歡迎來到成都鏈安策劃的『區塊鏈10大攻擊方式』系列文章。上周分享了區塊鏈十大攻擊方式系列——51%攻擊,大家看的還過癮嗎?
閑話少說,今天,我們開啟系列文章第二篇——DeFi黑客攻擊,繼續為大家講解區塊鏈安全生態領域的那些攻擊套路、漏洞。
01?-?什么是DeFi?黑客為何偏愛攻擊DeFi項目?
區塊鏈技術的誕生,為傳統金融、數據隱私、供應鏈、跨境匯款等應用領域帶來革命性的突破。其中「去中心化金融」便是這兩年最為火熱的應用之一。
DeFi是去中心化金融DecentralizedFinance的縮寫,它指的是基于區塊鏈的金融服務體系。
第二季度Flow區塊鏈每日獨立活躍錢包增至13,169個,同比增長1.5%:金色財經報道,根據DappRadar的報告,Flow區塊鏈的每日獨立活躍錢包(UAW)在2023年第二季度平均增至13,169個,比2023年第一季度增長1.5%。這反映了用戶基礎的擴大、參與度的提高和交易效率的提高。
然而,Flow生態系統也未能幸免于NFT市場的整體萎縮,NFT UAW從2023年第一季度的6,294個減少到 2023年第二季度的4,665個,減少了26%。同期交易量下降了39%,銷售額從2350萬美元降至1440萬美元,NBA Top Shot和NFL All Day 仍是Flow區塊鏈上領先的NFT市場,NBA Top Shot在DappRadar跟蹤的所有NFT中排名第四。[2023/7/28 16:03:28]
和現在的金融體系不同,用戶的資金不會存放在第三方的金融機構中,而是通過各種智能合約去實現協議和信任,如此可以最大程度地減少風險。它是一個完整的開源生態系統,提供貸款、交易、資產管理和支付等金融服務。
區塊鏈跨境結算網絡開發商Velo Labs宣布與DeFi平臺EvryNet戰略合并:5月27日消息,基于區塊鏈的跨境結算網絡開發商Velo Labs宣布與DeFi平臺EvryNet戰略合并,溝通打造CeDeFi的未來。據悉,Velo Labs正在開發一個基于區塊鏈、合規優先的全球結算網絡,為個人和企業提供快速、安全和低成本的跨境支付。EvryNet的去中心化應用程序為投資者開啟了一個充滿新資產、投資機會和創新策略的世界。(prnewswire)[2022/5/27 3:44:57]
DeFi攻擊事件頻發,最主要的原因還是其累計了巨額的資產。面對巨大的誘惑,黑客必然會想方設法去攻擊。比如跨鏈項目不僅僅是鏈上智能合約,還有鏈下的代碼,無論哪一部分出現了問題,都會被黑客所利用。
聲音 | 央行金鵬輝:鼓勵金融機構和科技公司合作 持續探索區塊鏈等新技術在金融領域應用:據微信公眾號“中國金融雜志”8月8日消息,《中國金融》2019年第15期,中國人民銀行上海總部副主任、上海分行行長金鵬輝發文《提升上海國際金融中心能級》,文章表示,扎實推進上海承擔的國家戰略,其中包括大力推進科創中心建設。鼓勵金融機構和科技公司合作,吸引全球的金融機構在滬設立支付與應用研發中心,持續探索人工智能、云計算、大數據、生物識別、物聯網、區塊鏈等新技術在金融領域應用,探索金融科技在金融監管上的應用。[2019/8/8]
02?-?DeFi涉及到的安全問題都有哪些?
2022年第一季度,區塊鏈領域共發生典型安全事件超過30起。總損失金額超12億美元,與去年同期相比增長了823%。
聲音 | 德國財長肖爾茨:德國將在夏季之前對區塊鏈策略作出決定:據金十消息,德國財長肖爾茨表示,德國將在夏季之前對區塊鏈策略作出決定。[2019/5/16]
數據顯示,DeFi項目仍為黑客攻擊的重點領域,其中主要涉及到的安全問題包括:閃電貸攻擊、私鑰泄露、智能合約重入攻擊、Rugpull等等。
閃電貸攻擊
閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得攻擊者可以在借款和還款間加入其它鏈上操作,以極低的成本撬動巨額資金,結合其他漏洞進行套利、價格操縱等攻擊。
聲音 | 韓國互聯網絡振興院院長:計劃將區塊鏈公共服務數量擴大到原來的2倍:據韓聯社消息,韓國互聯網絡振興院(KISA)院長金錫煥表示,今年將制定出以融合產業和5G安全為先導的戰略。對于區塊鏈,我們將把基于區塊鏈的公共服務數量擴大到原來的2倍,即12個,并且將新推出三個基于公眾參與的民間主導項目。[2019/3/10]
比如2022年4月17日,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備,再利用惡意提案,導致本次攻擊的發生。
詳細分析可點擊此處閱讀:黑客獲利近8000萬美元,惡意提案如何防范?BeanstalkFarms被攻擊事件分析
私鑰泄露:
項目方由于遭受社會工程學或傳統網絡安全攻擊,導致私鑰泄露,從而項目方地址權限被盜取,從而攻擊者可進行轉賬、提取等任意操作。
比如在2022年2月10日,DeFi應用DegoFinance遭到黑客攻擊,成都鏈安安術團隊進行分析時發現本次攻擊由于項目方私鑰泄露,黑客利用私鑰提取了多個鏈上的資產。
詳細分析可點擊此處閱讀:被盜約1700萬美元,DeFi世界的樂高DegoFinance就這樣“塌了”嗎?
智能合約重入攻擊:
在存在外部合約調用的項目中,如果外部合約調用發生在賬本更新之前,且外部合約調用可以被用戶控制,那么該項目可能存在重入風險。在項目未做重入防范的情況下,惡意的攻擊者可以通過重入攻擊威脅項目資金安全。
比如在2022年3月31日,OlaFinance遭遇智能合約重入攻擊,損失約為467萬美元。
詳細分析可點擊此處閱讀:約467萬美元的損失!OlaFinance被攻擊事件簡析
Rugpull:
“RugPull”是指項目方撤出支持、DEX流動性池或突然放棄一個項目,毫無征兆地就卷走投資者的資金。這是一個DeFi領域典型的退出騙局。
從黑客的角度來看,對區塊鏈生態系統的攻擊是一種理想的手段。因為這些系統是匿名的,而且行業暫時缺乏技術監管,這使得網絡犯罪分子可以通過攻擊安全性較低的DeFi項目或實施RugPull來獲取金錢收益。
03?-?如何避免被黑客攻擊?
經成都鏈安安全團隊梳理和總結,2022年第一季度的安全事件中,盡管70%的被攻擊項目經過了第三方安全公司的審計,但是30%未審計的項目,其被攻擊之后的損失金額也達到了7.2億美元,占第一季度總損失金額的60%。
可見?DeFi?項目上線之前的審計依舊重要。在我們研究之后,發現在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。
DeFi為許多機會打開了大門,特別是對于那些熱衷于推動加密市場向前發展同時保持資金流動的去中心化模塊的投資者和開發商。由于DeFi熱潮的興起,該領域也自然成為了黑客“大展拳腳”的重點對象。
安全性仍然是DeFi生態系統面臨的重大挑戰,因此DeFi項目方應做好前置預防工作,引入一整套態勢感知、威脅情報、安全響應等全生命周期的安全解決方案,完善安全防護機制。作為用戶,在選擇項目時,應留意該項目是否經過安全審計,切不可掉以輕心。
Tags:區塊鏈EFIDEFIDEF玩區塊鏈的都是什么人群EVAL DEFInSights DeFi TraderDEFIT
盡管傳聞不斷,但蘋果的首款MR頭戴顯示器仍未讓外界窺及真容。北京時間6月7日凌晨,蘋果WWDC2022如約而至.
1900/1/1 0:00:00DeFi數據 1.DeFi代幣總市值:511.7億美元 DeFi總市值數據來源:coingecko2.過去24小時去中心化交易所的交易量:49.
1900/1/1 0:00:00沒玩鏈游之前,你為什么玩游戲?瓜田宅男一名,游戲經歷快三十年了,從最早的掌機《俄羅斯方塊》,到windows系統自帶的掃雷和蜘蛛紙牌,再到后來的電腦端游《劍仙奇俠1》《三國志英杰傳》.
1900/1/1 0:00:00元宇宙、NFT、數字孿生、區塊鏈和人工智能……這些到底是什么?是忽悠是割韭菜?還是,未來真的來了?面對Web3.0這個令人摩拳擦掌的全新世界,你是否也躍躍欲試?或已經走在浪潮前端.
1900/1/1 0:00:00金色財經報道,新加坡私人證券平臺ADDX表示,它已成為該國中第一家在評估高凈值客戶資產時承認加密貨幣的金融公司.
1900/1/1 0:00:003月9日凌晨,還在睡覺的LP接到Telegram上的電話。在她看來,這可不是什么好兆頭。她從毯子下面拿起筆記本電腦,戴上隱形眼鏡。是時候拯救別人的加密貨幣了——先黑掉它們.
1900/1/1 0:00:00