對于DeFi (Decentralized Finance)投資者來講,這一周都不會太平靜。北京時間4 月 19 日上午 8 點 45 分,國產 DeFi 借貸協議 Lendf.Me 被曝遭受黑客攻擊。這是繼 4 月 18 日 Uniswap 被黑客攻擊損失 1278 枚 ETH(價值約 22 萬美元)之后,DeFi生態出現的又一重大安全事件 。
最新動向
兩起安全事件接連爆發后,項目方、區塊鏈安全公司紛紛跟進。4月18日,也就是周六,Uniswap 的imBTC被盜走;周日,Lendf.Me上價值2500萬美金的資產被黑客洗劫一空;周一,dForce創始人楊民道如期于Medium發文通報“Lendf.Me被黑”一事的處理進展,表示“在過去的24小時里,一直在不停地工作,并將在以后的文章中詳細介紹Lendf.Me采取的所有行動。”周二,黑客返還全部資產,dForce創始人楊民道公布后續行動計劃。
數據:巨鯨地址將2000萬億枚BABYDOGE解除質押,正逐步兌換為BNB:6月12日消息,據 Spot On Chain 監測,某巨鯨地址于一小時前將 2000 萬億枚 BABYDOGE 解除質押,正逐步兌換為 BNB。該地址目前已將 54 萬億枚 BABYDOGE 換成 329 枚 BNB(約合 7.02 萬美元),仍持有有大約 1982 萬億枚 BABYDOGE(約合 258 萬美元)。[2023/6/12 21:32:04]
Lendf.Me 被攻擊累計的損失約 24,696,616 美元,具體盜取的幣種包括USDT、WETH、WBTC等12個幣種。據歐科云鏈OKLink區塊鏈瀏覽器顯示,北京時間4月21日開始,Lendf.Me攻擊者地址0xa9bf70a420d364e923c74448d9d817d3f2a77822下的資產在不斷往外轉出。當日14點,Lendf.Me攻擊者地址下的ETH余額減少至$279.27。一小時后,該地址下ETH余額已經為0。隨著各方的介入,最新消息顯示黑客已退回全部被盜資產。
老撾CBDC概念驗證項目將使用柬埔寨首創的系統啟動:金色財經報道,日本金融軟件公司 Soramitsu 宣布與老撾人民民主共和國銀行支付系統部簽署諒解備忘錄,啟動老撾中央銀行數字貨幣 (CBDC) 的概念驗證項目。根據協議,老撾基普的數字形式稱為DLak,已于2月7日推出。根據一段解說視頻,央行向商業銀行提供DLak換取法幣,用戶從商業銀行用法幣換取DLak。用戶可以使用二維碼和應用程序從參與的賣家那里購買商品。[2023/2/8 11:53:51]
圖片來源:oklink.com,4月21日13:30
Cardano創始人:Ripple附屬代幣應作為商品而非證券進行監管:金色財經報道,Cardano創始人Charles Hoskinson就XRP的法律地位發表了自己的看法。Hoskinson認為,Ripple附屬代幣應作為商品而非證券進行監管。為了支持他的論點,Hoskinson寫道,大多數Layer 1協議(包括 XRP)都提供實用性并且在其中具有足夠程度的去中心化,因此它們不是證券。此外,他們還通過了Howie測試,該測試顯示資產是否為證券。[2022/10/11 10:30:23]
圖片來源:oklink.com,4月21日14:00
重入攻擊
目前已知的情況是,攻擊者利用了 imBTC 采用的 ERC-777 標準的一個漏洞,執行重入攻擊(Reentrancy attack ),導致市值約 2500 萬美金的資產從 Lendf.Me合約里被取出。
Voyager CFO辭職,由CEO臨時負責相關職責:金色財經報道,Voyager周五宣布,首席財務官Ashwin Prithipaul將在過渡期后離開Voyager,由Voyager首席執行官Stephen Ehrlich臨時負責Prithipaul的職責。
根據Prithipaul的LinkedIn資料,他自5月以來僅擔任Voyager的首席財務官。Prithipaul曾擔任加密貨幣交易所DriveDigital的首席財務官九個月,在此之前是加密投資公司Galaxy Digital的首席財務官。[2022/9/24 7:17:56]
而18日下午,攻擊Uniswap的手法與此次Lendf.Me類似,兩次事件的攻擊者極有可能是同一伙人。黑客利用Uniswap和ERC777的兼容性問題,在進行ETH與imBTC交易時利用ERC777中的多次迭代調用tokensToSend來實現重入攻擊。
摩根士丹利策略師:經濟衰退風險抑制美股上漲空間:8月1日消息,摩根士丹利Michael Wilson等策略師表示,隨著美聯儲繼續收緊政策,美國經濟可能會陷入衰退,股市上漲的空間微乎其微,盈利可能出現弱于預期的情況。債券市場在假設美聯儲將控制住通脹,這對固定收益市場有利,但對股市不利,因為隨之付出的“代價可能比正常情況更重”,比如經濟衰退。(財聯社)[2022/8/1 2:51:21]
解釋重入攻擊之前,我們來復習一個關于以太坊的知識點。以太坊上的每一個代幣都是一個合約,而這些合約都是根據某個標準來寫。大多數用戶更熟知的是ERC20標準,歐科云鏈OKLink區塊鏈瀏覽器顯示,截至4月21日,以太坊上ERC20代幣數高達214075,且數量呈現上升趨勢。
圖片來源:oklink.com
然而,即使是ERC20同一標準下,代幣在合約之間的轉賬仍然不是很方便。ERC777便應運而生,兼容ERC20的基礎上又添加了新的內容。
此次事件中的Uniswap是根據ERC20標準設計的。Uniswap v1有一個工廠合約和一個交易合約,通過工廠合約,每個代幣都可以和以太坊生成一個交易合約。也就是說,任何滿足ERC20標準的合約都能夠通過工廠合約直接注冊到Uniswap上而不需要許可。ERC777兼容ERC20,ERC777標準下的合約同樣也可以注冊到Uniswap。
通常來講,智能合約在正常執行期間可以通過執行函數調用,或者簡單地轉移以太坊來執行對其他智能合約的調用。這些智能合約本身可以稱為其他智能合約,它們可以回調到調用他們的智能合約或回調棧中的任何其他智能合約。在這種情況下,我們說智能合約被重新輸入,這種情況被稱為可重入性。
重入本身不是問題,但智能合約以“不一致”的狀態重新輸入時,就會出現問題。Uniswap 上使用 ERC777 的安全性問題早在19年6月就被發現并公開過。ERC777 的 Uniswap 交易對會因為 在ERC777 標準里存在,而不存在于 ERC20 里被攻擊,這時候,重新輸入就變成了重入攻擊。
防御對策
這已經不是第一次DeFi 系統性風控漏洞被黑客利用了。從之前鬧得沸沸揚揚的閃電貨bZx漏洞事件到此次的二連擊事件,2020年還未過半,DeFi就經歷了三次大規模資產風險事件。
2月,bZx遭受攻擊,其協議漏洞被利用,攻擊者套利99萬美元;3月12日的極端行情下,MakerDao等協議突發強制清算,機器人程序未及時調高gas費,有用戶趁機以0出價獲得系統拍賣的抵押資產,給MakerDao造成了567萬美元的損失;此次的黑客二連擊事件中,被盜資產更是高達2500萬美元。DeFi 基礎設施的脆弱性暴漏無疑。
DeFi 的創建者本意是利用代碼和智能合約創建一個無需審查權限、人人可參與的開放金融生態。其大規模發展的基礎設施是各種去中心化協議。雖然有更美好的愿景,但DeFi 在抗風險能力上甚至不及中心化系統。
接連的安全事件讓人們醒悟,沒有0漏洞的協議,安全才是重中之重。對于項目方而言,在開發合約時就應把合約安全問題列為重點。可以將合約代碼開源,讓更多專業人士和技術團隊參與進來,分析整理出易發生的意外事件,提升合約編寫的安全性和功能準確性,防患于未然。其次,項目方可以與安全機構加強合作,審查代碼。個人用戶也需要在決策時格外謹慎,選擇投資項目之前,利用好區塊鏈瀏覽器等工具更全面地了解項目的鏈上信息才是關鍵。
這是一個快速迭代的領域,經此幾劫,DeFi生態是喪鐘長鳴還是進入休整,相信不久就能看到結果。這也是一個長期發展的行業,代碼即法律的愿景還沒有實現,更多的法規及監管介入才能幫助DeFi 生態健康發展。DeFi可能會在未來爆發,但這個可能或許還需要數十年的沉默期來鋪墊。
前期已提示過,7350-7400的周線MA144均線壓制,以及上面7800-8000一帶的多重阻力區壓制,上方多重阻力疊加在一起,對后面可能的反彈構筑一系列壓制.
1900/1/1 0:00:00四月份,市場行情處于暴跌之后的修復,ETH從低點86美元漲至200美元,漲幅130%,反彈前鋒。但是山寨幣分化明顯,大多數反彈不盡如人意。熊市存量資金博弈,以局部行情為主,兩極分化在所難免.
1900/1/1 0:00:00金色財經近期推出金色硬核(Hardcore)欄目,為讀者提供熱門項目介紹或者深度解讀。自從2020年新冠疫情黑天鵝爆發以來,市場表現讓投資者不得不重新審視比特幣的兩個屬性:非相關資產和避險資產.
1900/1/1 0:00:00在牛津大學法學院博客上發布的一項最新研究呼吁在危機時期對加密市場進行監管。研究人員認為,加密貨幣市場是傳統金融系統系統性風險的重要指標.
1900/1/1 0:00:004月18日晚,專業互金律師火伊婕與吳說區塊鏈進行了訪談,總結要點如下: 關于Fcoin 1、目前Fcoin在多地被刑事立案,您如何看待此事?火律師:立案是刑事案件開始的第一步,類似點外賣.
1900/1/1 0:00:00“正如曾經整個互聯網都在傳的那句格言一樣:我只用了 100 行 Python 代碼就取代了你的整個行業,而這也剛好是我們正在用比特幣做的事情.
1900/1/1 0:00:00