,購買與其業務、企業品牌和營銷活動相關的核心知識產權,以及一般企業用途(可能包括營運資金需求和其他企業用途)。(資本邦)[2020/11/25 22:04:45]

DeFi攻擊事件頻發,最主要的原因還是其累計了巨額的資產。面對巨大的誘惑,黑客必然會想方設法去攻擊。比如跨鏈項目不僅僅是鏈上智能合約,還有鏈下的代碼,無論哪一部分出現了問題,都會被黑客所利用。

動態 | 嘉興市政協舉行理論學習中心組(擴大)學習會,專題學習區塊鏈相關知識:據嘉興在線新聞網報道,4月26日,市政協舉行理論學習中心組(擴大)學習會,專題學習區塊鏈相關知識,市政協黨組書記、主席高玲慧等參加學習。與會人員表示,區塊鏈技術是現今最前沿技術之一,通過講座,對區塊鏈技術有了初步的了解,對區塊鏈技術在經濟社會發展中的運用也有了更深入的認識。[2019/4/27]

2022 年第一季度,區塊鏈領域共發生典型安全事件超過30起。總損失金額超12億美元,與去年同期相比增長了823%。

數據顯示,DeFi項目仍為黑客攻擊的重點領域,其中主要涉及到的安全問題包括:閃電貸攻擊、私鑰泄露、智能合約重入攻擊、Rugpull等等。

動態 | 美國保險服務協會區塊鏈平臺推出更新版本:據bitcoinexchangeguide報道,美國保險服務協會(AAIS)已經宣布了其區塊鏈平臺openIDL的第二個版本。該版本為保險監管機構專門設計了適當的通信功能,也將改進平臺中的數據調用透明度、豐富的核心數據集以及市場上可以找到的最佳區塊鏈數據架構。[2019/1/11]

閃電貸攻擊

閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得攻擊者可以在借款和還款間加入其它鏈上操作,以極低的成本撬動巨額資金,結合其他漏洞進行套利、價格操縱等攻擊。

比如2022年4月17日,算法穩定幣項目Beanstalk Farms遭黑客攻擊,黑客獲利近8000萬美元,黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備,再利用惡意提案,導致本次攻擊的發生。

動態 | IDC預測:到2022年 1.5億人將擁有基于區塊鏈的數字身份:據前瞻網消息,IDC FutureScape報告近日出爐,并公布了其對2019年及以后的全球信息技術(IT)行業的預測。IT預測指出,到2022年,50%的服務器將對靜態和運作中的數據進行加密;超過50%的安全警報將由人工智能自動化處理; 1.5億人將擁有基于區塊鏈的數字身份。安全和信任有望擴大,以滿足倍增創新的需求。各種下一代產品將為數據(通過普遍加密)、數字身份(在區塊鏈上注冊),以及利用分析、機器學習和其他數據科學模型的實時威脅管理,帶來增強的信任。[2018/11/1]

詳細分析可點擊此處閱讀:黑客獲利近8000萬美元,惡意提案如何防范?Beanstalk Farms被攻擊事件分析

私鑰泄露:

項目方由于遭受社會工程學或傳統網絡安全攻擊,導致私鑰泄露,從而項目方地址權限被盜取,從而攻擊者可進行轉賬、提取等任意操作。

比如在2022年2月10日,DeFi應用Dego Finance遭到黑客攻擊,成都鏈安安術團隊進行分析時發現本次攻擊由于項目方私鑰泄露,黑客利用私鑰提取了多個鏈上的資產。

詳細分析可點擊此處閱讀:被盜約1700萬美元,DeFi 世界的樂高Dego Finance就這樣“塌了”嗎?

智能合約重入攻擊:

在存在外部合約調用的項目中,如果外部合約調用發生在賬本更新之前,且外部合約調用可以被用戶控制,那么該項目可能存在重入風險。在項目未做重入防范的情況下,惡意的攻擊者可以通過重入攻擊威脅項目資金安全。

比如在2022年3月31日,Ola Finance遭遇智能合約重入攻擊,損失約為467萬美元。

詳細分析可點擊此處閱讀:約467萬美元的損失!Ola Finance被攻擊事件簡析

Rug pull:

“Rug Pull”是指項目方撤出支持、DEX流動性池或突然放棄一個項目,毫無征兆地就卷走投資者的資金。這是一個DeFi領域典型的退出騙局。

從黑客的角度來看,對區塊鏈生態系統的攻擊是一種理想的手段。因為這些系統是匿名的,而且行業暫時缺乏技術監管,這使得網絡犯罪分子可以通過攻擊安全性較低的 DeFi 項目或實施Rug Pull來獲取金錢收益。

經成都鏈安安全團隊梳理和總結,2022年第一季度的安全事件中,盡管70%的被攻擊項目經過了第三方安全公司的審計,但是30%未審計的項目,其被攻擊之后的損失金額也達到了7.2億美元,占第一季度總損失金額的60%。

可見?DeFi?項目上線之前的審計依舊重要。在我們研究之后,發現在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。

DeFi 為許多機會打開了大門,特別是對于那些熱衷于推動加密市場向前發展同時保持資金流動的去中心化模塊的投資者和開發商。由于DeFi熱潮的興起,該領域也自然成為了黑客“大展拳腳”的重點對象。

安全性仍然是 DeFi 生態系統面臨的重大挑戰,因此DeFi項目方應做好前置預防工作,引入一整套態勢感知、威脅情報、安全響應等全生命周期的安全解決方案,完善安全防護機制。作為用戶,在選擇項目時,應留意該項目是否經過安全審計,切不可掉以輕心。

Tags:區塊鏈DEFIEFIDEF區塊鏈工程專業學什么課程的defibox幣有價值嗎一直跌DeFinomicsdefi幣價格漲跌原理

ICP
UNI:金色數藏 | 「520最××眼神挑戰」投票最終彈

【金色數藏】于2022年5月20日-5月27日舉辦「520最××眼神挑戰」已經結束,今天是投票的最后一彈! 5月28日 · 最終彈 為你喜歡的作品投票叭~ 01 同道大叔十二星座《嘻哈一夏》數字.

1900/1/1 0:00:00
元宇宙:元宇宙與設計學變革

今年初,筆者提議在國際設計科學學會下面成立元宇宙研究會,得到了國內外不少專家學者的積極響應。今年3月28日,國際設計科學學會元宇宙研究會(ISDS-Meta)成立.

1900/1/1 0:00:00
以太坊:以太坊協議:流動性質押帶來的風險

流動性質押衍生品 (Liquid Staking Derivatives,以下簡稱 LSD),比如 Lido 或其他類似的協議,是一個形成卡特爾化的層面,當它們超過關鍵的共識閾值時.

1900/1/1 0:00:00
WEB:一文了解 Web3 將如何改變投資領域

(原標題:Can Web3 Make Investing More Accessible?)互聯網正處于一場革命的邊緣,它被稱為Web3.

1900/1/1 0:00:00
區塊鏈:金色趨勢丨熊市結束了?

BTC周線目前仍處于下行趨勢通道內,除非有效突破,否則仍看作周線9連陰后的超跌反彈,目前反彈最高剛好漲至這一輪頂底0.236回撤位32300附近遇阻,周線收線站上,后續才有望拉大空間.

1900/1/1 0:00:00
WEB:Web3 游戲的現在與未來

Web3游戲往往因為糟糕的游戲畫面、糟糕的用戶體驗而令人討厭。我將從經濟變化、游戲商業模式的變化和勞動力市場的演變等方面分析它們的存在原因.

1900/1/1 0:00:00
ads