對于DeFi (Decentralized Finance)投資者來講,這一周都不會太平靜。北京時間4 月 19 日上午 8 點 45 分,國產 DeFi 借貸協議 Lendf.Me 被曝遭受黑客攻擊。這是繼 4 月 18 日 Uniswap 被黑客攻擊損失 1278 枚 ETH(價值約 22 萬美元)之后,DeFi生態出現的又一重大安全事件 。
最新動向
兩起安全事件接連爆發后,項目方、區塊鏈安全公司紛紛跟進。4月18日,也就是周六,Uniswap 的imBTC被盜走;周日,Lendf.Me上價值2500萬美金的資產被黑客洗劫一空;周一,dForce創始人楊民道如期于Medium發文通報“Lendf.Me被黑”一事的處理進展,表示“在過去的24小時里,一直在不停地工作,并將在以后的文章中詳細介紹Lendf.Me采取的所有行動。”周二,黑客返還全部資產,dForce創始人楊民道公布后續行動計劃。
PEPE周漲幅超70%,表現優于其他Meme幣:金色財經報道,CoinGecko數據顯示,在比特幣(BTC)引領的加密市場反彈中,Pepecoin(PEPE)在過去24小時內飆升了40%,周漲幅擴大至70%以上,表現優于SHIB、FLOKI和DOGE等其他Meme幣。數據顯示,Pepecoin(PEPE)過去24小時的交易量達到8億美元。跟蹤PEPE的期貨合約清算額超過1300萬美元。[2023/6/23 21:55:19]
Lendf.Me 被攻擊累計的損失約 24,696,616 美元,具體盜取的幣種包括USDT、WETH、WBTC等12個幣種。據歐科云鏈OKLink區塊鏈瀏覽器顯示,北京時間4月21日開始,Lendf.Me攻擊者地址0xa9bf70a420d364e923c74448d9d817d3f2a77822下的資產在不斷往外轉出。當日14點,Lendf.Me攻擊者地址下的ETH余額減少至$279.27。一小時后,該地址下ETH余額已經為0。隨著各方的介入,最新消息顯示黑客已退回全部被盜資產。
灰度GBTC負溢價率小幅回落至43.9%:1月8日消息,據Coinglass數據顯示,當前灰度總持倉量達149.97億美元,主流幣種信托溢價率如下:BTC,-43.9%;ETH,-52.54%;ETC,-68.9%;LTC, -58.68%;BCH,-50%。[2023/1/8 11:00:35]
圖片來源:oklink.com,4月21日13:30
圖片來源:oklink.com,4月21日14:00
加密KOL:FBI或已啟動追捕Alameda另一位聯席CEO和工程總監:12月25日消息,據加密KOL@Wall Street Silver透露,FBI正在尋找Alameda另一位聯席CEO Sam Trabucco和工程總監Nishad Singh。據悉Sam Trabucco與Caroline Ellison一起擔任Alameda聯席首席執行官職務,直到2022年8月卸任,據稱有證據表明他可能在FTX事件中發揮了關鍵作用,因為Caroline Ellison認罪時稱許多發生在2019年的不當行為時Sam Trabucco均在場,值得注意的是他在整個FTX事件期間只發布了兩條推文,一些Twitter用戶推測Sam Trabucco正在被執法部門追捕。[2022/12/25 22:06:30]
重入攻擊
數據:4,000,000枚LINK從未知錢包轉移到Binance:金色財經報道,Whale Alert數據顯示,4,000,000枚LINK (價值約31,144,567美元) 從未知錢包轉移到Binance。[2022/9/11 13:22:05]
目前已知的情況是,攻擊者利用了 imBTC 采用的 ERC-777 標準的一個漏洞,執行重入攻擊(Reentrancy attack ),導致市值約 2500 萬美金的資產從 Lendf.Me合約里被取出。
而18日下午,攻擊Uniswap的手法與此次Lendf.Me類似,兩次事件的攻擊者極有可能是同一伙人。黑客利用Uniswap和ERC777的兼容性問題,在進行ETH與imBTC交易時利用ERC777中的多次迭代調用tokensToSend來實現重入攻擊。
甘肅省文化和旅游廳發行“如意甘肅”數字紀念票:金色財經報道,據甘肅省文化和旅游廳官方公眾號“微游甘肅”,由甘肅省文化和旅游廳、支付寶(杭州)信息技術有限公司、旅游信息融合處理與數據權屬保護文化和旅游部重點實驗室(蘭州大學)聯合發行的“如意甘肅·綠色出行”《城市之光》系列文旅數字紀念票+出行皮膚系列數字紀念票將于6月21日正式發售,首次發行作品3款,3張數字紀念票公開直售價均為4.9元,本款數字紀念票采用螞蟻鏈區塊鏈技術,每個藏品都有專屬的序列號。[2022/6/21 4:41:57]
解釋重入攻擊之前,我們來復習一個關于以太坊的知識點。以太坊上的每一個代幣都是一個合約,而這些合約都是根據某個標準來寫。大多數用戶更熟知的是ERC20標準,歐科云鏈OKLink區塊鏈瀏覽器顯示,截至4月21日,以太坊上ERC20代幣數高達214075,且數量呈現上升趨勢。
圖片來源:oklink.com
然而,即使是ERC20同一標準下,代幣在合約之間的轉賬仍然不是很方便。ERC777便應運而生,兼容ERC20的基礎上又添加了新的內容。
此次事件中的Uniswap是根據ERC20標準設計的。Uniswap v1有一個工廠合約和一個交易合約,通過工廠合約,每個代幣都可以和以太坊生成一個交易合約。也就是說,任何滿足ERC20標準的合約都能夠通過工廠合約直接注冊到Uniswap上而不需要許可。ERC777兼容ERC20,ERC777標準下的合約同樣也可以注冊到Uniswap。
通常來講,智能合約在正常執行期間可以通過執行函數調用,或者簡單地轉移以太坊來執行對其他智能合約的調用。這些智能合約本身可以稱為其他智能合約,它們可以回調到調用他們的智能合約或回調棧中的任何其他智能合約。在這種情況下,我們說智能合約被重新輸入,這種情況被稱為可重入性。
重入本身不是問題,但智能合約以“不一致”的狀態重新輸入時,就會出現問題。Uniswap 上使用 ERC777 的安全性問題早在19年6月就被發現并公開過。ERC777 的 Uniswap 交易對會因為 在ERC777 標準里存在,而不存在于 ERC20 里被攻擊,這時候,重新輸入就變成了重入攻擊。
防御對策
這已經不是第一次DeFi 系統性風控漏洞被黑客利用了。從之前鬧得沸沸揚揚的閃電貨bZx漏洞事件到此次的二連擊事件,2020年還未過半,DeFi就經歷了三次大規模資產風險事件。
2月,bZx遭受攻擊,其協議漏洞被利用,攻擊者套利99萬美元;3月12日的極端行情下,MakerDao等協議突發強制清算,機器人程序未及時調高gas費,有用戶趁機以0出價獲得系統拍賣的抵押資產,給MakerDao造成了567萬美元的損失;此次的黑客二連擊事件中,被盜資產更是高達2500萬美元。DeFi 基礎設施的脆弱性暴漏無疑。
DeFi 的創建者本意是利用代碼和智能合約創建一個無需審查權限、人人可參與的開放金融生態。其大規模發展的基礎設施是各種去中心化協議。雖然有更美好的愿景,但DeFi 在抗風險能力上甚至不及中心化系統。
接連的安全事件讓人們醒悟,沒有0漏洞的協議,安全才是重中之重。對于項目方而言,在開發合約時就應把合約安全問題列為重點。可以將合約代碼開源,讓更多專業人士和技術團隊參與進來,分析整理出易發生的意外事件,提升合約編寫的安全性和功能準確性,防患于未然。其次,項目方可以與安全機構加強合作,審查代碼。個人用戶也需要在決策時格外謹慎,選擇投資項目之前,利用好區塊鏈瀏覽器等工具更全面地了解項目的鏈上信息才是關鍵。
這是一個快速迭代的領域,經此幾劫,DeFi生態是喪鐘長鳴還是進入休整,相信不久就能看到結果。這也是一個長期發展的行業,代碼即法律的愿景還沒有實現,更多的法規及監管介入才能幫助DeFi 生態健康發展。DeFi可能會在未來爆發,但這個可能或許還需要數十年的沉默期來鋪墊。
Tags:DEFIEFIDEFEND去中心化金融defi是干什么的defi幣聯合坐莊是騙局嗎DeFiDropWeSendit
近期,我國法定數字貨幣研發的進展引起社會普遍關注。中國人民銀行數字貨幣研究所相關負責人近日表示,目前數字人民幣研發工作正在穩妥推進,先行在深圳、蘇州、雄安新區、成都及未來的冬奧場景進行內部封閉試.
1900/1/1 0:00:00耳熟能詳的星巴克、慶豐包子鋪都很可能在雄安新區最早使用央行數字貨幣。互鏈脈搏獨家獲悉,4月22日下午,雄安新區召開了法定數字人民幣(DCEP)試點推介會.
1900/1/1 0:00:00文章系金色財經專欄作者幣圈北冥供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.
1900/1/1 0:00:00正如灰度所披露的,它持有比特幣流通總量的1.7%,機構投資者似乎對比特幣越來越有信心。加密貨幣風險投資公司灰度最近的一份報告顯示,該公司的比特幣信托基金(GBTC)目前持有約1.7%的比特幣供應.
1900/1/1 0:00:00據比推數據,市值最大的加密貨幣比特幣周三大幅上漲連續突破8000美元和9000美元,不過在周四日間有所回落.
1900/1/1 0:00:001.南美部分國家BTC周交易額增長10倍 真相如何最近包括彭博和福布斯紛紛發文表示,比特幣在減半之后將迎來下一波牛市,重回2017年牛市.
1900/1/1 0:00:00