比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > Coinw > Info

DEFI:成都鏈安:從balancer事件看DeFi安全問題_MEFI幣

Author:

Time:1900/1/1 0:00:00

2019年以來,DeFi逐漸成為區塊鏈的熱點,一時間大量資金開始涌入各類DeFi項目。自Synthetix項目嶄露頭角后,DeFi項目如雨后春筍般紛紛出現在人們的視線里。但隨著DeFi的不斷發展,DeFi項目的安全問題也愈發緊急。前不久發生的Balancer被攻擊事件,攻擊者利用Balancer資金池與通縮貨幣結合產生的漏洞,盜取資金池500,000美元。而后不到24小時,balancer再次遭受攻擊,攻擊者利用Compound“借貸即挖礦”的特性,竊取了資金池中無人認領的Comp幣。

對于第一次攻擊事件,我們在前面已經有分析,感興趣的朋友可以移步。對于第二次攻擊事件,筆者覺得攻擊者的行為是介于薅羊毛和非法攻擊之間,并不能一口咬定就是非法攻擊。從一方面看,攻擊者確實是違背了Balancer合約設計的理念,利用Balancer的代碼漏洞竊取了本不屬于自己的利益。但是從另一方面看,攻擊者竊取的資金,并不是資金池內的本金,是Compound“借貸即挖礦”的特性而產生的盈利,且即使攻擊者不攻擊,Balancer合約本身也并沒有合理的將這筆錢分配給用戶。這就像一個超市每天產生的空紙盒,公司并沒有明文規定怎么處理,一般都是堆積到一定程度后,某個發現的員工拿去賣出,此員工獲得利益。這時候來了個外來的人,他發現了這些紙盒可以產生利益,所以就去應聘員工,賣出紙盒后馬上離職再去下一家。Balancer官方在第二次事件發生后,也未對此做出相對的修復措施,這也間接表明了官方的態度,官方可能更傾向于這是一種“薅羊毛”行為。

成都鏈安:Wuliangye NFT項目疑似Rug Pull,共獲利70.5個ETH:8月11日,成都鏈安鷹眼監測顯示,Wuliangye NFT項目疑似Rug Pull,官網和社群已關閉。成都鏈安安全團隊通過鏈必追-虛擬貨幣智能研判平臺追蹤發現,有595個地址購買了705個WLY NFT,項目方共獲利70.5個ETH,接著將ETH交換為111316.22個USDT,最終轉入0x28C6c06298d514Db089934071355E5743bf21d60地址(標記為Binance 14)。[2022/8/11 12:18:18]

而這次事件,總共涉及到了三個DeFi項目。Balancer、dydx和Compound。WhatisDeFi?

成都鏈安:Discover項目正在持續遭到閃電貸攻擊:6月6日消息,據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,Discover項目正在持續遭到閃電貸攻擊,攻擊者通過閃電貸使用BSC-USD大量重復兌換Discover代幣,其中一個攻擊者0x446...BA277獲利約49BNB已轉入龍卷風,攻擊交易:0x1dd4989052f69cd388f4dfbeb1690a3f3a323ebb73df816e5ef2466dc98fa4a4,攻擊合約:0xfa9c2157cf3d8cbfd54f6bef7388fbcd7dc90bd6

攻擊者地址:0x446247bb10B77D1BCa4D4A396E014526D1ABA277[2022/6/6 4:05:40]

DeFi中文意思是“去中心化金融”,旨在利用區塊鏈技術完成傳統金融中的借貸、存儲、支付等功能,縮短金融交易中的交易時間,減少交易手續費,解決跨國難等問題。目前DeFi上火熱的項目有Compound、Maker、dydx等,如下圖所示:

成都鏈安:Feminist Metaverse項目遭受攻擊,攻擊者已將1838BNB轉入tornado.cash:據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,BNB Chain上Feminist Metaverse(FM_Token)項目遭受攻擊。

攻擊者地址:

0xaaA1634D669dd8aa275BAD6FdF19c7E3B2f1eF50

攻擊交易bsc:0xfdc90e060004dd902204673831dce466dcf7e8519a79ccf76b90cd6c1c8b320d

目前攻擊者已將1838BNB轉入tornado.cash,約54萬美元。[2022/5/19 3:26:26]

LLE智能合約已通過Beosin(成都鏈安)的安全審計:據官方消息,Beosin(成都鏈安)今日已完成LLE智能合約項目的安全審計服務。

獵豹金融生態系統(Leopard lending ecology)是在以太坊區塊鏈上的智能協議,以該協議為中心建立貨幣服務市場,服務市場是基于資產借貸需求,以計算得出利率。資產的供應商直接與協議進行交互,從而賺取浮動利率,而無需等待協商利率或抵押品等條款。

創始人Willians表示:我們LLE智能合約的整體設計清晰,邏輯縝密,代碼安全可靠,具備了區塊鏈上頂級去中心化金融項目條件之一。

合約地址:0xa1521aA6FE752195418ddbADB5A0c331608416B1;

審計報告編號:202009222010。[2020/9/24]

在DiFi的項目里,很多都是將傳統金融行業的工具直接搬到區塊鏈上,比如借貸、存儲。但區塊鏈和現實世界是有極大差異的,他們的底層邏輯是不同的。例如,在傳統金融領域,“信用”是作為信貸的根本條件,銀行會對一個人的信用進行評級,從而判斷是否可以放貸給他。在區塊鏈這個封閉的世界里,因區塊鏈的隱私性,地址無法關聯到人,也就不存在“信用”屬性。如果要實現“信用”,就必須要有預言機來獲取真實世界的信息。但也正是因為區塊鏈與現實世界的不同,使得DeFi可以實現一些現實世界無法實現的功能。dydx閃電貸:0抵押借出3千萬美元在balancer第一次事件中,攻擊者利用dydx借貸了3千萬美元,但是卻無需任何抵押物。這在傳統的金融領域是無法做到的,傳統金融領域的借貸方式都是以“資產抵押”或者“信用抵押”作為規避借貸風險的手段,但因為區塊鏈的特性,可以做到將一筆交易回滾,所以也就可以實現0抵押進行大額借款。dydx允許用戶進行一筆0抵押的大額借款,用戶只需在一筆交易中將借款進行歸還即可。如果用戶在一筆交易后并未將借款歸還,那么交易將被回滾,花出去的錢又可以收回來,從而規避了本金風險。雖說在一筆交易中必須歸還借款,但智能合約又允許用戶在一筆交易中進行多次操作,用戶可以在這筆交易中以低價大量買入某種代幣,再以高價賣出,即使差價非常小,在巨量本金的基礎下,也可以實現可觀的收益。如果放在傳統的金融領域,一般是難以實現這種操作的。但有了dydx,任何人都可以獲得這一筆“巨額資金”。新事物的出現總是存在兩面性,dydx閃電貸為一般人提供使用巨款的可能性的同時,也為躲在暗處的黑客提供了幫助。就如Balancer第一次被攻擊,如果沒有dydx,黑客必須籌集巨額的本金,才能實現將資金池內的通縮代幣抽空,否則將無法進行攻擊。Balancer:通過收取費用來管理自己的資產在傳統金融里,用戶需要向第三方的管理機構支付管理費用,從而平衡自己的資產,保障資產價值。但Balancer的出現打破了這一情況,資產擁有者可以通過收取費用來保障自己的資產價值。Balancer允許用戶建立自己的資金池,將自己的不同資產放入池中,當不同資產的市場價格產生變化時,形成的差價會誘使套利者在資金池中進行兌換,從而使得資金池中的各種代幣含量達到一種平衡。套利者通過套利行為獲得利益,而資金擁有者也因此平衡了資產價值。假設一個資金池中有DAI和WBTC兩種代幣,當DAI在外部升值時,DAI兌換WBTC的比例就會減少,這會誘使套利者在此資金池將手中的WBTC兌換成DAI,直到資金池兌換比例和外部一樣為止,這使得資金池內的DAI持有量上升,總體價值下降。當DAI在外部貶值時,又會誘使套利者將手中的DAI兌換成WBTC,因為早先持有大量的DAI,合算起來,總體價值再次回升。經過套利者的持續操作,資金池內總是保持著一種平衡。Balancer的這種資金池模型并沒有太大問題,但當遇到如通縮貨幣或者Compound這種特殊的代幣時,就會產生問題。Balancer資金池的核心是變動的兌換比例,正常情況下,這種比例會隨不同代幣的流入流出而變化,使得池內金額達到一種平衡,但遇到通縮貨幣或者Compound這類特殊貨幣時,流入流出的數據就與用于計算比例的數據產生誤差,這種誤差使得攻擊者可以進行攻擊并獲利。如何看待DeFi

成都鏈安CEO楊霞:DeFi項目方應重視合約安全問題:據官方消息,在由OKEx主辦的“后疫情時代:DeFi的機遇與挑戰”社群活動上,成都鏈安創始人兼CEO楊霞談到最近dForce攻擊事件,她表示,DeFi項目正在快速發展壯大,據我們統計截止2020年,鎖定在以太坊DeFi應用中資產已達到10億美元。DeFi項目火爆主要來源它的高收益。DeFi又被稱為“去中心化金融”,開放式金融基礎,則是高達8%-10%收益率必然會伴隨巨大風險。各方DeFi團隊開發自己合約產品也是自由發揮;但并沒有一個統一的、標準的安全方案去遵守,或者說是必須通過嚴格安全審計,這就導致各種合約漏洞與相關安全問題層出不窮,此次事件項目方就應該進行重入防護:比如使用OpenZeppelin的ReentrancyGuard,另一方面先修改本合約狀態變量,再進行外部調用。任何Defi項目方在開發合約時應重視合約安全問題,以應對各種突發情況和各種非正常使用合約情況,從而避免造成損失;同時建議做好相關安全審計工作,借助專業的區塊鏈安全公司的力量,避免潛在的安全隱患。[2020/4/30]

從上面的兩個項目不難看出,DeFi并不是簡單的將現實世界的金融體系搬到鏈上就可以的。因為底層的不同,造就了DeFi能夠做到現實金融體系無法做到的很多事情,比如0抵押借貸、跨國匯款等非常有前景的功能。但隨之而來的還有很大的風險和問題,比如如何與現實世界互通、如何得到政府的認可以及如何解決安全問題。“給我一個支點,我可以撬動地球”。對比于傳統金融,DeFi的底層靠的是智能合約,本質上是程序,程序擁有傳統金融不可比擬的高效性和便捷性,但也存在傳統金融無需考慮的代碼漏洞問題。如果黑客在智能合約中找到了這樣一個“支點”,便可以輕易撬動上千萬的資產。所以成都鏈安建議各位讀者,理性對待DeFi,選擇安全且有發展前景的項目進行理性投資,在進行投資前,做好調研工作,對未公開智能合約和審計報告的項目,要保持警惕。

Tags:DEFIDEFEFIANCBlaze DeFiDefPaceMEFI幣McBase.finance

Coinw
區塊鏈:萬向區塊鏈肖風最新演講:何謂區塊鏈的應用價值?_人工智能

編者按:本文來自萬向區塊鏈,Odaily星球日報經授權轉載。2020年7月4日,萬向區塊鏈實驗室、新加坡新躍社科大學和巴比特聯合發起的2020中新區塊鏈領袖論壇在中國和新加坡同步直播.

1900/1/1 0:00:00
區塊鏈:央行牽手滴滴要鬧大:數字貨幣+新基建大爆發,概念股早有準備已漲瘋_CBD

7月8日,滴滴方面宣布,日前,中國人民銀行數字貨幣研究所與滴滴出行正式達成戰略合作協議,共同研究探索數字人民幣在智慧出行領域的場景創新和應用.

1900/1/1 0:00:00
LINK:Link的真實價值低于0.2刀?它會是一個優質的做空標的嗎?_CHA

編者按:本文來自風火輪社區,作者:佩佩,Odaily星球日報經授權轉載。大家好,我是佩佩,最近這個大餅和部分主流橫盤橫的那是真無語,不知道是等著一個大跌呢還是厚積薄發,不過圈內到是有幾個只漲不跌.

1900/1/1 0:00:00
DEFI:LINK暴漲,DeFi起飛,一文讀懂背后的秘密_DeFi11

隨著ChainLINK在DeFi中的廣泛應用,7月13日,LINK代幣價格突破8美元,再創新高,24小時漲幅超過30%.

1900/1/1 0:00:00
BTC:行情分析:華爾街大佬預言的ETH行情還要多久到來?_USDT

市場要聞 1、杭州:推動區塊鏈、人工智能、大數據等技術在中樞系統融合應用;杭州欲打造區塊鏈產業之城。2、觀點:美國國債收益率仍有可能降為負值,將有利于比特幣.

1900/1/1 0:00:00
以太坊:觀點:以太坊Layer-2方案的現狀_比特幣

編者按:本文來自以太坊愛好者,作者:MohamedFouda,翻譯:阿劍,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
ads