北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”
在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。
而在bZx官方公布的安全報告中提到:
“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”
當前DeFi總鎖倉量為740.14億美元:金色財經報道,據DEFI PULSE最新數據顯示,目前DeFi總鎖倉量為740.14億美元,鎖倉量排名前三的分別為Maker(150.2億美元)、Curve(100.5億美元)、Convex(80.9億美元)。[2022/3/14 13:54:20]
以下是這次安全事故的時間線:
bZx團隊注意到協議鎖定值出現了異常變動;
發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;
在確定修復方案后,iToken的鑄造和燃燒被暫停;
火幣DeFi實驗室運營負責人高潮:DeFi已進入快速增長階段 但也要注意風險:8月14日下午16時,火幣尖峰對話DeFi專場第二期AMA在線上舉行,白話區塊鏈創始人&CEO 馬丹主持此次AMA并同火幣礦池POS負責人丁元、火幣DeFi實驗室運營負責人高潮一起暢聊DeFi和CeFi的融合之道。
高潮表示,近期DeFi市值的快速增長,說明了DeFi落地得到了市場認可,DeFi鎖倉資產規模也從5億快速增長到了50億,而且還在保持增長勢頭,DeFi已經從概念進入到規模快速增長階段,所以DeFi市場面臨更多的是機遇,尤其對于那些有創新性的項目。
高潮同時強調,目前對于用戶來講貿然參與DeFi項目確實面臨著一些風險,由于DeFi快速增長和創新讓很多用戶無法真正了解DeFi項目的背后的邏輯,自然也無法判斷背后的價值。火幣DeFi Labs將會加大用戶教育,把DeFi帶入尋常百姓家。[2020/8/14]
受影響的iToken合約的新版本得到部署,余額得到更正;
去中心化借貸平臺JUST與BitTorrent將合作構建Defi項目:8月10日,孫宇晨發推文稱,旗下去中心化借貸平臺JUST與BitTorrent達成聯盟,將致力于在TRON上構建Defi項目。[2020/8/10]
團隊將補丁代碼發送給派盾和Certik進行審查;
iToken的鑄造及燃燒恢復;
攻擊技術細節
每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。
下面是攻擊涉及的技術細節:
警惕DeFi項目上的ERC777代幣風險:近日頻發黑客利用某些DeFi項目與ERC777兼容性問題實施攻擊的事件,據慢霧區情報,慢霧安全團隊分析發現知名Pooltogether也是采用ERC777標準實現,請各大項目方和DeFi用戶提高警惕,做好相應的防護措施,及時排查代碼中是否存在相應的重入風險,在需要時可聯系慢霧安全團隊協助。[2020/4/20]
使用相同的_from和_to地址調用了傳輸函數;
用相同的參數調用Immediately_internalTransferFrom;
下面的代碼行存在故障:
當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。
那么
上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。
然后,下面就是補丁代碼:
這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。
安全事故造成近800萬美元債務
盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:
219,199.66LINK
4,502.70ETH
1,756,351.27USDT
1,412,048.48USDC
667,988.62DAI
以當前市場價計算,這些損失的代幣的價值達到了800萬美元。
審計并不是靈丹妙藥
根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。
而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。
顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。
最后,一首涼涼,送給流動性挖礦。
?
Tags:EFIDEFDEFIBZXPi Network DeFiXDEFI Governance Tokendefi幣種BZX幣
作者:?Pintail 翻譯&校對:?閔敏?&?阿劍本文的前四節介紹了EIP1559迄今為止的進展情況。文中包含了一些重要文章的鏈接,可以作為參考.
1900/1/1 0:00:00過去的這個周末,一定是DeFi愛好者的噩夢。DeFi,可以分為幾個板塊,分別是去中心化交易系統、借貸、穩定幣、?保險、理財、預言機等.
1900/1/1 0:00:00據Decrypt9月8日報道,哪些國家在采用加密貨幣打入主流經濟體方面取得了不錯的進展呢?結果可能和你想的并不一樣,因為引領這一進程的不一定是經濟超級大國.
1900/1/1 0:00:00有時候很多變革都是從一句口號開始的,比如“王侯將相,寧有種乎”比如“U提光,幣提光,號刪光”,但是,看起來似乎有點形式大于內容,口號重于行動.
1900/1/1 0:00:00近日,全國首批“區塊鏈技術軟件開發師”崗位職業技能證書正式發放,證書由全國職業人才認證管理中心頒發,是官方認證的區塊鏈技術職業技能等級證書.
1900/1/1 0:00:00由國家信息中心、中國移動、中國銀聯和北京紅棗科技創建的國家區塊鏈基礎設施BSN選擇了由DigitalAsset創建的DAML.
1900/1/1 0:00:00