在加密貨幣領域,DeFi成為了一個重要的發展方向。然而,隨著其市場份額的增長,DeFi平臺也面臨著越來越多的安全威脅。
最近,Moremoney的聯合創始人兼產品負責人?Sirmoremoney在TwitterSpaces上討論了一些關于DeFi安全的話題,特別是針對抵押品價格操縱和閃電貸攻擊等方面的風險。ReveloIntel總結了此次Spaces的發言,并討論如何采取措施來緩解這些風險。
涉及合約漏洞的攻擊/閃電貸攻擊
閃電貸攻擊涉及利用短時間內無需抵押即可借款的能力來操縱價格或竊取資金。以Platypus攻擊為例來說明涉及合約漏洞的攻擊。??
某巨鯨13小時前將價值424萬美元的SHIB轉移到Hotbit:金色財經報道,據SpotOnChain監測,某巨鯨13小時前將4996.2億枚SHIB轉移到Hotbit,轉移時單價為0.0000085美元,約合424萬美元。該地址經過7.5個月的休眠,盡管現在真正賣出的話略微虧損,但其從交易SHIB中仍有200%以上的投資回報率。[2023/5/26 9:44:23]
攻擊者從Aave借出了4400萬美元的閃電節點,將其存入Platypus,并借出4200萬美元。然后,他們利用合約中的漏洞進行了緊急提款,提取了初始存款并保留了貸款。這次攻擊導致了?PlatypusFinance2億美元的資金損失。
BTC大于10年的最后活躍供應量達到歷史新高:金色財經報道,Glassnode數據顯示,BTC大于10年的最后活躍供應量達到2,508,787.050的歷史新高。[2022/9/2 13:05:10]
然而,他們只能以大約850萬美元的價格交換剩余的4200萬美元的?USB。Platypus的安全顧問和內部團隊能夠收回240萬美元,而Feather和Circle則凍結了卡在合約中的資金。攻擊者后來也在法國被逮捕。
這次攻擊是由低級黑客發起的,到目前為止已經有70%的被盜資金已經被追回。
MetisDAO:注意到持續的 RPC 問題,開發團隊正在修復:8月6日消息,以太坊擴容解決方案 MetisDAO 發推稱注意到持續的 RPC 問題,目前開發團隊正在努力修復。此前有用戶稱,Metis網絡已54分鐘沒有出塊。[2022/8/6 12:06:25]
從這次攻擊中得到的教訓是,協議需要有適當的安全措施,例如限制誰可以調用緊急提款功能,并實施債務上限以限制可能造成的損失。
緊急提款功能
例如,Moremoney有一個只能由協議本身或治理調用的救援功能。
他們強調了限制誰可以調用此功能的重要性,就像在Platypus的此次情況中并沒有這樣做。
抵押品價格操縱攻擊
價格操縱攻擊涉及操縱去中心化交易所上代幣的價格,以借出比抵押品實際價值更多的資金。
以Mango和Loadstar的攻擊為例子。這些攻擊導致用戶遭受了重大損失,并顯示了監控抵押品價格和實施措施以防止價格操縱的重要性。
在這兩種情況下,攻擊者操縱了DEX上代幣的價格,以借出比抵押品實際價值更多的資金。選擇價格預言機對于協議的安全性至關重要,使用現貨價格預言機總是一個糟糕的主意,因為閃崩或其他價格波動可能導致重大損失。
減輕風險的措施
這些措施包括對智能合約進行徹底審計,實施多因素認證和其他安全措施,以及隔離與不同資產和借貸池相關的風險。
隔離的CDP池
隔離的CDP池對于幫助減輕與多因素池相關的風險非常重要。
他們指出,每個抵押資產都是隔離的,這意味著如果攻擊者能夠利用其中一個資產,他們將無法從整個池中提取資金。
隔離的負債上限
隔離的負債上限可以限制針對每個抵押資產可以借入的金額。
他們認為,這有助于防止攻擊者借入大量資金,并減輕與多因素池相關的風險。
全局負債上限
協議可以實施全局負債上限,限制平臺上所有資產的借入總額。
這有助于防止平臺過度杠桿化,并減少任何單個攻擊的潛在影響。
Tags:PLATYPLATPLATPeerplaysTYP幣TranslatixGrow Export Platform
IOSGDenver老友記(OldFriendsReunion,OFR)于3月1日在美國Denver成功舉辦!!!很早的時候,我們就注意到,今年的ETHDenver似乎格外吸引人.
1900/1/1 0:00:00基于DC的消息,?目前處于主網上線前的最后一測,這一輪測試完應該就是主網上線了。Guild公會?:?https://guild.xyz/scrollzkp沒有GoerliETH的先到煉金術注冊賬.
1900/1/1 0:00:00隨著人工智能和區塊鏈這兩個熱門技術在各領域、部門和行業擴展應用,生產效率得以提升,收入來源更為多樣、,重復性任務開始自動化執行,對普通和復雜任務的人工監督甚至也不再必要.
1900/1/1 0:00:00我發現人們對zkRollup的工作方式有一些誤解。讓我在這篇文章中解釋為什么證明者不是限制因素,以及zkrollup真正的限制是什么。 ZKL2不會成為可擴展性解決方案.
1900/1/1 0:00:00潮起香江,香港邁入Web3大時代。2022年10月31日,中國香港正式發布了Web3產業相關政策宣言,正式向全球投資者、創業者宣告香港將發展成全球數字資產中心的決心,并指出香港發展數字資產的重心.
1900/1/1 0:00:003月7日晨,Tessera團隊的創始人發布公告稱:"今天我非常高興地宣布我們的新平臺Escher,一個精選的美術版畫市場.
1900/1/1 0:00:00