歡迎來到成都鏈安策劃的『區塊鏈10大攻擊方式』系列文章。上周分享了區塊鏈十大攻擊方式系列——51%攻擊,大家看的還過癮嗎?
閑話少說,今天,我們開啟系列文章第二篇——DeFi黑客攻擊,繼續為大家講解區塊鏈安全生態領域的那些攻擊套路、漏洞。
01?-?什么是DeFi?黑客為何偏愛攻擊DeFi項目?
區塊鏈技術的誕生,為傳統金融、數據隱私、供應鏈、跨境匯款等應用領域帶來革命性的突破。其中「去中心化金融」便是這兩年最為火熱的應用之一。
DeFi是去中心化金融DecentralizedFinance的縮寫,它指的是基于區塊鏈的金融服務體系。
英國監管機構FCA計劃利用區塊鏈技術加強其監管報告:9月23日消息,英國監管機構FCA計劃利用區塊鏈技術來加強其監管報告。據FCA稱,基于區塊鏈的數字監管報告計劃旨在降低合規檢查的成本,目前正在與英國央行合作進行。FCA負責人Nikhil Rathi指出,目前的監管報告預計每年要為5.8萬家公司的2萬條法規花費15億至40億英鎊:“這就是為什么我們正在與英格蘭銀行合作開展數字監管報告計劃(Digital Regulatory Reporting Initiative)。通過區塊鏈和API技術與公司連接,并部署機器可讀和可執行的法規,合規檢查可以近乎實時地完成。”該機構還將利用區塊鏈技術來監管那些被認為數據量更大的企業,并指出,隨著數據需求的增加,企業可能會以造成不良用戶結果的方式使用、營銷或限制數據。(Finbold)[2021/9/23 17:01:36]
和現在的金融體系不同,用戶的資金不會存放在第三方的金融機構中,而是通過各種智能合約去實現協議和信任,如此可以最大程度地減少風險。它是一個完整的開源生態系統,提供貸款、交易、資產管理和支付等金融服務。
動態 | 奧地利簽署基于區塊鏈的財產分割婚約:據Bitcoinnews消息,奧地利簽署了智能合約的財產分割婚約,該婚約已在區塊鏈上簽署,與以太坊錢包關聯,將婚姻存儲在區塊鏈上意味著每個存款和取款都會被系統自動記錄。基于區塊鏈的婚姻協議展示了什么是可能的,以及我們如何使用該技術來處理日常法律事務。[2018/12/1]
DeFi攻擊事件頻發,最主要的原因還是其累計了巨額的資產。面對巨大的誘惑,黑客必然會想方設法去攻擊。比如跨鏈項目不僅僅是鏈上智能合約,還有鏈下的代碼,無論哪一部分出現了問題,都會被黑客所利用。
動態 | 法國歐尚零售宣布利用區塊鏈技術實現部分商品可追溯性:據esmmagazine消息,法國量販店集團公司歐尚零售(Auchan Retail)宣布將在選定的產品類別中利用區塊鏈技術完成可追溯性,目前該系統已在越南市場成功試用。[2018/11/27]
02?-?DeFi涉及到的安全問題都有哪些?
2022年第一季度,區塊鏈領域共發生典型安全事件超過30起。總損失金額超12億美元,與去年同期相比增長了823%。
數據顯示,DeFi項目仍為黑客攻擊的重點領域,其中主要涉及到的安全問題包括:閃電貸攻擊、私鑰泄露、智能合約重入攻擊、Rugpull等等。
聲音 | 吳鷹:蘋果市值不會超過10萬億美元 區塊鏈生態可以:據新浪科技消息,前UT斯達康創始人、被譽為“小靈通之父”的中澤嘉盟投資基金董事長吳鷹近日表示,此前蘋果市值成功超過1萬億美元,但未來不太可能超過10萬億美元,而未來5-10年,區塊鏈的公鏈生態會超過10萬億美元。吳鷹表示,“區塊鏈可以將中國的商業生態進一步擴大,是沒有邊界的。”[2018/8/25]
閃電貸攻擊
閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得攻擊者可以在借款和還款間加入其它鏈上操作,以極低的成本撬動巨額資金,結合其他漏洞進行套利、價格操縱等攻擊。
比如2022年4月17日,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備,再利用惡意提案,導致本次攻擊的發生。
哈薩克斯坦:數字貨幣必須監管 區塊鏈和加密創新將得到支持:據當地新聞出版社Kazinform報道,哈薩克斯坦主要金融金融中心的管理者表示:雖然數字貨幣必須加以管制,但區塊鏈和加密創新將得到支持。據Kazinform消息,阿斯塔納國際金融中心計劃在今年夏天批準有關數字貨幣的法規。[2018/6/15]
詳細分析可點擊此處閱讀:黑客獲利近8000萬美元,惡意提案如何防范?BeanstalkFarms被攻擊事件分析
私鑰泄露:
項目方由于遭受社會工程學或傳統網絡安全攻擊,導致私鑰泄露,從而項目方地址權限被盜取,從而攻擊者可進行轉賬、提取等任意操作。
比如在2022年2月10日,DeFi應用DegoFinance遭到黑客攻擊,成都鏈安安術團隊進行分析時發現本次攻擊由于項目方私鑰泄露,黑客利用私鑰提取了多個鏈上的資產。
詳細分析可點擊此處閱讀:被盜約1700萬美元,DeFi世界的樂高DegoFinance就這樣“塌了”嗎?
智能合約重入攻擊:
在存在外部合約調用的項目中,如果外部合約調用發生在賬本更新之前,且外部合約調用可以被用戶控制,那么該項目可能存在重入風險。在項目未做重入防范的情況下,惡意的攻擊者可以通過重入攻擊威脅項目資金安全。
比如在2022年3月31日,OlaFinance遭遇智能合約重入攻擊,損失約為467萬美元。
詳細分析可點擊此處閱讀:約467萬美元的損失!OlaFinance被攻擊事件簡析
Rugpull:
“RugPull”是指項目方撤出支持、DEX流動性池或突然放棄一個項目,毫無征兆地就卷走投資者的資金。這是一個DeFi領域典型的退出騙局。
從黑客的角度來看,對區塊鏈生態系統的攻擊是一種理想的手段。因為這些系統是匿名的,而且行業暫時缺乏技術監管,這使得網絡犯罪分子可以通過攻擊安全性較低的DeFi項目或實施RugPull來獲取金錢收益。
03?-?如何避免被黑客攻擊?
經成都鏈安安全團隊梳理和總結,2022年第一季度的安全事件中,盡管70%的被攻擊項目經過了第三方安全公司的審計,但是30%未審計的項目,其被攻擊之后的損失金額也達到了7.2億美元,占第一季度總損失金額的60%。
可見?DeFi?項目上線之前的審計依舊重要。在我們研究之后,發現在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。
DeFi為許多機會打開了大門,特別是對于那些熱衷于推動加密市場向前發展同時保持資金流動的去中心化模塊的投資者和開發商。由于DeFi熱潮的興起,該領域也自然成為了黑客“大展拳腳”的重點對象。
安全性仍然是DeFi生態系統面臨的重大挑戰,因此DeFi項目方應做好前置預防工作,引入一整套態勢感知、威脅情報、安全響應等全生命周期的安全解決方案,完善安全防護機制。作為用戶,在選擇項目時,應留意該項目是否經過安全審計,切不可掉以輕心。
Tags:區塊鏈EFIDEFIDEF區塊鏈運用的技術中不包括哪一項技術Mooni DeFikingdefi幣歸零AllWin DeFi
金色晨訊 | 5月30日隔夜重要動態一覽:21:00-7:00關鍵詞:數字美元項目、亞馬遜專利、法國央行、股票 1.CME比特幣期貨6月合約收跌0.94%.
1900/1/1 0:00:00如圖所示,可以看到快慢兩線自高位死叉后,依舊維持向下發散狀態,快線距離0軸還需要段時間,BTC價格自前頂69000到目前整體也是震蕩向下趨勢.
1900/1/1 0:00:00加密貨幣,像互聯網一樣,已經成為了新的「大勢所趨」。「加密貨幣,其實和互聯網沒什么兩樣」——MarcAndreessen,a16z早在20世紀90年代初,那個也許我們只能稱之為Web0.5的時代.
1900/1/1 0:00:00近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼.
1900/1/1 0:00:00Web3的使命幾乎是一種極端理想主義:不僅要將人類從大型科技公司的統治中解放出來,而且要把人類從剝削性資本主義本身中解放出來,并且純粹通過代碼來做到這一點.
1900/1/1 0:00:00中國動漫集團10日聯合李可染畫院舉行“元宇宙數字資產(NFT)研究發展中心”成立儀式。該中心旨在推動文化資源在元宇宙產品中的數字化應用,助力國家實施文化產業數字化發展戰略.
1900/1/1 0:00:00