以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

EFI:Lendf.Me遭黑客攻擊損失約2470萬美元,DeFi為何安全問題頻發

Author:

Time:1900/1/1 0:00:00

“DeFi平臺不作惡,奈何扛不住黑客太多。”繼4月18日Uniswap被黑客攻擊損失1278枚ETH之后,4月19日上午8點45分,國產DeFi借貸協議Lendf.Me被曝遭受黑客攻擊,據慢霧科技反洗錢(AML)系統統計顯示,此次Lendf.Me累計損失約2470萬美元,具體盜取的幣種及數額為:

之后攻擊者不斷通過1inch.exchange、ParaSwap、Tokenlon等DEX平臺將盜取的幣兌換成ETH及其他代幣。據安全公司透露,dForce團隊追回這筆損失的可能性微乎其微,目前dForce團隊正在定位被攻擊原因,并在網頁端建議所有用戶停止往Lendf.Me協議存入資產。

觀點:Michwill建立crvUSD/fFRAX流動性池旨在延長Fraxlend利率提升周期:8月1日消息,推特用戶DeFi_Cheetah發表關于Curve創始人Michwill建立crvUSD/fFRAX的原因分析:因為Fraxlend采用了時間加權變動利率,會根據時間調整利率,最高可達10000%,利用率越高提升周期越短。Michwill建立crvUSD/fFRAX流動性池,旨在降低利用率,延長利率提升周期。

而對于fFRAX持有者可以獲得FRAX貸款退出流動性,對Michwill抱有信心者還可提供LP獲得高額獎勵。對于crvUSD持有者,最壞情況為他們將最終持有CRV的賬面負債即fFRAX,這些人同樣是對Curve生態系統堅定的支持者。[2023/8/1 16:11:23]

Ins3保險與LendHub戰略合作 即將上線“LendHub本金保證險”:據官方消息,Ins3保險通過自主研發的算法模型,為LendHub項目提供針對性的“本金保證險”,在合約托管層面出現的問題,將得到賠付。未來Ins3保險與LendHub,會在多個深層次方面展開更多的合作。

Ins3是Conflux孵化的使用預言機的DeFi保險項目, 同時也是去中心化的原創型保險項目。Ins3可以覆蓋區塊鏈協議和去中心化組織(DAO),為各種加密數字資產場景提供全方位的保障服務

LendHub是基于火幣生態鏈Heco的去中心化借貸平臺,支持多個Heco幣種的質押借貸,用戶通過在LendHub上進行存幣或借貸即可獲得激勵通證LHB獎勵。目前,LendHub支持借貸挖礦的12種Heco資產有:HT、HUSD、HBTC、ETH、HDOT、HFIL 、HPT、USDT 、HLTC、MDX、BAGS 以及BCH 。[2021/2/2 18:41:35]

圖片來源于:Lendf.Me官網據Defipulse數據顯示,過去24小時內,dForce鎖倉資產美元價值下跌100%至1萬美元,而此前的鎖倉總價值超過2490萬美元。

RippleNet高管:2021年可能會看到加密貨幣公司收購傳統金融公司:1月22日消息,RippleNet總經理Asheesh Birla發布文章表示,加密貨幣最終彌合了與傳統金融機構的差距,讓金融科技公司掌握了領先于小型銀行的先機。他認為,Paypal、Square和Robinhood進入加密貨幣市場將在行業增長中發揮關鍵作用,因為它們為加密工具提供了更大的平臺,為全球數百萬無法獲得傳統銀行服務的人提供了可行的替代方案。Birla表示,“潮流正在轉變。今年,我們甚至有可能看到加密貨幣公司收購傳統金融公司。”(zycrypto)[2021/1/22 16:47:34]

Lendf.Me遭攻擊被盜12個幣種 累計損失超2469萬美元:據慢霧科技反洗錢(AML)系統統計顯示,根據攻擊者部署的攻擊合約(0x538359785a……759D91D)從Lendf.Me得到的資產統計來看,累計的損失約24,696,616美元,具體盜取的幣種及數額為:

WETH:55159.02134,WBTC:9.01152,CHAI:77930.93433,HBTC:320.27714,HUSD:432162.90569,BUSD:480787.88767,PAX:587014.60367,TUSD:459794.38763,USDC:698916.40348,USDT:7180525.081569999,USDx:510868.16067,imBTC:291.3471

之后攻擊者不斷通過1inch.exchange、ParaSwap、Tokenlon等dex平臺將盜取的幣兌換成ETH及其他代幣。[2020/4/19]

圖片來源于:Defipulse據慢霧科技反洗錢系統監測顯示,Lendf.Me攻擊者正持續不斷將攻擊獲利的PAX轉出兌換ETH,總額近58.7萬枚PAX,使用的兌換平臺包括1inch.exchange、ParaSwap等。攻擊者地址為0xa9bf70a420d364e923c74448d9d817d3f2a77822。據慢霧安全團隊分析發現,黑客此次攻擊Lendf.Me的手法與昨日攻擊Uniswap手法類似,均由于DeFi合約缺少重入攻擊保護,導致攻擊者利用ERC777中的多次迭代調用tokensToSend方法函數來實現重入攻擊,極有可能是同一伙人所為。慢霧安全團隊詳細分析了此次Lendf.Me攻擊的全過程:攻擊者首先是存入了0.00021593枚imBTC,但是卻從Lendf.Me中成功提現了0.00043188枚imBTC,提現的數量幾乎是存入數量的翻倍。那么攻擊者是如何從短短的一筆交易中拿到翻倍的余額的呢?通過分析交易流程,慢霧安全團隊發現攻擊者對Lendf.Me進行了兩次supply()函數的調用,但是這兩次調用都是獨立的,并不是在前一筆supply()函數中再次調用supply()函數。緊接著,在第二次supply()函數的調用過程中,攻擊者在他自己的合約中對Lendf.Me的withdraw()函數發起調用,最終提現。

動態 | SWIFT否認將整合RippleNet:據financemagnates報道,SWIFT否認將在業務中使用RippleNet。SWIFT一位發言人回應稱自己不確定這些謠言來自哪里,但即將發布的標準與RippleNet完全無關。此前有傳言稱,SWIFT網絡升級將使用RippleNet。[2018/11/7]

圖片來源于:慢霧安全團隊在這里,攻擊者的withdraw()調用是發生在transferFrom函數中,也就是在Lendf.Me通過transferFrom調用用戶的tokensToSend()鉤子函數的時候調用的。很明顯,攻擊者通過supply()函數重入了Lendf.Me合約,造成了重入攻擊。此次Lendf.Me協議被攻擊一事也讓大家對dForce的代碼審計方提出質疑,公開信息表明,Lendf.me協議分叉了Compoundv1代碼,而Compoundv1是trailofbits這家公司審計的。Compound創始人Leshner在Lendf.Me被盜一事發生后,也立即發推特表示:“如果一個項目無法足夠專業,無法構建自己的智能合約,而是直接復制,或者在他人智能合約的基礎上稍作修改,那么他們實際上沒有考慮安全性問題的能力或者意愿。希望開發者和用戶能從Lendf.Me事件中吸取教訓。”

圖片來源于:twitter我們在此建議DeFi開發者們在設計產品時應該自主研發,建立自己的風控機制,提高風控能力。現在很多用戶擔心自己在Lendf.Me平臺的資產取不出來,根據Odaily星球日報的了解,dForce團隊正在全力處理此次攻擊事件,目前尚未給出具體的賠付方案。接連兩次的DeFi攻擊事件給我們帶來了哪些思考?

從今年年初的bZx攻擊事件再到Uniswap和dForce的攻擊事件,說明黑客已經掌握了DeFi系統性風控漏洞的要害,充分利用DeFi的可組合性對DeFi接二連三地實施攻擊。DDEX運營負責人BowenWang曾在Odaily星球日報舉辦的「生機」云峰會上反思bZx事件的影響,“樂高的概念是因為所有積木都是樂高一家生產的,質量非常好。但是DeFi很多的部件質量參差不齊。像發生在bZx上的事情說明了一點,當你不是非常了解地基的時候,你越建越高反而越危險。”用木桶理論來解釋DeFi樂高的最大問題,DeFi系統的安全性取決于最短的那塊木板,所以DeFi樂高中只要有一個模塊出了問題,可能就會拖垮整個生態。這就需要DeFi開發者們在代碼層面不斷作出改進和更新,不要一位地追求DeFi產品的高組合性,同時也應該注重不同DeFi產品在安全上的可匹配性。此外,開發DeFi保險也可以在一定程度上緩解黑客攻擊給DeFi平臺帶來的損失,DeFi保險協議NexusMutual為bZx攻擊事件中遭受損失的用戶進行賠償已經為行業做了成功的示范。不過,DeFi保險產品目前還處于非常早期的開發階段,產品模型和運行方式尚未成熟,也缺乏統一的風險定價系統和賠付金保障機制,大部分保險平臺更像有一定保障性質、對沖幣價波動風險的衍生品工具,或者僅toB的平臺服務。總得來說,DeFi還處于發展初期,還有很多機制仍需不斷去完善,dForce作為深耕DeFi生態的優質從業者,我們也希望dForce團隊可以挺過這次危機,做好災后重建工作,重塑中國DeFi開發者們的信心。最新進展

4月20日凌晨,dForce創始人楊民道于Medium發文表示,黑客利用ERC777與DeFi智能合約的兼容問題實現重入攻擊,Lendf.Me損失了大約2500萬美元。目前,團隊正在開展如下行動:已與頂級安全公司聯系,對Lendf.Me進行更全面的安全評估;與合作伙伴一起制定一項解決方案,對該系統進行資本重組,雖然遭受了這次的襲擊,但我們不會停止腳步;正與主流交易所、OTC平臺以及相關執法部門合作,調查情況,阻止被盜資金的轉移,并追蹤黑客。此外,團隊將在北京時間4月20日晚上11:59在官方博客上提供更詳細的更新。另據鏈上信息顯示,攻擊者于4月20日凌晨3點左右,向Lendf.Me的admin賬戶轉回了38萬枚HUSD和320枚HBTC。更早之前,慢霧團隊曾監測到,攻擊者還轉回了12.6萬枚PAX,并附言“Betterfuture”。

推薦閱讀:《DeFi守護神是誰?》參考文章:《慢霧:DeFi平臺Lendf.Me被黑細節分析及防御建議》

Tags:ENDLENDDEFEFISENDWHALELENDADEFIvelodromefinance幣開盤價預測

狗狗幣最新價格
GOX:BCH、BSV相繼減半,你對減半行情還有預期嗎?

昨天BTC短時波動劇烈,上演反復畫門行情,先是凌晨從7400美金跌至7100美金附近,隨后短時間內又拉升至7400美金。大盤行情震蕩的背后,其實與BCH、BSV相繼減半有關.

1900/1/1 0:00:00
USD:上行動能乏力,縮量寬幅盤整

2020年第16周區塊鏈二級市場報告2019年4月12日-2020年4月20日本期報告重點內容:本周大盤走勢:上行動能乏力.

1900/1/1 0:00:00
區塊鏈:外媒眼中的央行數字貨幣:將終結美元霸權并占據國際金融主導地位

編者按:本文來自互鏈脈搏,作者:三子,Odaily星球日報經授權轉載。近日,網傳錢包截圖顯示,中國央行數字人民幣目前已經在中國農業銀行開啟內部測試.

1900/1/1 0:00:00
M31:神馬M30新品發布,3X礦機競爭拉開序幕

!webp\"data-img-size-val=\"1269,713\"\u002F\\> 圖為比特微COO陳建兵 4月17日上午10:30,神馬M30系列新品正式發布.

1900/1/1 0:00:00
STE:?德國監管機構批準可逆ICO,主要解決ICO詐騙問題

編者按:本文來自財經網鏈上財經,作者:陳以,Odaily星球日報經授權轉載。4月20日消息,德國監管機構批準了新的“可逆ICO”,為這一有爭議的融資機制帶來了新的鏈上投資者保護.

1900/1/1 0:00:00
INC:美企財報季伊始,美股二次風暴來臨,比特幣重回3000美金成必然?

新冠疫情圍城,美企財報季必然迎來史上最慘。在全球經濟陷入停滯,美股不合邏輯的反彈下的背景下,美股二次下挫幾乎成為部分投資者的共識.

1900/1/1 0:00:00
ads