bZx協議再次遭到攻擊,共計損失價值逾800萬資產。另一方面,去中心化保險NexusMutual的有效保額突破了2億美元,較昨日翻倍。
撰文:張改娟
昨日,DeFi借貸協議bZx年內第三次遭到攻擊,由于代碼重復事故導致共計損失價值超800萬的資產,這距離BZx新版本部署僅不到兩周。受此影響,bZx代幣BZRX過去24小時跌近30%,從0.6679USDT一度跌至0.4USDT,發文時暫報0.44USDT。
BZRX30分鐘K線圖,來源:幣安
與此同時,bZx鎖倉量較昨日暴跌99.71%,幾乎歸零,目前僅為176美元。
北京時間9月14日下午3點半左右,bZx發現其協議總鎖定價值出現顯著下降。大約3小時后bZx確認多個iToken發生了重復事故,即iToken合約中的_internalTransferFrom()函數出現異常行為,攻擊者利用了相同的_from和_to地址調用了傳輸函數。確認問題后bZx隨即暫停了放貸操作。
Konomi與去中心化借貸協議bZx合作推動DeFi生態發展:2月24日消息,波卡生態貨幣市場協議 Konomi 宣布與去中心化借貸協議 bZx 達成合作,此次合作將允許所有 bZx 數字資產,包括使用其產品套件構建的項目中的加密貨幣通過 Konomi 在 DeFi 應用程序中使用,Konomi 用戶將能夠參與保證金交易。該合作將為雙方在未來提供更好的跨鏈流動性。
Konomi 基于 Substrate 底層技術框架,提供跨鏈資產管理解決方案,旨在讓以太坊上的金融應用無縫銜接到波卡生態。bZx 是以太坊區塊鏈上的一種協議,設計用于集成 0x 協議標準中間件以及鏈上去中心化交易所。[2021/2/24 17:48:13]
bZx表示,目前該函數異常行為已被修復,協議也已恢復正常運行。借款和交易未受到影響,用戶不會受到資金風險。bZx也已部署了新版本的iToken合約,并針對重復事故重設了余額。修復后的代碼已發送給區塊鏈安全公司Peckshield和Certik進行審查。目前iToken的鑄造和銷毀已恢復。
bZx回應用戶挖礦獎勵結果有差異 稱計算方式可更改問題不大:10月17日早間,去中心化借貸平臺bZx官方發推稱,在流動性挖礦中,官方計算的是三周的挖礦獎勵,而不是三個一周的挖礦獎勵。該計算方式導致了一些早期用戶收到的獎勵結果與預期獎勵結果之間存在一定差異。官方稱,如果社區治理希望在將來糾正這一點,是可以做更改實現的。剛剛,bZx官方再次更新推文稱,而這最終影響是代幣在流動性挖礦計劃的參與者中分布更廣。官方稱:“我們不認為這是一個嚴重的問題”。[2020/10/17]
bZx披露的信息顯示,此次重復事故發生后已將以下債務添加至其保險基金中,包括近22萬LINK、4502ETH、175.64萬USDT、141.20萬USDC、以及66.80萬DAI,按當前價格計算,總價值逾800萬美元,具體如下:
219,199.66LINK4,502.70ETH1,756,351.27USDT1,412,048.48USDC667,988.62DAI去中心化借貸協議Compound創始人RobertLeshner表示,這意味著bZx損失了價值800多萬的資產,并建議bZx重新審計合約,而不是僅向用戶表示「nobigdeal」。
bZx官方:被盜資金已被歸還:剛剛去中心化借貸平臺bZx官方推特發布稱,9月13日因合約漏洞而被盜4700枚ETH已被歸還。[2020/9/14]
針對bZx協議被攻擊一事,Bitcoin.com首席工程師MarcThelan表示,昨晚其在bZx中發現了該漏洞,有價值超過2000萬美元的資產處于危險之中。MarcThelan稱其將該漏洞告知了bZx團隊,但該團隊反應過于緩慢。等到bZx團隊獲悉該漏洞時,攻擊者幾乎已經耗盡了Dai和USDC資產。如果攻擊者有更多時間,可能會耗盡整個池子。bZx的一位創始人在電報群中表示,團隊安全小組建議給MarcThelan1.25萬美元的賞金。
1inch聯合創始人AntonBukon此前也發現了該漏洞,其表示,「我們發現有人在兩天前就利用該漏洞將自己的余額增加到1.536億枚iUSDT,并開始從USDT池中轉走,直到bZx協議管理員銷毀了1.519億枚iUSDT,這表明似乎有170萬USDT被盜。」
bZx已開啟質押,將有48小時準備期:9月1日,DeFi借貸協議bZx官方宣布,已開啟質押。由于高額的Gas費用,將給予48小時的準備期。詳情點擊原文鏈接。[2020/9/1]
關于bZx協議管理員銷毀iUSDT一事,以太坊開發人員RomanSemenov解釋稱,bZx協議管理員使用了一個允許其銷毀任何用戶資金的后門,然后將代幣的實現狀態更新為未經驗證。在銷毀一些涉及攻擊的用戶資金后,他們再次將其更新為漏洞修復后的正常實現。
bZx進一步解釋稱,該協議此前已經過區塊鏈安全公司Peckshield及Certik的安全審計,并進行了大量的自動化測試,但通過審計并不能確保協議100%安全。Peckshield及Certik正在分析此次事件的根本原因。
DeFi項目頻繁遭受攻擊,刺激去中心化保險需求
bZx新預言機規劃公布,最終將集成Chainlink、Band和Uniswap v2:曾受閃電貸攻擊的去中心化貸款協議 bZx再次發文總結了發生在 2 月 17 日的攻擊事件,并公開了對于調整集成的價格預言機的三步路線。第一階段,bZx將采用Chainlink預言機作為bZx的參考價格,bZx認為目前Chainlink是目前市場中最佳的去中心化預言機解決方案;第二階段,bZx將采用Chainlink和Band兩個數據源,bZx認為Band的預言機地理位置更適合亞洲市場,這也能分散他們的預言機風險;第三階段,bZx將采用Chainlink、Band和Uniswap v2作為預言機,將這三者的平均價格作為 bZx的參考價格,下一代的Uniswap的價格源將會提供以時間作為權重的價格數據,這也就意味著攻擊和操縱會需要更多的成本和時間。(bzx.network)[2020/3/10]
事實上,這并不是bZx協議首次受到攻擊。今年2月中旬,bZx協議曾兩次受到攻擊,共計損失價值逾90多萬的資產。當月中旬,bZx聯合創始人KyleKistner表示,「部分ETH已損失,此次事件是因為一個合約被利用導致的,其他資金是安全的。」業內人士估測,此次損失金額約為35萬美元。
3天后,bZx再次受到攻擊。bZx表示又發現了一次使用閃電貸進行的可疑交易,攻擊者后續使用了Synthetix交易,不過沒有影響到Synthetix系統。
除bZx之外,近期隨著DeFi熱度的大幅提升,安全問題成為了DeFi行業的最大挑戰。據PeckShield數據顯示,八月共發生安全事件28起,其中DeFi市場就發生了8起。
正因如此,去中心化保險的市場需求應運而生。NexusMutualTracker數據顯示,截至目前,去中心化保險NexusMutual的有效保額突破了2億美元,較之兩個月前,該數值已經增長逾20倍。
而在過去短短的24小時左右時間里,該數據就大漲130%,今日bZx的安全事故顯然成為了去中心化保險「大躍進式」增長的重要催化劑。
去中心化保險NexusMutual的有效保額,來源:NexusMutualTracker
可以想象,隨著DeFi市場的持續發展,去中心化保險、預言機等細分市場有望繼續保持增長勢頭。
bZx協議代碼安全漏洞的技術細節與進展更新
根據bZx發布的漏洞報告,此次事件發生后的團隊所采取的進展以及技術細節如下:
團隊注意到協議總鎖定價值出現了異常變動;在iToken上識別出與_internalTransferFrom()函數相關的異常行為;團隊在確定修復方案后暫停了iToken的鑄造和銷毀,不過,借款和交易并未受到影響;部署了新版本的iToken合約,并重設了余額;修復后的代碼已發送給Peckshield和Certik進行審查;恢復iToken的鑄造和銷毀。在以太坊ERC20代幣中,TransferFrom()函數是將一定數量的代幣從一個地址轉移至另一個地址的執行操作,即從地址_from發送_value個token到地址_to。
此次iToken重復事故正是攻擊者利用了相同的_from和_to地址調用了傳輸函數。
有誤的代碼
當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。
有誤的代碼
上述問題導致再減少_balancesFrom余額的情況下增加了_balancesTo的余額,并且還保存了_balancesFromNew和_balancesToNew,這會導致用戶能夠人為地增加自己的余額。
修復后的代碼在balances余額減少后,會進行balancesTo余額的轉移,從而防止用戶人為增加自己的余額。
修復后的代碼
截至今日11:00,BitgetBTC/USDT合約過去24小時成交額9.6億余美金,相關數據如下.
1900/1/1 0:00:00昨日行情繼續上行,最高漲至10900美元上方,隨后便開始回調,當前依然在10800美元附近徘徊,當前尚未站穩10800美元,今昨兩天的量能也差不多明顯放大.
1900/1/1 0:00:00方法1:從Binance幣安交易所提現 復制幣安智能鏈錢包地址 進入幣安,提現 提現地址填寫:智能鏈錢包地址Yuga Labs官方發布Dookey Dash計分系統更新及分數計算規則:金色財經報.
1900/1/1 0:00:00親愛的BKEXer: 2020年9月13日17:00-—21:00期間,BKEX永續合約板塊部分標的合約指數異常顯示。問題出現后,團隊第一時間對永續合約版塊進行修復并恢復正常.
1900/1/1 0:00:00資訊簡評 據統計,在所有流通供應的比特幣持有者中,有大約三分之二在過去一年多時間里沒有移動過自己的比特幣,但隨著越來越多比特幣長期持有者被去中心化金融行業的高收益率所吸引,這一數字將會逐步減少.
1900/1/1 0:00:00紐約總檢察長辦公室高級執行法律顧問JohnCastiglione周一在該監管機構與兩家加密貨幣公司召開會議之前提交了一封信函,稱他們應該在未來兩個月內遵守一份長達17個月的文件制作指令.
1900/1/1 0:00:00