比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

CER:CertiK:DeFi項目又雙叒叕出幺蛾子,BZRX IDO事件解析及防范建議_ZRX

Author:

Time:1900/1/1 0:00:00

當你得知喬丹某款限量球鞋AJ今晚6點正式發售,從早上就搬好了小板凳在店面還排到了一個不錯的位置,正準備摩拳擦掌勢在必得時,發現前面的某幾個排隊者根本不是真粉而是黃牛。黃牛包下了店里所剩的全部新款AJ,于是你趕緊轉戰網購。然而并不意外,還是像原來一樣,由于沒有置辦高配電腦,也沒有專門為了搶購的小程序助力,網速更是沒有花錢去升級,于是網絡首批發售的AJ也全部搶購一空。

一雙原本原價小幾千人民幣的鞋子,突然在網上飆到了上萬人民幣,而賣價早已不是官方店家,而是這些黃牛。這樣的事件也許在你剁手時屢見不鮮,然而區塊鏈領域也不斷有同樣的事情發生。北京時間7月13日晚10點28分,BZRX在Uniswap上市,一位用戶通過智能合約于第一時間用650個ETH購入逾196.61萬個BZRX,兌換了流動池中39.3%的BZRX。兩分鐘后,幣價因為大量購買而上漲,該用戶開始進行一系列出售行為,共計獲利2030枚ETH和30萬個BZRX代幣。不過,這個行為其實是攻擊者承擔了巨大的成本風險來進行的。在實際攻擊過程中,攻擊者并不清楚他又雙叒叕進行交易,哪些會被礦工挖掘并記錄到區塊中。

CertiK:此前Ankr攻擊者又向Tornado Cash存入700ETH:金色財經報道,據CertiK數據監測,此前的Ankr攻擊者又向Tornado Cash存入700ETH。[2022/12/24 22:05:25]

根據安全工程師Romanstorm的推特信息,實際上在所有發送的拋售BZRX的交易中,有14筆交易失敗了,并且這些失敗的交易每一筆都支付了昂貴的gas費用。當然其中15筆交易是成功的,這也就相當于成功的概率能有一半左右,在實施攻擊中其實是承擔了很大風險的。如果攻擊者現在是在搶購限量AJ球鞋,每買一雙,都要支付手續費,并且在每一次購買的同時就要扣除手續費。然而并不是每次購買動作都能成功,一旦購買失敗,手續費也隨之打水漂。從攻擊的思路上來看,其實這更像一個經濟學問題:通過程序監控獲得BZRX上線消息單筆大量購入低價BZRX急劇提升BZRX價格多次拋售BZRX攻擊者以令人迅雷不及掩耳盜鈴之勢完成了這一系列操作,從而獲利。今年6月底,有一類似事件想必大家有所耳聞。Balancer上兩個流動性池遭閃電貸攻擊,損失達50萬美元。CertiK天網系統(Skynet)檢查到BalancerDeFi合約異常后,對其進行了分析。請點擊《空手套以太:Balancer攻擊解析》《DeFi還有未來嗎?Balancer再遭攻擊》進行詳細了解。在BZRX代幣剛被Uniswap列入交易名單之后,攻擊者立刻大量買入BZRX。因為Uniswap的交易所設立的某種市場機制,當某一種代幣被大量購買后,單價會升高。然后攻擊者通過大量交易,多次將手中的高價BZRX賣出獲得ETH,最終獲得大量利潤。其攻擊成本和最終獲利如下:

CertiK完成3700萬美元B輪融資:區塊鏈安全公司CertiK周三宣布完成3700萬美元B輪融資,以擴大其加密貨幣和DeFi行業的產品和安全能力。此輪融資由Coatue Management和Shunwei Capital領投,Coinbase Ventures等參投。(Cointelegraph)[2021/7/14 0:52:25]

這兩次事件的相同之處在于,攻擊者都是利用了DeFi金融模型的機制“缺陷”,用低買高賣的方式進行套利。而此次事件與Balancer攻擊不同的地方是,在Balancer攻擊中,攻擊者是惡意控制并壓低代幣的數量來對價格進行控制。而在此次攻擊中,攻擊者則是通過利用BZRX剛剛被Uniswap列入交易名單并且價格較低的那段時間,通過了正常的流程購買從而獲利的。因此Romanstorm在之后的推特中發布信息稱BZRXIDO事件既不是協議利用,也不是黑客行為。然而,與傳統智能合約不同的是,DeFi智能合約存在金融模型漏洞。

Balancer獲得由三箭資本和DeFiance Capital牽頭的500萬美元投資:2月11日消息,DeFi項目方Balancer Labs宣布已獲得由三箭資本(Three Arrows Capital)和DeFiance Capital牽頭的一輪500萬美元投資。兩家風險投資公司現已加入Pantera Capital和Alameda Research進行投資,使Balancer的A輪融資總額達到1200萬美元。(Cointelegraph)[2021/2/11 19:28:51]

區塊鏈審計公司CertiK與現代子公司Hdac達成合作:區塊鏈審計公司CertiK與現代(Hyundai )子公司Hdac達成合作,欲將物聯網(IoT)設備引入區塊鏈。CertiK的區塊鏈工程師團隊正與Hdac緊密合作,審核其代碼庫的設計和實現,預計結果將在不久的將來發布。Hdac的一位發言人表示,Hdac之前曾委托CertiK對其代碼庫進行審計,借此機會CertiK了解到了Hdac計劃開發的區塊鏈解決方案,這促使該公司尋求正式的合作伙伴關系。(CoinDesk)[2020/6/26]

即便代碼沒有漏洞,合約部署沒有漏洞,問題也可能出在金融模型漏洞上。聽起來有些防不勝防?

CertiK在此給出一些基本的方法措施,希望能夠幫助DeFi項目防范此類問題的再次發生:發售新幣時,可以參考交易所上幣的流程。交易所在幣開售之前,根據某種指標,給用戶一個購買額度,在幣開售之后,用戶只能購買某額度以內的貨幣。這樣就不會出現一個用戶搶購了近40%的新發售的幣從而“哄抬物價”。采用Ringtrading方法,設定交易活動間隔時間,分批次出售。采用dFusion類似的批量拍賣,或是類似于荷蘭式拍賣等交易方式進行出售。此次事件既不是DeFi項目被黑,也不是DeFi合約有漏洞。但其過程中被攻擊者鉆了巨大的空子,也側面反映出了DeFi在金融層面而非技術環節本身的不成熟。正如之前CertiK團隊專家分析的,這更像是一個經濟學問題。因此CertiK建議廣大用戶,除了要加強DeFi項目的風險排查,隨時監測安全漏洞與風險,更有必要借助第三方安全公司協助其完成攻擊測試和全方位安全防御部署,幫助其排查其他任何原因所帶來的問題。

Tags:CERZRXBZRXERTCoinracerzrx幣價格VBZRX價格VertLite

歐易交易所app官網下載
TOK:解密:前抓plustoken后抓吉比特礦機,鹽城為何嚴打“盤/幣圈”?_basic-attention-token

鹽城正令盤圈、幣圈聞風喪膽。根據公開信息統計,鹽城打擊涉嫌虛擬貨幣傳銷總金額已經超過500億。7月16日一封通知書在網絡傳播.

1900/1/1 0:00:00
數字貨幣:一文了解央行數字貨幣研究所最新動態_NFT

近日,中國人民銀行數字貨幣研究所對外發布了“數研新星計劃”實習就業招聘。公告顯示,本次招聘面向全國各大高校2021屆、2022屆碩士、博士研究生.

1900/1/1 0:00:00
區塊鏈:孟巖:產業區塊鏈+數字資產+金融=滿盤皆活_數字資產

編者按:本文來自巴比特資訊,星球日報經授權發布。7月17日,“新生?澳門產業區塊鏈協會成立大會”在橫琴召開.

1900/1/1 0:00:00
CUR:Curve:成績與顏值形成鮮明對比的DEX_Mercury

編者按:本文來自藍狐筆記,Odaily星球日報經授權轉載。當我們提到DEX賽道,Curve是繞不過去的項目.

1900/1/1 0:00:00
PLU:PlusToken崩盤一周年:昔日“幣圈余額寶”如何卷走了20萬枚比特幣?_PLUS1價格

北京時間6月24日,當中國人民準備迎接端午佳節的時候,789,534枚ETH的鏈上轉賬引發了業界關注,因為這些ETH正是數字貨幣領域迄今為止涉案金額最大的PlusToken事件中的ETH資產.

1900/1/1 0:00:00
USD:加密穩定幣報告:USDT流通量破百億,數字美元計劃解讀_穩定幣怎么挖

作者:MYKEY研究員蔣海波為幫助加密市場參與者對穩定幣發展狀態保持更新,我們推出MYKEY穩定幣報告,分享我們對穩定幣發展狀態的解讀、對其發展趨勢的分析.

1900/1/1 0:00:00
ads