比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

EFI:DeFi協議bZx再次遭遇攻擊 損失超過800萬美元

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人Kyle Kistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,” bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

以下是這次安全事故的時間線:

bZx團隊注意到協議鎖定值(TVL)出現了異常變動;

Cactus Custody推出新功能“DeFi連接器”:據官方消息,Cactus Custody推出嶄新功能 — DeFi連接器。它將帶來無縫、安全且多樣化的托管內DeFi使用體驗。通過這項服務,客戶可以與WalletConnect和WalletLink支持的DeFi項目進行交互,參與Curve,Uniswap,AAVE和Compound等項目獲取收益。

Cactus Custody專注于構建業界領先的系統安全設計和基礎設施,以及提供適應于多樣化業務場景的強大企業級財務管理功能。[2021/1/14 16:10:02]

發現iToken合約有異常,該異常的發生與 _internalTransferFrom() 函數相關;

分析:持有1 BTC地址數量降低與DeFi爆炸式增長相吻合:Glassnode數據顯示,9月20日,持有1 BTC的比特幣(BTC)地址數量驟降至四個月低點。分析稱,這與去中心化金融(DeFi)市場的爆炸式增長相吻合。DeFi資產的大量增加導致對諸如wBTC之類的代幣需求激增。由于無法將比特幣轉移到以太坊,因此用戶將BTC轉換為wBTC,然后在DeFi平臺上使用wBTC。[2020/9/20]

在確定修復方案后,iToken的鑄造和燃燒被暫停(借款和交易不受影響);

受影響的iToken合約的新版本得到部署,余額得到更正;

10萬個BTC涌入以太坊網絡 DeFi高收益正在加速吸引BTC持有者:9月13日,隨著9月初加密市場的調整之后,DeFi協議將價值吸引回其流動性池中,目前已將近10萬個比特幣轉移至以太坊區塊鏈。根據Dune Analytics的數據,即使比特幣和以太坊的價格從9月1日開始下跌,轉移到以太坊區塊鏈上的BTC數量在本月到目前為止已經上漲了近45%,從9月1日大雨6.34萬個增加至9月13日的9.27萬個。Wrapped Bitcoin(WBTC)和其他跨鏈比特幣鎖定數量的增加將其鎖定總價值從月初的不到6億美元推升至超過9億美元。 現在總價值相當于整個ETH市值的2%以上。這種趨勢表明,盡管數字資產價格出現波動,但即使在BTC持有者中,對DeFi回報的需求仍然強勁。[2020/9/13]

團隊將補丁代碼發送給派盾(Peckshield)和Certik進行審查;

DeFi項目總市值為126.28億美元,概念幣種24h?5漲8跌:金色財經DeFi專區行情顯示,當前DeFi概念幣種24h行情 5漲8跌,24h漲幅前三為:LINK(+23.51%)、DMG(+9.62%)、BNT(+6.08%).跌幅前三為:AMPL(-15.08%)、COMP(-9.60%)、LEND(-5.35%)。

DeFi項目總市值為126.28億美元,市值排名前五的代幣為:LINK(65.07億美元)、MKR(6.93億美元)、COMP(6.52億美元)、SNX(6.33億美元)、UMA(5.67億美元)。[2020/8/13]

iToken的鑄造及燃燒恢復;

每個ERC20代幣都有一個 transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個 iToken并將其傳遞給自己,從而允許你人為地增加余額。

下面是攻擊涉及的技術細節:

使用相同的_from和 _to地址調用了傳輸函數;

用相同的參數調用Immediately _internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致 _balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和 _balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66 LINK

4,502.70 ETH

1,756,351.27 USDT

1,412,048.48 USDC

667,988.62 DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:EFIDEFDEFIBTCdefiai幣被盜PlutusDeFiWDEFICBTC價格

以太坊價格今日行情
ECO:3月21-30日 HECO每日快訊

致力于挖掘Heco公鏈潛力項目,促進Heco生態繁榮。共同抵制無審計、合約代碼無開源的、虛假宣傳項目,維護良好Heco生態環境。對于故意宣傳抹黑友商項目、Heco品牌的讀者還請多擔待.

1900/1/1 0:00:00
BAN:Bankless:在頂級DeFi協議中 誰的盈利能力更強?

文:Bankless分析師Ben Giove2022 年熊市的一個決定性主題是越來越關注加密所有領域的基本面,尤其是 DeFi.

1900/1/1 0:00:00
區塊鏈:螞蟻金服利用區塊鏈等技術強化農村金融服務

從2000元到2塊3,發放小微貸款的成本降了;從2個月到1秒鐘,貸款申請的到賬時間少了;從線下跑銀行到手機秒操作,獲取金融服務的方式多了……在備受關注的農村金融領域.

1900/1/1 0:00:00
DAO:通過 DAO 拆分風險投資

過去,人們曾多次嘗試顛覆風險投資:1. 天使投資者的激增(AngelList,2010)。2. 股權眾籌的制定和監管(就業法案,2012年).

1900/1/1 0:00:00
加密貨幣:印度最高法院:加密法案審理日推遲到7月23日

據外媒news.bitcoin報道,印度最高法院已經為加密法案設定了新日期來審理此案。 加密案例更新在上周五的聽證會上,印度最高法院本有望聽取政府對加密貨幣監管的意見,并處理印度央行對加密貨幣禁.

1900/1/1 0:00:00
NFT:肖颯:寫給NFT平臺老板的一封信

敬啟者: 在最近的交往中,我們遺憾地發現很多新晉NFT老板漠視法律,源于缺乏法律常識。抱有僥幸心理,時時刻刻想著“賺快錢”。針對這一棘手情況,我們不得不進行掃盲式普法.

1900/1/1 0:00:00
ads