繼6月29日凌晨2點CertiK捕獲Balancer攻擊事件后《空手套以太:Balancer攻擊解析》, 北京時間6月29日下午8點整與11點23分,CertiK天網系統(Skynet) 再次檢查到兩起類似原理的Balancer DeFi合約異常,兩起異常分別發生在區塊數10360609與區塊數10361515。與29日單純利用合約漏洞的攻擊不同,這次黑客巧妙利用了Compund金融模型,無中生有了大量COMP代幣。明星DeFi項目,一日內連遭三次攻擊,讓支持者不禁擔憂起整個DeFi市場的未來。
天網掃描
事件概述
6月29日,攻擊者從dYdX閃電貸中借到代幣并鑄幣后,通過uniswap閃貸獲得cWBTC和cBAT代幣,然后將借得的代幣在Balancer代幣池中大量交易,從而觸發Compound協議的空投機制,獲得空投的COMP代幣,再使用Balancer有漏洞的gulp()函數更新代幣池數量后,取走所有代幣并歸還閃電貸。攻擊者相當于利用了Compound協議的金融模型、閃電貸和Balancer代碼漏洞,無中生有了COMP,總獲利約為11.5ETH。
ETHGlobal黑客松入圍項目Opclave支持使用Apple Face ID與Touch ID發起交易:3月27日消息,伊斯坦布爾大學?Tü Blockchain俱樂部團隊開發的Opclave入圍ETH Global Scaling 2023黑客松,這是對ERC-4337兼容智能合約賬戶的OP Stack改進,該智能合約錢包使用與 Apple Enclave 抽象的簽名,允許用戶創建并使用 Apple Face-ID 與 Touch-ID 的非托管錢包,而無需助記詞。其核心理念是將 Apple 設備、iPhone、Macbook 變成硬件錢包,從可信執行環境 Apple Secure Enclave 中發起交易,確保安全。同時,Opclave 還具有社交恢復、批量處理、支持 ERC20 Token 支付、每日支出限額等功能。此后,團隊還將開發 2FA、電子郵件登陸等其他賬戶抽象功能,并支持 Starknet、zkSync、Fuel 等其他鏈。[2023/3/27 13:28:37]
CertiK攻擊者心理畫像
ChromaWay完成1000萬美元融資,True Global Ventures領投:1月13日消息,ChromaWay完成1000萬美元融資,True Global Ventures 4 Plus (TGV4 Plus) Fund領投500萬美元。
據介紹,ChromaWay是關系區塊鏈的創造者,將成熟關系數據庫系統的強大功能和靈活性與區塊鏈的安全協作和顛覆性潛力相結合,可以輕松為幾乎任何行業開發用戶友好的去中心化應用程序,包括DeFi、游戲、音樂、土地管理等。(AMBCrypto)[2022/1/13 8:47:47]
6月29日下午8點與11點的兩起攻擊使用了相同的手法并且使用了同一個收款地址,確認為一個團隊。雖然這兩次攻擊與29日凌晨2點的攻擊均利用了Balancer合約的gulp(),但是攻擊手段不同,后兩次攻擊利用了Compound的金融模型的漏洞而不是單純的代碼漏洞。另外,后兩次攻擊的獲利遠小于首次攻擊獲利,實施首次攻擊的黑客沒有再次攻擊的動機。
CertiK判斷后兩次攻擊是在首次攻擊14小時后,利用類似原理實施的模仿攻擊。
DeFi安全新挑戰
拉美金融科技公司Pomelo完成3500萬美元A輪融資,Tiger Global領投:10月22日消息,拉美金融科技公司Pomelo完成3500萬美元A輪融資,Tiger Global Management領投,Insight Partners、Index Ventures、monashees、SciFi、QED Investors、BoxGroup、Greyhound、Gilgamesh Ventures和Clocktower等跟投。許多著名天使投資人也參與投資,包括Affirm創始人Max Levchin、Biz Stone、Martin Varsavski、Jackie Reses、a16z的Angela Strange、N26的Max Tayenthal、Plaid聯合創始人William Hockey、Ramp聯合創始人Eric Glyman和Karim Atiyeh以及Unit聯合創始人兼CEO Itai Damti。Pomelo剛于5個月前完成900萬美元種子輪融資,該公司致力于通過其基礎設施幫助金融科技公司和嵌入式金融公司通過合規流程啟動虛擬賬戶,并發行預付卡和信用卡。(TechCrunch)[2021/10/22 20:48:24]
BKEX Global將于10月4日8:58上線TAS:據BKEX Global公告,BKEX Global將于2020年10月4日8:58(UTC+8)上線TAS(Vclcv),開放交易對:TAS/USDT。
TAS致力于打造全球首條POC共識雙挖公鏈,基于POC共識機制的致力于解決現在POC挖礦痛點的項目,也是vc生態唯一通證,發行量為1億,前期300萬流通,每月增發30萬,vc生態持續回購直至2100萬,所有代幣僅在vc生態回饋vc生態玩家。[2020/9/30]
這次的攻擊事件主要利用了金融模型設計上的漏洞,而不是代碼層面的漏洞。這種由DeFi市場孕育出的新型攻擊模式,讓大部分區塊鏈安全公司僅有的“代碼審計”服務變得毫無用處。
只針對代碼層面而不能對抽象模型進行分析的、傳統的安全技術完全應對不了DeFi帶來的新挑戰。而沒有模型層面保護的DeFi,只能淪為熟知DeFi金融模型的黑客的提款機。
DeFi安全預警是弊大于利嗎?
這次的模仿攻擊,讓很多人對區塊鏈安全公司產生了質疑:安全公司的分析文章會不會教會更多人攻擊的方法?為什么各種安全預警沒有改善安全環境?我們真的還需要安全預警嗎?
Global Grid在墨西哥推出太陽能區塊鏈技術:近日,由墨西哥公司Luz Blockchain SAPI de CV及其美國子公司Global Grid North America LLC建立的Global Grid在墨西哥推出太陽能區塊鏈技術。[2018/5/10]
CertiK的觀點是,不僅需要安全預警,還要做到更快更深入!
不同于傳統軟件系統,區塊鏈所有的交易、所有的合約調用都是公開透明的。攻擊事件發生后,區塊鏈上的交易記錄對于黑客而言就是最直白的教科書,區塊鏈安全公司要搶在模仿攻擊之前發布預警,保護相關公司。但是最近頻繁的攻擊事件,再一次證明安全預警是遠遠不夠的,并不能改變當前DeFi乃至整個區塊鏈的安全現狀。
DeFi安全還有機會嗎?
為了根本性改變DeFi的安全現狀,我們必須針對新型智能合約(比如DeFi、IoT) 引入全新的安全機制。
這種安全機制必須要能進行模型層的分析,必須能夠適應新型合約的發展,盡量做到在攻擊時攔截,而非在攻擊后預警。CertiK團隊正在研發基于CertiK Chain的新型安全DeFi機制 —— CeDeFi (Certified DeFi)—— 即可信DeFi,相信可以在未來徹底改變當前被動的安全現狀。
攻擊還原
以下午11點對Balancer的攻擊為例:
步驟1:從dYdX處通過閃電貸形式借得WETH、DAI和USDC三種代幣,數額分別是103067.20640667767、5410318.972365872和5737595.813492。
步驟2:使用步驟1中得到的代幣,對三種代幣 (cETH、cDAI和cUSDC) 進行鑄幣操作 (mint)。
步驟3:使用uniswap通過閃電貸形式,借得 (borrow) 并鑄造 (mint) cWBTC,cBAT代幣。
步驟4:攜帶獲得的cWBTC與cBAT加入代幣池,此時攻擊者擁有的cWBTC和cBAT的數目分別為4955.85562685和55144155.96523628。
步驟5:分別用cWBTC和cBAT在該代幣池中進行大量的交易,從而觸發Airdrop操作,將無歸屬的COMP分發到該代幣池中。
步驟6:調用gulp()函數將當前的COMP數目同步到Balancer智能合約中,并將cWBTC、cBAT以及額外被加入代幣池中的COMP取出。退出代幣池時,攻擊者擁有的cWBTC和cBAT的數目同樣為4955.85562685和55144155.96523628。但是由于在代幣池中通過大量交易產生的額外COMP,攻擊者獲得了額外的COMP代幣。 此處攻擊者還可以選擇直接進入其他代幣池中,復用步驟1到步驟6的攻擊方法,獲得額外COMP代幣。
步驟7:償還uniswap和dYdX的閃電貸,離場。
步驟8:攻擊者仍舊可以采用同樣的方法(步驟1到步驟7),對其他代幣池發動攻擊。攻擊的機制類似,但是通過閃電貸借得和用來進行攻擊的代幣種類略有不同。
參考鏈接:
新聞:
https://cointelegraph.com/news/hacker-steals-balancers-comp-allowance-in-second-attack-within-24-hours
中文新聞:
https://www.chaindd.com/3330102.html
原始分析:
https://twitter.com/frenzy_hao/status/1277597671847411712
29日下午8點攻擊交易歷史記錄:
https://ethtx.info/mainnet/0xa519835c366bc77d93c9d3e433e653bfc46120688ad146b383f4dd93342cad29
29日下午11點攻擊交易歷史記錄:
https://ethtx.info/mainnet/0x70959fef9d7cc4643a0e885f66ec21732e9243ffd3773e4a9ea9b5ab669bab4d
了解更多
General Information: info@certik.org
Audit & Partnerships: bd@certik.org
Website: certik.org
Twitter: @certik.org
Telegram: t.me/certik.org
Medium:medium.com/certik
幣乎:bihu.com/people/1093109
Tags:CERBALCOMDEFIDEFILANCER價格Golden BallIncome Island Tokenfdudefi
昨晚行情在試探9000美元后持續上行,當前已反彈至9200美元附近,經過近兩日的反彈已收回了28日凌晨的跳水跌幅,說明多頭還是有一定反彈力量的,算是比較積極的信號.
1900/1/1 0:00:00比特幣減半之后,行業內熱議的話題由“幣”轉向“鏈”。除了行業內關注的以太坊2.0、卡爾達諾Shelley主網、波場4.0,近期引起更多關注的莫過于基于IPFS的分布式存儲網絡Filecoin.
1900/1/1 0:00:00頭條 ▌觀點:美國國債收益率仍有可能降為負值,將有利于比特幣7月10日,高盛前對沖基金銷售主管Raoul Pal在推特分享過去30年美國10年期國債收益率圖表.
1900/1/1 0:00:002020年過去了一半, 我們才知道歷史如此奇幻。對區塊鏈以及加密貨幣行業來說,這是風起云涌、跌宕起伏的半年。與黑天鵝共舞,本期年中盤點中,我們甄選出行業八大熱點事件,帶大家回首2020上半場.
1900/1/1 0:00:00據證券日報7月7日消息,在政策加持下,今年5G基站建設加速落地,不少地方發布了5G等新基建投資進展情況.
1900/1/1 0:00:00王永利:作者系中國銀行原副行長、深圳海王集團首席經濟學家“數字貨幣一本賬”或是央行數字貨幣最可能實現且最有價值的模式突破。那樣,央行才能全方位全流程監控全部數字貨幣,又不影響金融體系的基本穩定.
1900/1/1 0:00:00