以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

BZX:DeFi協議bZx再次遭遇攻擊 損失超過800萬美元

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人Kyle Kistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,” bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

以下是這次安全事故的時間線:

bZx團隊注意到協議鎖定值(TVL)出現了異常變動;

Binance與哈薩克斯坦國家銀行發布“中亞數字資產行業和DeFi現狀”雙邊報告:2月3日消息,Binance與哈薩克斯坦國家銀行今日提交了一份關于中亞數字資產行業和DeFi狀況的雙邊報告。這份聯合報告分析了加密貨幣的采用、一般的DeFi趨勢和本地數字資產行業,還包括獨聯體國家的監管環境,以及需要密切監管的主要趨勢。其中關鍵是對技能和技術的投資,以了解DeFi帶來的挑戰/機遇,還包括預言機用于支持智能合約的數據來源和用戶的非理性行為。聯合報告強調了金融和數字素養對于降低風險的重要性,還包括需要發展監管機構和執法機構的專業知識,以建立監管設計和進一步監督的相關能力。[2023/2/3 11:45:53]

發現iToken合約有異常,該異常的發生與 _internalTransferFrom() 函數相關;

數據:DeFi鎖倉量為1695億美元:金色財經報道,據Debank數據,當前DeFi全網鎖倉量(TVL)達1695億美元。目前鎖倉量最多的三個協議分別是:1.Maker(184億美元)、2.Curve(177億美元)、3.PancakeSwap(151億美元)。[2021/11/14 6:50:48]

在確定修復方案后,iToken的鑄造和燃燒被暫停(借款和交易不受影響);

受影響的iToken合約的新版本得到部署,余額得到更正;

團隊將補丁代碼發送給派盾(Peckshield)和Certik進行審查;

歐易OKEx DeFi播報:DeFi總市值980.7億美元,OKEx平臺JFI領漲:據歐易OKEx統計,DeFi項目當前總市值為980.7億美元,總鎖倉量為539.8億美元;

行情方面,今日DeFi代幣普漲,OKEx平臺DeFi幣種漲幅前三位分別是JFI、REN、DMD;

截至17:30,歐易OKEx平臺熱門DeFi幣種如下:[2021/2/19 17:30:24]

iToken的鑄造及燃燒恢復;

每個ERC20代幣都有一個 transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個 iToken并將其傳遞給自己,從而允許你人為地增加余額。

跨鏈DeFi項目Kava獲Framework Ventures75萬美元投資:據Coindesk報道,跨鏈DeFi項目Kava在周二宣布已向Framework Ventures籌集大約75萬美元的資金。據了解,Framework Ventures是通過購買Kava1%至5%的原生代幣注資。此外,Kava計劃在下個月啟動其借貸平臺。Framework聯合創始人Michael Anderson稱,Framework Ventures就通貨膨脹模型向Kava提供了建議,并計劃為Kava團隊提供持續的技術支持。Framework Ventures是一家去中心化金融(DeFi)的基金,投資組合包括Synthetix和Chainlink。[2020/4/22]

下面是攻擊涉及的技術細節:

使用相同的_from和 _to地址調用了傳輸函數;

用相同的參數調用Immediately _internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致 _balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和 _balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66 LINK

4,502.70 ETH

1,756,351.27 USDT

1,412,048.48 USDC

667,988.62 DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:DEFDEFIEFIBZXDefi GoldSDEFIWorld of DefishBZX幣

歐易交易所app下載
DEF:現實世界中的DAO是否真正做到了徹底的去中心化自治?

暴走時評:去中心化的自治組織真的去中心化了嗎?本文列舉了他們在實現完全自治的道路上所面臨的困難.

1900/1/1 0:00:00
BIT:錯失DeFi市場 BitMEX正在「變老」?

曾一度是加密衍生品期貨先鋒 BitMEX 似乎正在變「老」,在其平臺的合約產品上,它已經很久沒有新的動作了.

1900/1/1 0:00:00
AMM:AMM終極筆記:五大類無常損失解決方案

前言 ——《AMM終極筆記》是對諸多代表性 AMM 項目和相關論文進行的一項綜述(survey),由于 AMM 所涉及層面較為廣泛.

1900/1/1 0:00:00
以太坊:以太坊合并馬上來了 普通人能做點什么?

來源:老雅痞 信息來源自BanklessDao,略有修改 編譯:RR 來了來了它來了。隨著Goerli測試網合并成功完成,TTD被設定為 58750000000000000000000,合并時間.

1900/1/1 0:00:00
XDAI:故技重施:Hundred Finance 被黑分析

2022 年 03 月 16 日,據慢霧區消息,Hundred Finance 存在嚴重漏洞遭到攻擊,黑客獲利約 2,363 ETH,慢霧安全團隊第一時間介入分析.

1900/1/1 0:00:00
TPS:從法律實體類型到個人責任 全面解讀DAO的法律結構

原文作者:   Paradigm關于 DAO 的法律結構一直是大家所關注的問題.

1900/1/1 0:00:00
ads