北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人Kyle Kistner最初提到稱:“這似乎是一次預言機操縱攻擊。”
在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,” bZx在twitter上寫道。
而在bZx官方公布的安全報告中提到:
以下是這次安全事故的時間線:
bZx團隊注意到協議鎖定值(TVL)出現了異常變動;
《財富》雜志發布首個“Crypto 40”榜單,包括NFT、DeFi等8個類別:4月11日消息,《財富》雜志近日發布首個“Fortune Crypto 40”榜單,以對“最重要的加密公司”進行排名。Crypto 40由八個類別組成,即TradFi、CeFi、NFT、風險投資(VC)、數據、基礎設施、協議和DeFi,每個類別都有五家公司,其中:
- 入圍TradFi類別的公司有PayPal、Robinhood、JPMorgan Chase(摩根大通)、Fidelity(富達)和Visa;
- 入圍CeFi類別的公司有Coinbase、幣安、Kraken、Galaxy Digital和Circle;
- 入圍VC類別的公司有Polychain Capital、Animoca Brand、Andreessen Horowitz(a16z)、Pantera Capital和Blockchain Capital;
- 入圍NFT類別的公司有OpenSea、Yuga Labs、Sky Mavis、Art Blocks和RTFKT(Nike);
- 入圍Data類別的公司有Chainalysis、Coin Metrics、The Graph、Dune和Messari;
- 入圍基礎設施類別的公司有Ledger、Genesis Digital Assets、Bitmain、Alchemy和Moonpay;
- 入圍DeFi類別的公司有Uniswap Labs、Lido、MakerDAO、Aave和Curve;
- 入圍協議類別的項目有Ethereum Foundation、Bitcoin、Polygon Labs、Solana Foundation、Offchain Labs(Arbitrum)。[2023/4/11 13:56:18]
發現iToken合約有異常,該異常的發生與 _internalTransferFrom() 函數相關;
SEC專員Hester Peirce支持DeFi的去中介化承諾:金色財經報道,在6月23日虛擬會議的采訪中,SEC專員Hester Peirce指出她支持去中心化金融(DeFi)的大部分工作,她支持DeFi的去中介化承諾,并反對SEC在ICO的工作方面所采用的基于執法的方法。Peirce稱,去中介化對金融穩定非常有幫助,也是為了確保以相同的條件輕松獲得金融服務,即透明的條件,這是一件積極的事情。[2021/6/24 0:01:38]
在確定修復方案后,iToken的鑄造和燃燒被暫停(借款和交易不受影響);
受影響的iToken合約的新版本得到部署,余額得到更正;
DeFi Alliance成立1500萬美元的首支基金:2月26日消息,DeFi Alliance宣布成立1500萬美元的首支基金DeFi Alliance FundI,該基金由聯盟成員創立,并由該聯盟創始合伙人和 Mark Cuban 共同領導,投資方包括 CMT Digital、Cumberland DRW、Jump Capital、Mark Cuban 和 Susquehanna SIG 。[2021/2/26 17:54:29]
團隊將補丁代碼發送給派盾(Peckshield)和Certik進行審查;
iToken的鑄造及燃燒恢復;
Terraform Labs宣布成立規模1000萬美元基金支持DeFi發展:2月4日消息,穩定幣平臺Terra背后的公司Terraform Labs宣布規模為1000萬美元的基金Terraform Capital,以支持以太坊上的DeFi項目。通過為項目支付安全審計成本,推動其與美元掛鉤的穩定幣TerraUSD (UST)或LUNA在DeFi領域的整合。(CoinDesk)[2021/2/4 18:55:45]
每個ERC20代幣都有一個 transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個 iToken并將其傳遞給自己,從而允許你人為地增加余額。
下面是攻擊涉及的技術細節:
使用相同的_from和 _to地址調用了傳輸函數;
用相同的參數調用Immediately _internalTransferFrom;
下面的代碼行存在故障:
當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。
那么
上面的問題導致 _balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和 _balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。
然后,下面就是補丁代碼:
這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。
盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:
219,199.66 LINK
4,502.70 ETH
1,756,351.27 USDT
1,412,048.48 USDC
667,988.62 DAI
以當前市場價計算,這些損失的代幣的價值達到了800萬美元。
根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。
而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。
顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。
最后,一首涼涼,送給流動性挖礦。
Tags:EFIDEFIDEFTER去中心化金融defi入門分析與理解DeFiAIDefi BombEncointer幣
實用的 DeFi 工具可以幫助你省下很多時間,并快速找到優質投資。本文梳理自 DeFi 研究員 The DeFi Edge 在個人社交媒體平臺上的觀點:實用的 DeFi 工具可以幫助你省下很多時.
1900/1/1 0:00:00體育與NFT的結合即將為Flow生態帶來新的增長明星周邊一直以來廣受粉絲歡迎,比如球星卡,一張在1997-1998賽季發行、由美國籃球明星邁克爾·喬丹親筆簽名的球星卡.
1900/1/1 0:00:00數天以來,USDT與法幣的交互通道不暢,且“匯率”從6.55波動到6.1、6.2。USDT要出問題的言論已經不是一天兩天的事情,三年以來(其實更久),一直都有言論說USDT要不行了.
1900/1/1 0:00:00根據德國財政部3月8日發布的一份公告顯示,德國聯邦財政部發布了一份關于區塊鏈證券處理和監管的關鍵性文件.
1900/1/1 0:00:0010月23日,在金色財經成立四周年之際,特別策劃——“同行者”線上區塊鏈高峰論壇開啟,論壇為期6天,其間大咖云集,全方位解讀行業。在論壇上,星云鏈創始人徐義吉主題演講《從技術發展看行業趨勢》.
1900/1/1 0:00:002022 年 03 月 16 日,據慢霧區消息,Hundred Finance 存在嚴重漏洞遭到攻擊,黑客獲利約 2,363 ETH,慢霧安全團隊第一時間介入分析.
1900/1/1 0:00:00