以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

DEF:DeFi協議bZx再次遭遇攻擊,損失超過800萬美元

Author:

Time:1900/1/1 0:00:00

編者按:本文來自巴比特資訊,編譯:隔夜的粥,星球日報經授權發布。北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。而bZx官方在最新公布的安全報告中提到稱:“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”以下是這次安全事故的時間線:bZx團隊注意到協議鎖定值出現了異常變動;發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;在確定修復方案后,iToken的鑄造和燃燒被暫停;受影響的iToken合約的新版本得到部署,余額得到更正;團隊將補丁代碼發送給派盾和Certik進行審查;iToken的鑄造及燃燒恢復;攻擊技術細節

億萬富翁Mark Cuban :DeFi即將給許多行業帶來革命性的變化:億萬富翁、達拉斯獨行俠老板Mark Cuban在接受采訪時表示,區塊鏈技術和DeFi即將給許多行業帶來革命性的變化。他解釋道,隨著DeFi行業發展,企業和個人將意識到,他們可以獲得一個本質上是精簡的金融系統,沒有嵌入傳統銀行的麻煩。此外,Cuban預測,隨著DeFi的普及,NFT也將隨之發展。[2021/2/28 17:59:51]

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。你可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。下面是攻擊涉及的技術細節:使用相同的_from和_to地址調用了傳輸函數;用相同的參數調用Immediately_internalTransferFrom;下面的代碼行存在故障:

DeFi 概念板塊今日平均漲幅為10.47%:金色財經行情顯示,DeFi 概念板塊今日平均漲幅為10.47%。47個幣種中45個上漲,2個下跌,其中領漲幣種為:ZRX(+29.03%)、BAND(+26.69%)、YFII(+24.91%)。領跌幣種為:YFV(-1.46%)、AMPL(-0.79%)、DMG(-0.43%)。[2021/2/12 19:35:49]

DeFiBox.com數據播報:DeFi 總鎖倉量226.1億美元:據DeFi 門戶DeFiBox.com 實時數據顯示,今日DeFi 市場鎖倉量依然維持增長,其中Maker 資產的鎖倉量達到 39.8 億美元。DeFi挖礦平均年化收益率在SushiSwap 、yAxis等項目的帶動下達到 42.92%。另外DeFi借款總量在1月4日短暫下跌至32.2億美元后,DeFi借貸總量現已回升至35.7億美元,借款總量企穩。[2021/1/6 16:34:59]

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

波卡 DeFi 平臺 Acala 已支持波卡測試網代幣體驗跨鏈相關操作:波卡DeFi平臺Acala的MandalaPC1(候選平行鏈1)正式出現在波卡Rococo平行鏈測試網分支中。目前用戶可體驗將ROC(DOT測試幣)從Rococo中繼鏈轉入AcalaMandalaPC1,通過Homa流動性釋放協議換成LDOT,并能將LDOT參與超額抵押借出aUSD或通過內置DeX換成其他資產等DeFi應用。另外,由于Acala網絡的自定義手續費機制(Flexifee),用戶已可用ROC作為網絡手續費,完成平行鏈與中繼鏈之間的相關操作。[2020/8/24]

那么上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。安全事故造成近800萬美元債務

盡管,bZx代碼漏洞很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:219,199.66LINK4,502.70ETH1,756,351.27USDT1,412,048.48USDC667,988.62DAI以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。最后,一首涼涼,送給流動性挖礦。

Tags:DEFDEFIEFIALADeFinitionDEFI S幣totmefiALA幣

SHIB最新價格
比特幣:MicroStrategy CEO:比特幣是加密貨幣資產網絡,以太坊是加密貨幣應用網絡

編者按:本文來自巴比特資訊,作者:JoesphYoung,編譯:CaptainHiro,星球日報經授權發布.

1900/1/1 0:00:00
PAL:我如何分析新項目?現在哪些項目值得投資?

近來圍繞Uniswap發幣,有很多讀者提出了不少疑問,今天我就專門給大家分享一下我的一些分析和理解.

1900/1/1 0:00:00
EFI:DeFi:各種數字貨幣的綜合檢驗場

DeFi的發展如火如荼,普通投資者關注得比較多的還是能從各個項目玩法中拿到多少好處,挖到多少礦,代幣的價格能漲到多高。在我看來除此以外,DeFi還有另一個作用:它是各類資產的綜合檢驗場.

1900/1/1 0:00:00
TIN:Deribit期權市場播報:0918—持倉集中

今天是0925季度交割前的最后一次周期權交割,行情平靜到了極點。本周的期權交割量與以往水平接近,比特幣當日交割名義價值2萬幣,以太交割名義價值.

1900/1/1 0:00:00
EFI:超級對話 | 藍狐筆記 VS Farmland:跨鏈聚合挖礦會是DeFi的下一風口嗎?

無論是第一波DeFi火熱項目的幣價表現進入頹勢,還是后來者在創新性上的逐漸衰退,都讓我們感受到,流動性挖礦有些爆發不動了.

1900/1/1 0:00:00
UNI:「公平啟動」對開發者并不公平,賺快錢的分叉正扼殺DeFi創新

編者按:本文來自鏈聞ChainNews,撰文:AshwathBalakrishnan,翻譯:盧江飛,星球日報經授權發布.

1900/1/1 0:00:00
ads