譯者序:DeFi協議Uniswap及dForce于4月18、19日相繼受到重入攻擊,損失金額高達數千萬美元。有驚無險的是,dForce已追回被盜資產并歸還用戶。一時之間,矛頭直指ERC-777代幣標準。然而,ERC777 本質上作為ERC-20的擴展,目的是增加新功能從而提升用戶體驗。我們是否真的要因噎廢食?DeFi又應該如何突破安全瓶頸?
僅僅只是一個周末的時間,智能合約帳戶被盜金額高達數千萬美元。
Uniswap的imBTC資金池遭到黑客攻擊,導致價值30萬的代幣丟失。時隔不久,dForce也遭到了類似的攻擊,盡管大部分的失竊加密貨幣目前已被歸還。這兩起事件都是利用重入攻擊向量漏洞發起攻擊。
有人聲稱ERC-777代幣標準的某些函數存在漏洞是造成這兩起攻擊的原因。但是,重入攻擊漏洞已司空見慣,尤其在2016年的DAO攻擊發生期間名聲大噪。因此實際上,攻擊與ERC-777代幣標準本身無關。
寶盛集團 CEO:看好 DeFi 的前景:金色財經報道,資產管理規模超過 1100 億美元的瑞士私人銀行瑞士寶盛集團的首席執行官 Philipp Rickenbacher?透露,該公司將密切關注數字資產的興起,并探索該行業可能帶來的機遇。由于該公司的目標是將自己定位為“數字資產和法定世界”的交叉點,因此首席執行官確認將涉足 DeFi 領域,Rickenbacher?稱,將數字資產整合到其整體財富管理主張中,將使瑞士寶盛堅定地站在數字資產和法幣世界的界面上。集團已做好充分準備,成功應對DeFi不可避免地帶來的破壞,成功駕馭其客戶和業務。
此外,Rickenbacher 表示看好 DeFi 的前景,因為他表示該行業有可能顛覆 \"舊銀行系統中傳統的成本高昂的復雜部分\"。
此前金色財經報道,寶盛集團將為高端客戶提供數字資產服務。[2022/5/20 3:30:40]
重要的是,隨著這個新興行業的發展,我們必須要認識到各種協議的優點和缺點,鼓勵開放協作與爭議,共同致力于提高行業標準。
怪罪于代幣標準是無建設性的,并且會誤導大眾。旨在解決舊問題的新代幣標準本身更具備安全性,卻因此或許面臨被質疑的風險。反之,我們要對這種不斷演變的事實進行周全的分析并采取行動。
數據:以太坊上DeFi協議總鎖倉量614.5億美元:據歐科云鏈OKLink數據顯示,截至今日16時,以太坊上DeFi協議總鎖倉量約合614.5億美元,環比上升4.45%。
近24小時鎖倉量增幅前三名的DeFi協議分別是1inch(+28.17%),Kyber(+27.69%)以及Hegic(+15.07%)。
當前鎖倉量排名前三的DeFi協議分別是WBTC 79.7億美元(+4.31%),Maker 71.3億美元(+3.1%)以及Compound 66.6億美元(+2.45%)。[2021/3/18 18:56:59]
ERC-777是什么?
以太坊代幣即運行于以太坊之上的數字貨幣,在生態系統中發揮著獨特而重要的作用。各個代幣由其智能合約表示,其他DApp和用戶與這些智能合約進行交互。
因此,以太坊引進了代幣標準,以此來簡化生態系統中的諸多DApp與代幣之間的交互,從而提高可組合性。秉承著成為 “標準代幣接口” 的目標,ERC-20代幣標準最初于2015年投入開發。此處是ERC20代幣標準運作機制的相關指南。
隱私DeFi協議Manta Network即將推出測試網:隱私DeFi協議Manta Network在推特發布視頻截圖并表示,“DeFi離隱私又近了一步。我們對即將推出的測試網感到興奮。這是我們自帶代幣模型的隱私交易的一瞥。更多即將到來,敬請關注。”[2021/3/15 18:45:47]
隨著時間的推移,以太坊代幣與生態系統建立起越來越多的聯系,應用范圍越來越廣泛。代幣的用例和應用日益增多,更加復雜的智能合約對基本ERC-20代幣標準提出了更高的要求,因此其部分局限性也隨之開始顯現。
實際上,最初該標準是為處理基本功能性而設的,因此不適用于所有用例。
盡管當今大多數代幣都遵循ERC-20標準,但仍有部分代幣在此基礎上根據自身需求添加自定義功能。結果,部分非標準功能 (稱為 “擴展功能 (extension)” ) 已添加到各個代幣。
譬如,ERC-20標準不支持鑄造和銷毀功能,但事實上這些功能是必需的,于是便被添加為擴展功能。在某些情況下,功能需求部分重合,因此各種代幣添加的擴展功能不盡相同。
Acala全球開放貢獻者YuZhu:辨別Defi項目需從產品設計等角度去衡量:金色財經現場報道,在金色財經主辦的 “金色沙龍第59期上海站:“DeFi-2021發展形勢與投資價值分析”的活動圓桌環節中,Acala 全球開放貢獻者 YuZhu發言指出:關于Defi投資策略,第一點是產品層面,如產品是否擁有應用場景,是否能提高用戶的資產利用率;第二點是在技術層面。技術層面就是說首先團隊技術能力要強,不管是在波卡還是其他的生態里,都要看這個團隊在這個領域的技術能力和技術經驗是否豐富。第三要看社區和市場合作,如社區運營方面等,需要中西方平衡,如果僅僅只聚焦一個市場的用戶,那么可能在半年或一年之內就會發現用戶增長的瓶頸。所以我覺得要辨別一些項目,是需要從產品設計、技術能力,用戶教育以及社區市場方面等角度去衡量。[2021/1/22 16:47:37]
ERC-20標準的這種分散性使DApp集成過程,甚至整體可組合性不必要地復雜化。為了解決這種分散性問題,社區試圖就新標準達成共識。
經過持續兩年的開放討論,這項新的ERC-777代幣標準于去年推出。ERC-777代幣標準的功能更為強大,它 “試圖對廣泛使用的ERC20代幣標準進行改良”,并成為其正式化的完全擴展版本。
聲音 | 北京金融局霍學文:金融科技概括就是“ABCDEFG” B指區塊鏈:據彭博新聞消息,5月26日,北京市地方金融監管局局長霍學文在2019清華五道口全球金融論壇上發表演講稱,金融科技概括就是“ABCDEFG”。霍學文解釋稱,A就是人工智能,AI;B就是區塊鏈,Blockchain;C就是云計算,Cloud Computing;D就是大數據,Big Data;E就是生態化、綠色化,Ecologic;F就是人臉識別,Face ID;G就是5G。他認為,金融科技不是簡單的金融科技的相加,而是以技術為核心的新的產業生態。金融科技的融合發展導致了金融邊界的模糊和科技滲透到金融,同時,必須加強在該領域科學的研判和預判。[2019/5/26]
它引入并 “明確了與代幣交互所需的高級功能”,使代幣持有者能夠更好地控制其資產。所有ERC-777代幣都向后兼容ERC-20標準,這意味著如果DApp或錢包支持ERC-777標準,那么也就支持ERC-20 標準。
ERC-20是一種簡單的代幣格式。正是得益于其簡易性,目前已有眾多項目和團隊利用該標準相對輕松地構建了新的DApp,既促進了生態系統的發展,也激發了創新創造活力。然而,它的局限性也使其面臨用戶體驗方面的持續挑戰。
ERC-777標準旨在解決ERC-20標準固有的兩個主要問題
1.ERC-20僅對以太幣 (ETH) 交易做出響應。批準并轉賬需要進行兩個步驟,這一缺點導致諸多用戶體驗問題。最明顯的問題是,處理單個請求需要發起兩筆獨立的交易。ERC-777則能通過執行功能實現代幣的轉入,無需借助ETH作為媒介,從而簡化了轉賬流程。
2. “用戶操作失誤” 導致價值數百萬美元的代幣丟失。用戶通常將其代幣發送到智能合約,而不是區塊鏈目的地址。由于尚未界定在處理此類錯誤的情況下`transfer` 函數的標準行為,所以ERC-20合約無法檢測到此類錯誤。
ERC20代幣標準的這一特征 “是一個軟件bug,可歸類為軟件漏洞”。相比之下,ERC-777智能合約能夠檢測到此類錯誤并拒絕錯誤的代幣轉賬行為。
ERC-777標準與某些協議不兼容
ERC-777標準的特定函數是其獨特的特征。這些函數實現了協議之間的互操作性,這對于擴展以太坊生態系統至關重要。
但是,由于ERC-777代幣標準是去年才引入的,所以這些特征可能與某些協議不相兼容,尤其是某些先前部署的智能合約。
鑒于以太坊的快速發展以及新興去中心化金融智能合約的日益復雜,存在不兼容性不足為奇。但重要的是,也要盡快解決協議中的這些問題,因為它們暴露在攻擊向量的入侵之下。對于其他各種不兼容性來說也是一樣的道理,不僅僅是針對ERC-777標準。
隨著該新標準的采用率越來越高,其他項目也就必須支持ERC-777代幣,或者以其他方式實施必要的安全措施,以保護自身項目免受此類攻擊。不幸的是,許多項目并沒有做到以上兩點。
在某些情況下,例如,即使Uniswap團隊公布了 V.1版本存在此問題,也只是不鼓勵用戶鎖定其ERC-777代幣到流動性池中。
Uniswap團隊似乎還錯誤地以為,轉賬代幣時受到重入攻擊,合約仍處于安全狀態。請注意,這種假設對于任何一種智能合約都不成立,但是某些協議還是將代幣轉賬(不僅是ETH轉賬)錯誤地假定為比正常情況更安全。不幸的是,上上個周末發生的重入攻擊正是操縱了此漏洞。
發起重入攻擊即操縱智能合約中進行交互 (進行“交流”和互操作) 的函數對合約進行攻擊。例如,用戶兌換其代幣時或許會涉及三個智能合約;智能合約A (一種dApp或協議如Uniswap)與智能合約B (代幣智能合約如imBTC,或另一種dApp或協議) 進行交互,然后智能合約B與智能合約C (任何能夠由黑客創建,只為盜取資金的智能合約) 進行交互。
如果智能合約C受攻擊者劫持,它可以發送代幣請求,但會偽造收到資金的確認信息。發送代幣至智能合約C的請求仍然執行,但是攻擊者可以繼續假裝從未收到代幣。由于這是一個自動化過程,因此無法進行干預,除非用戶意識到正在受到攻擊并終止合約。
前車之鑒
這種攻擊向量暴露在被攻擊的風險下。作為以太坊互操作性的一項關鍵特征,它可以通過多種方式加以操縱。代幣智能合約也是發起重入攻擊的工具之一。最近發生的imToken / Uniswap和dForce攻擊就是如此。
我們不能因噎廢食,攻擊事件并不足以為DeFi時代劃上句號,甚至不足以使我們質疑ERC-777代幣標準的安全性。
ERC-777代幣的數量正在穩定增長。諸如Augur之類的團隊正在決定將其代幣格式從ERC-20升級為ERC-777。隨著DeFi行業的發展,我們必須了解使用此類創新技術的風險以及如何將風險降至最低,這一點至關重要。
這種漏洞的優點在于,它屬于代碼錯誤,而非傳統金融行業中普遍存在的固有的系統性缺陷——腐敗、過度監管和排斥性。通過DeFi,我們已經將信任從人類轉移到代碼身上。因此,盡管總會有人存心利用代碼,但是至少代碼本身并沒有從人類身上獲利的企圖。當今的經濟體系卻并非如此。
作為DeFi行業的一份子,我們應該不斷改進標準,使每次迭代都變得更強大、更安全。目前,ERC-777具有一系列優勢,能為代幣持有者和DApp帶來價值。我們應該始終致力于改進ERC-777標準以及今后所有的標準。DeFi要脫穎而出,突破口正在于此。
來源 | Medium
作者 | Provable Things
昨日晚間,美國西得州輕質原油期貨5月結算價收于每桶-37.63美元,較前一日價格暴跌約300%,這是自原油期貨從1983年在紐約商品交易所開始交易后首次跌入負數交易.
1900/1/1 0:00:00文章開始前,先吹波牛,走一波關注!你懂的。前期大餅崩盤前,本人在03月04日參加金色沙龍、即BTC血崩前,就看空2020減半!以及早在大半年之前,2019.09.03比特幣還是一萬刀以上的時候,
1900/1/1 0:00:00歷時7年,央媽的DC/EP終于進入倒計時階段了。最近一周,中國人民銀行主導開發的數字貨幣DC/EP已在中國農業銀行開始內部測試,并開放了深圳、雄安、成都、蘇州四個網點參與測試,后續其他幾個大型國.
1900/1/1 0:00:004月15日,農業銀行App內測數字貨幣DC/EP的界面在網上流傳,界面上顯示的功能包括掃碼支付、碰一碰、DC兌換查詢和錢包管理掛靠等。隨后,中國銀行也傳出數字貨幣內測消息.
1900/1/1 0:00:00不知道你有沒有思考過這樣一個問題,為什么會有人愿意去做 DeFi ?如果你是 DeFi 開發者.
1900/1/1 0:00:00一個多月以來,全球加密社區一直在熱烈討論即將到來的比特幣減半事件。然而,從新型冠狀病蔓延的那一刻起,經濟蕭條已經影響到整個地球,與以前的波動相比,這次減半似乎對這個首要加密貨幣的價值影響不大.
1900/1/1 0:00:00