以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > FIL > Info

NCE:CertiK:DeFi項目又雙叒叕出幺蛾子,BZRX IDO事件解析及防范建議

Author:

Time:1900/1/1 0:00:00

當你得知喬丹某款限量球鞋AJ今晚6點正式發售,從早上就搬好了小板凳在店面還排到了一個不錯的位置,正準備摩拳擦掌勢在必得時,發現前面的某幾個排隊者根本不是真粉而是黃牛。黃牛包下了店里所剩的全部新款AJ,于是你趕緊轉戰網購。然而并不意外,還是像原來一樣,由于沒有置辦高配電腦,也沒有專門為了搶購的小程序助力,網速更是沒有花錢去升級,于是網絡首批發售的AJ也全部搶購一空。

一雙原本原價小幾千人民幣的鞋子,突然在網上飆到了上萬人民幣,而賣價早已不是官方店家,而是這些黃牛。這樣的事件也許在你剁手時屢見不鮮,然而區塊鏈領域也不斷有同樣的事情發生。北京時間7月13日晚10點28分,BZRX在Uniswap上市,一位用戶通過智能合約于第一時間用650個ETH購入逾196.61萬個BZRX,兌換了流動池中39.3%的BZRX。兩分鐘后,幣價因為大量購買而上漲,該用戶開始進行一系列出售行為,共計獲利2030枚ETH和30萬個BZRX代幣。不過,這個行為其實是攻擊者承擔了巨大的成本風險來進行的。在實際攻擊過程中,攻擊者并不清楚他又雙叒叕進行交易,哪些會被礦工挖掘并記錄到區塊中。

Lido節點運營商Certus One近兩日已累計將400萬枚LDO轉入Binance:7月16日消息,據余燼監測,Lido節點運營商和投資方Certus One兩個小時前將200萬枚LDO(約460萬美元)轉入Binance,近兩日已累計轉入400萬枚,此前Certus One于7月14日凌晨向Binance存入1,999,900枚LDO。[2023/7/16 10:58:06]

根據安全工程師Romanstorm的推特信息,實際上在所有發送的拋售BZRX的交易中,有14筆交易失敗了,并且這些失敗的交易每一筆都支付了昂貴的gas費用。當然其中15筆交易是成功的,這也就相當于成功的概率能有一半左右,在實施攻擊中其實是承擔了很大風險的。如果攻擊者現在是在搶購限量AJ球鞋,每買一雙,都要支付手續費,并且在每一次購買的同時就要扣除手續費。然而并不是每次購買動作都能成功,一旦購買失敗,手續費也隨之打水漂。從攻擊的思路上來看,其實這更像一個經濟學問題:通過程序監控獲得BZRX上線消息單筆大量購入低價BZRX急劇提升BZRX價格多次拋售BZRX攻擊者以令人迅雷不及掩耳盜鈴之勢完成了這一系列操作,從而獲利。今年6月底,有一類似事件想必大家有所耳聞。Balancer上兩個流動性池遭閃電貸攻擊,損失達50萬美元。CertiK天網系統(Skynet)檢查到BalancerDeFi合約異常后,對其進行了分析。請點擊《空手套以太:Balancer攻擊解析》《DeFi還有未來嗎?Balancer再遭攻擊》進行詳細了解。在BZRX代幣剛被Uniswap列入交易名單之后,攻擊者立刻大量買入BZRX。因為Uniswap的交易所設立的某種市場機制,當某一種代幣被大量購買后,單價會升高。然后攻擊者通過大量交易,多次將手中的高價BZRX賣出獲得ETH,最終獲得大量利潤。其攻擊成本和最終獲利如下:

數據:Lido節點運營商Certus One向Binance存入200萬枚LDO:金色財經報道,Spot On Chain監測顯示,Certus One(Lido Finance節點運營商和投資者))于6.5小時前以2.255美元的價格向Binance存入200萬枚LDO(約451萬美元)。Certus One于2020年從Lido Finance收到了1000萬枚LDO,并一直持有至今。行情數據顯示,LDO過去24小時內價格上漲了26%。[2023/7/14 10:54:53]

去中心化網絡存儲協議Ceramic宣布主網正式上線:官方消息,去中心化網絡存儲協議Ceramic宣布主網正式上線,開發人員現在可以創建數據流并將其部署到生產就緒節點的p2p網絡。[2021/6/30 0:16:23]

這兩次事件的相同之處在于,攻擊者都是利用了DeFi金融模型的機制“缺陷”,用低買高賣的方式進行套利。而此次事件與Balancer攻擊不同的地方是,在Balancer攻擊中,攻擊者是惡意控制并壓低代幣的數量來對價格進行控制。而在此次攻擊中,攻擊者則是通過利用BZRX剛剛被Uniswap列入交易名單并且價格較低的那段時間,通過了正常的流程購買從而獲利的。因此Romanstorm在之后的推特中發布信息稱BZRXIDO事件既不是協議利用,也不是黑客行為。然而,與傳統智能合約不同的是,DeFi智能合約存在金融模型漏洞。

大麻制造運輸商Ceres正在尋求SEC許可,以銷售5000萬美元代幣:總部位于芝加哥的公司Ceres希望利用美元支持的穩定幣在區塊鏈上為大麻建立一個從種子到銷售的交易網絡,前提是美國證券交易委員會(SEC)批準銷售。根據申請書,Ceres計劃銷售5000萬美元的代幣,其中有兩種代幣,一種等同公司股權的代幣(Token),另一種為Ceres幣(Ceres coin)。申請書中表示,出售股權價值3000萬美元,出售Ceres幣以籌集2000萬美元。Ceres首席運營官Charlie Uchill表示,Ceres尚未發放任何貸款,指望通過數字證券銷售來籌集資金。根據 Investopedia的一份報告,在等待SEC批準其申請的同時,Ceres繼續經營美國日益增長的合法大麻產業,據估計,2019年該產業的規模為136億美元。(Coindesk)[2020/7/9]

即便代碼沒有漏洞,合約部署沒有漏洞,問題也可能出在金融模型漏洞上。聽起來有些防不勝防?

CertiK在此給出一些基本的方法措施,希望能夠幫助DeFi項目防范此類問題的再次發生:發售新幣時,可以參考交易所上幣的流程。交易所在幣開售之前,根據某種指標,給用戶一個購買額度,在幣開售之后,用戶只能購買某額度以內的貨幣。這樣就不會出現一個用戶搶購了近40%的新發售的幣從而“哄抬物價”。采用Ringtrading方法,設定交易活動間隔時間,分批次出售。采用dFusion類似的批量拍賣,或是類似于荷蘭式拍賣等交易方式進行出售。此次事件既不是DeFi項目被黑,也不是DeFi合約有漏洞。但其過程中被攻擊者鉆了巨大的空子,也側面反映出了DeFi在金融層面而非技術環節本身的不成熟。正如之前CertiK團隊專家分析的,這更像是一個經濟學問題。因此CertiK建議廣大用戶,除了要加強DeFi項目的風險排查,隨時監測安全漏洞與風險,更有必要借助第三方安全公司協助其完成攻擊測試和全方位安全防御部署,幫助其排查其他任何原因所帶來的問題。

Tags:CERBZRXZRXNCEInfluencerVBZRX價格BZRX幣Port Finance

FIL
USDT:USDT/USDC開始封地址,對普通散戶的影響大嗎?

“穩定幣”又開始不穩定了,幣圈投資者所熟悉也是使用最多的USDT、USDC等穩定幣近期都遇到了麻煩,而這個麻煩和普通投資者穩定幣地址的安全性息息相關.

1900/1/1 0:00:00
MCA:星球前線|比特幣三年內漲至100萬美元?John McAfee的預測將翻車

本文來自Zycrypto,作者:SteveMuchokiOdaily星球日報譯者|余順遂殺軟件之父、隱私幣GHOST創始人JohnMcAfee在三年前關于BTC的價格預測未能實現.

1900/1/1 0:00:00
DEF:DeFi升空助推器:收益耕作者「Yield Farming」

編者按:本文來自碳鏈價值,作者:BradyDale,編譯:白夜,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
區塊鏈:區塊鏈創新與監管指數TOP10公司:工商銀行綜合排名最高,騰訊法律風險控制做的最好

由中國政法大學全球價值鏈與票據金融研究中心發布的《中國企業區塊鏈創新與監管評估報告》從區塊鏈項目、創新能力、社會關注度以及法律風險四個維度對401家網信辦備案企業進行了綜合評估.

1900/1/1 0:00:00
區塊鏈:V神力薦、比特大陸重倉的雪崩協議Avax,真得會“上線即雪崩”嗎?

代幣情況分析 以上就是這個標的我看到稍微有特色的三點,下面來看看目前代幣一個情況。之前的募集及這次的發行情況:代幣總量是7.2億,公開輪之前已經分別完成了600萬美金和1200萬美金的融資,這部.

1900/1/1 0:00:00
okex:OKEx投研:主流幣普遍現上攻動能萎縮現象,短期或陷入調整

BTC/USDT永續合約 各級別性質:日線-盤整,4小時-盤整,1小時-盤整截圖來自OKEXBTC/USDT永續合約1小時圖:對于行情從兩個角度來說.

1900/1/1 0:00:00
ads