對于DeFi (Decentralized Finance)投資者來講,這一周都不會太平靜。北京時間4 月 19 日上午 8 點 45 分,國產 DeFi 借貸協議 Lendf.Me 被曝遭受黑客攻擊。這是繼 4 月 18 日 Uniswap 被黑客攻擊損失 1278 枚 ETH(價值約 22 萬美元)之后,DeFi生態出現的又一重大安全事件 。
最新動向
兩起安全事件接連爆發后,項目方、區塊鏈安全公司紛紛跟進。4月18日,也就是周六,Uniswap 的imBTC被盜走;周日,Lendf.Me上價值2500萬美金的資產被黑客洗劫一空;周一,dForce創始人楊民道如期于Medium發文通報“Lendf.Me被黑”一事的處理進展,表示“在過去的24小時里,一直在不停地工作,并將在以后的文章中詳細介紹Lendf.Me采取的所有行動。”周二,黑客返還全部資產,dForce創始人楊民道公布后續行動計劃。
趙長鵬:或許銀行應該使用 Merkle Tree 做準備金證明:金色財經報道,幣安創始人趙長鵬發布推特稱,既然銀行都是經過審計的,那么一個大膽的想法:或許銀行應該使用 merkle 樹來做準備金證明?一部分即使不是100%,我們也應該知道一部分,對嗎?
CryptoQuant首席執行官KiYoung Ju對此評論稱:“不知道美聯儲和央行是否會在CBDC推出后進行儲備證明。如果不,他們就是偽君子。”[2023/3/13 13:00:02]
Lendf.Me 被攻擊累計的損失約 24,696,616 美元,具體盜取的幣種包括USDT、WETH、WBTC等12個幣種。據歐科云鏈OKLink區塊鏈瀏覽器顯示,北京時間4月21日開始,Lendf.Me攻擊者地址0xa9bf70a420d364e923c74448d9d817d3f2a77822下的資產在不斷往外轉出。當日14點,Lendf.Me攻擊者地址下的ETH余額減少至$279.27。一小時后,該地址下ETH余額已經為0。隨著各方的介入,最新消息顯示黑客已退回全部被盜資產。
Jack Dorsey支持的去中心化社交網絡Bluesky已支持用戶注冊域名Handle:3月7日消息,Jack Dorsey支持的去中心化社交網絡Bluesky宣布已支持用戶將自定義域名注冊作為Handle。
金色財經此前報道,3月1日,Jack Dorsey支持的推特替代品Bluesky已在AppStore中發布邀請測試版。[2023/3/7 12:46:40]
圖片來源:oklink.com,4月21日13:30
以太坊的資產管理規模在6月下降近50%:金色財經報道,根據加密貨幣分析公司CryptoCompare最近發布的一份報告,以太坊投資產品管理的資產在6月份暴跌46.7%至45.4億美元。相比之下,比特幣的資產管理規模在同一時期縮水了大約 33.6%。
以太坊最近錄得有史以來最糟糕的季度,自4月以來暴跌67%。與此同時,比特幣錄得自2011年以來最糟糕的季度,其價值下跌超過 68%。[2022/7/5 1:50:38]
圖片來源:oklink.com,4月21日14:00
重入攻擊
目前已知的情況是,攻擊者利用了 imBTC 采用的 ERC-777 標準的一個漏洞,執行重入攻擊(Reentrancy attack ),導致市值約 2500 萬美金的資產從 Lendf.Me合約里被取出。
灰度CEO:現在談“加密冬季”可能為時過早,回調有利于行業發展:6月24日消息,加密資產管理公司Grayscale Investments首席執行官Michael Sonnenshein在接受采訪時表示,現在說“加密冬季”可能還為時過早。他認為現在看到的是加密貨幣價格非常健康的回調。其中很多事件不僅僅是加密領域所特有的,比如早期雇傭太多員工、杠桿率過快上升等。加密生態系統的某些領域存在太多非理性的繁榮。因此,重置并進行一些長期的整合將有利于加密行業。經受各種挑戰的生態系統將變得更強大。
Sonnenshein表示,灰度還沒有制定、公布甚至內部討論過目標價格。價格并不總是能說明比特幣或者其他加密貨幣的健康狀態。相反,我們可以查看網絡背后的指標。他認為應該重點關注基礎指標(比如錢包地址數量、網絡交易活動、平均交易規模等),而不是僅僅關注價格。(Interplay)[2022/6/24 1:29:09]
而18日下午,攻擊Uniswap的手法與此次Lendf.Me類似,兩次事件的攻擊者極有可能是同一伙人。黑客利用Uniswap和ERC777的兼容性問題,在進行ETH與imBTC交易時利用ERC777中的多次迭代調用tokensToSend來實現重入攻擊。
阿根廷人在通脹擔憂中采用加密貨幣作為存儲價值的手段:金色財經消息,為了應對飆升的通貨膨脹,阿根廷在加密貨幣采用方面已日益成為一個加密友好國家。除了比特幣,阿根廷人也越來越多地轉向穩定幣,將其作為一種以美元存儲價值的手段,尤其是在阿根廷對外匯服務實施嚴格資本管制的情況下。(cointelegraph)[2022/5/31 3:52:40]
解釋重入攻擊之前,我們來復習一個關于以太坊的知識點。以太坊上的每一個代幣都是一個合約,而這些合約都是根據某個標準來寫。大多數用戶更熟知的是ERC20標準,歐科云鏈OKLink區塊鏈瀏覽器顯示,截至4月21日,以太坊上ERC20代幣數高達214075,且數量呈現上升趨勢。
圖片來源:oklink.com
然而,即使是ERC20同一標準下,代幣在合約之間的轉賬仍然不是很方便。ERC777便應運而生,兼容ERC20的基礎上又添加了新的內容。
此次事件中的Uniswap是根據ERC20標準設計的。Uniswap v1有一個工廠合約和一個交易合約,通過工廠合約,每個代幣都可以和以太坊生成一個交易合約。也就是說,任何滿足ERC20標準的合約都能夠通過工廠合約直接注冊到Uniswap上而不需要許可。ERC777兼容ERC20,ERC777標準下的合約同樣也可以注冊到Uniswap。
通常來講,智能合約在正常執行期間可以通過執行函數調用,或者簡單地轉移以太坊來執行對其他智能合約的調用。這些智能合約本身可以稱為其他智能合約,它們可以回調到調用他們的智能合約或回調棧中的任何其他智能合約。在這種情況下,我們說智能合約被重新輸入,這種情況被稱為可重入性。
重入本身不是問題,但智能合約以“不一致”的狀態重新輸入時,就會出現問題。Uniswap 上使用 ERC777 的安全性問題早在19年6月就被發現并公開過。ERC777 的 Uniswap 交易對會因為 在ERC777 標準里存在,而不存在于 ERC20 里被攻擊,這時候,重新輸入就變成了重入攻擊。
防御對策
這已經不是第一次DeFi 系統性風控漏洞被黑客利用了。從之前鬧得沸沸揚揚的閃電貨bZx漏洞事件到此次的二連擊事件,2020年還未過半,DeFi就經歷了三次大規模資產風險事件。
2月,bZx遭受攻擊,其協議漏洞被利用,攻擊者套利99萬美元;3月12日的極端行情下,MakerDao等協議突發強制清算,機器人程序未及時調高gas費,有用戶趁機以0出價獲得系統拍賣的抵押資產,給MakerDao造成了567萬美元的損失;此次的黑客二連擊事件中,被盜資產更是高達2500萬美元。DeFi 基礎設施的脆弱性暴漏無疑。
DeFi 的創建者本意是利用代碼和智能合約創建一個無需審查權限、人人可參與的開放金融生態。其大規模發展的基礎設施是各種去中心化協議。雖然有更美好的愿景,但DeFi 在抗風險能力上甚至不及中心化系統。
接連的安全事件讓人們醒悟,沒有0漏洞的協議,安全才是重中之重。對于項目方而言,在開發合約時就應把合約安全問題列為重點。可以將合約代碼開源,讓更多專業人士和技術團隊參與進來,分析整理出易發生的意外事件,提升合約編寫的安全性和功能準確性,防患于未然。其次,項目方可以與安全機構加強合作,審查代碼。個人用戶也需要在決策時格外謹慎,選擇投資項目之前,利用好區塊鏈瀏覽器等工具更全面地了解項目的鏈上信息才是關鍵。
這是一個快速迭代的領域,經此幾劫,DeFi生態是喪鐘長鳴還是進入休整,相信不久就能看到結果。這也是一個長期發展的行業,代碼即法律的愿景還沒有實現,更多的法規及監管介入才能幫助DeFi 生態健康發展。DeFi可能會在未來爆發,但這個可能或許還需要數十年的沉默期來鋪墊。
4月16日,螞蟻區塊鏈面向中小企業正式推出開放聯盟鏈,首次全面開放螞蟻區塊鏈的技術和應用能力。這也就意味著,即日起,中小企業開發者可以像搭積木般開發相關區塊鏈應用,并與螞蟻區塊鏈共建數字經濟的未.
1900/1/1 0:00:00狂人說 昨天看到比特幣迅速上漲,狂人再一次深度思考了央行數字貨幣是否對比特幣有影響,結論是,有,而且是深遠且重大的.
1900/1/1 0:00:00金色財經 區塊鏈5月3日訊 英國《獨立報》近日刊文指出,隨著近期價格“突然”飆升,比特幣已經成為2020年迄今表現最好的資產,超過了黃金、白銀和原油.
1900/1/1 0:00:00分析平臺Glassnode數據顯示,從比特幣鏈上的基本面因素看,比特幣作為一種避險資產的說法已在逐步鞏固。比特幣網絡活躍地址數量已飆升至2019年7月以來的高點.
1900/1/1 0:00:00在零和博弈的資本市場上,數字資產交易所的“硝煙”從未停歇。2020年的伊始,Fcoin交易所的全面崩盤,上億美元無法兌付。一下子用戶資產安全性又被擺在了臺面上.
1900/1/1 0:00:001.中國科技大學研究員楊曉晨、社科院張明:央行數字貨幣DC/EP的"能"與"不能"當前市場對DCEP眾說紛紜,討論角度較為多元.
1900/1/1 0:00:00