比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

EFI:DeFi協議bZx再次遭遇攻擊,損失超過800萬美元

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”

當前DeFi總鎖倉量為740.14億美元:金色財經報道,據DEFI PULSE最新數據顯示,目前DeFi總鎖倉量為740.14億美元,鎖倉量排名前三的分別為Maker(150.2億美元)、Curve(100.5億美元)、Convex(80.9億美元)。[2022/3/14 13:54:20]

以下是這次安全事故的時間線:

bZx團隊注意到協議鎖定值出現了異常變動;

發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;

在確定修復方案后,iToken的鑄造和燃燒被暫停;

火幣DeFi實驗室運營負責人高潮:DeFi已進入快速增長階段 但也要注意風險:8月14日下午16時,火幣尖峰對話DeFi專場第二期AMA在線上舉行,白話區塊鏈創始人&CEO 馬丹主持此次AMA并同火幣礦池POS負責人丁元、火幣DeFi實驗室運營負責人高潮一起暢聊DeFi和CeFi的融合之道。

高潮表示,近期DeFi市值的快速增長,說明了DeFi落地得到了市場認可,DeFi鎖倉資產規模也從5億快速增長到了50億,而且還在保持增長勢頭,DeFi已經從概念進入到規模快速增長階段,所以DeFi市場面臨更多的是機遇,尤其對于那些有創新性的項目。

高潮同時強調,目前對于用戶來講貿然參與DeFi項目確實面臨著一些風險,由于DeFi快速增長和創新讓很多用戶無法真正了解DeFi項目的背后的邏輯,自然也無法判斷背后的價值。火幣DeFi Labs將會加大用戶教育,把DeFi帶入尋常百姓家。[2020/8/14]

受影響的iToken合約的新版本得到部署,余額得到更正;

去中心化借貸平臺JUST與BitTorrent將合作構建Defi項目:8月10日,孫宇晨發推文稱,旗下去中心化借貸平臺JUST與BitTorrent達成聯盟,將致力于在TRON上構建Defi項目。[2020/8/10]

團隊將補丁代碼發送給派盾和Certik進行審查;

iToken的鑄造及燃燒恢復;

攻擊技術細節

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。

下面是攻擊涉及的技術細節:

警惕DeFi項目上的ERC777代幣風險:近日頻發黑客利用某些DeFi項目與ERC777兼容性問題實施攻擊的事件,據慢霧區情報,慢霧安全團隊分析發現知名Pooltogether也是采用ERC777標準實現,請各大項目方和DeFi用戶提高警惕,做好相應的防護措施,及時排查代碼中是否存在相應的重入風險,在需要時可聯系慢霧安全團隊協助。[2020/4/20]

使用相同的_from和_to地址調用了傳輸函數;

用相同的參數調用Immediately_internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

安全事故造成近800萬美元債務

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66LINK

4,502.70ETH

1,756,351.27USDT

1,412,048.48USDC

667,988.62DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

?

Tags:EFIDEFDEFIBZXPi Network DeFiXDEFI Governance Tokendefi幣種BZX幣

歐易交易所app官網下載
以太坊:以太坊交易費市場改革:EIP 1559 會引發公平性問題嗎

作者:?Pintail 翻譯&校對:?閔敏?&?阿劍本文的前四節介紹了EIP1559迄今為止的進展情況。文中包含了一些重要文章的鏈接,可以作為參考.

1900/1/1 0:00:00
EFI:暴跌24小時,DeFi被“死亡”,周一就死而復生?!

過去的這個周末,一定是DeFi愛好者的噩夢。DeFi,可以分為幾個板塊,分別是去中心化交易系統、借貸、穩定幣、?保險、理財、預言機等.

1900/1/1 0:00:00
加密貨幣:全球比特幣采用排名,這個10個國家正在領先

據Decrypt9月8日報道,哪些國家在采用加密貨幣打入主流經濟體方面取得了不錯的進展呢?結果可能和你想的并不一樣,因為引領這一進程的不一定是經濟超級大國.

1900/1/1 0:00:00
中心化交易所:評論 | 9·6提幣運動,是提幣狂潮,還是一個口號?

有時候很多變革都是從一句口號開始的,比如“王侯將相,寧有種乎”比如“U提光,幣提光,號刪光”,但是,看起來似乎有點形式大于內容,口號重于行動.

1900/1/1 0:00:00
區塊鏈:全國首批!區塊鏈職業技能等級證書正式發放

近日,全國首批“區塊鏈技術軟件開發師”崗位職業技能證書正式發放,證書由全國職業人才認證管理中心頒發,是官方認證的區塊鏈技術職業技能等級證書.

1900/1/1 0:00:00
BSN:DAML被選為區塊鏈服務網絡 BSN 的專用智能合約語言

由國家信息中心、中國移動、中國銀聯和北京紅棗科技創建的國家區塊鏈基礎設施BSN選擇了由DigitalAsset創建的DAML.

1900/1/1 0:00:00
ads