以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

區塊鏈:安全 | 一文詳解DeFi預言機安全事件

Author:

Time:1900/1/1 0:00:00

近日,DeFi市場經歷了一場嚴峻的考驗,多起攻擊事件接連發生,造成了巨大的資產損失。在多數安全事件中,閃電貸攻擊的“冠名”似乎成為了標配。但是,在其背后不容忽視的真相,其實是對預言機進行操控,造成內外價格差并從中套利。

所謂閃電貸,其實是一種創新金融工具,可實現無抵押貸款,但要求在同一個區塊內還款,否則交易回滾。閃電貸的魅力在于,可以使貸款者在無需付出任何努力或代價的情況下秒變“富豪”。當然,龐大的資金量也預示著強大的市場操控潛力。

在此類安全事件中,攻擊者通常屬于“空手套白狼”,先使用閃電貸獲取大量資金,擁有了攻擊的啟動“砝碼”后,再通過一系列手段出入各類抵押、借貸、交易等協議,在實現操縱、扭曲資產價格數據后,實施套利,最后歸還“本金”。

數據顯示,自2020年以來,黑客基于重入漏洞的攻擊數量有所下降,而基于價格操控漏洞的攻擊比例正在上升,并已造成累計超過數千萬美元的損失。

美OCC代理署長:同時實現去中心化、安全性和規模化對于公共區塊鏈是不可能的:6月18日消息,美國貨幣監理署 (OCC) 代理署長Michael Hsu周五在美國銀行家協會的一次活動中表示,資產代幣化是金融未來的重大進步,但去中心化區塊鏈可能存在太多問題,無法應對這一趨勢。他認為,代幣化不需要權力下放和去信任,同時實現去中心化、安全性和規模化對于公共區塊鏈是不可能的。

Hsu稱,加密行業在很大程度上仍然是自我參照的,并且與現實世界脫節,盡管多年來一直處于主流聚光燈下,他們宣揚數十億美元的風險投資和數百萬小時的代碼承諾,但該行業不成熟且充滿風險。[2023/6/18 21:45:36]

那么,這個預言機到底是什么?

區塊鏈對外溝通的“橋梁”

預言機并不是什么玄幻事物,它其實是區塊鏈網絡與互聯網以及其它區塊鏈網絡等保持數據、信息溝通的“橋梁”。特別是,在DeFi智能合約這類去中心化應用中,通過預言機,開發者可以調用包括行情價格在內的各種外部數據資源,讓Dapp連通外部現實世界的數據環境。

慢霧旗下Web3安全工具MistTrack已集成GPT:5月6日,據官方公告,慢霧旗下 Web3 安全工具 MistTrack 已集成 GPT,GPT 將會幫助對 AML 風險評分、交易行為分析、地址概況分析和交易時間分析等提供詳細的解釋。[2023/5/6 14:47:20]

毫無疑問,能夠提供不可篡改、可靠數據的預言機必將成為DeFi發展的重要基石。在DeFi應用中,不論自身配置還是依賴第三方供應,通過預言機可獲取各個市場的價格、匯率等重要信息。而對于去中心化交易所來說,獲取準確可靠的價格數據意義更為重大。

與中心化交易所不同,Dex行情數據的“孤島化”傾向更為明顯,如果不與外界行情保持實時聯動,Dex中的自動化做市商資產池很可能會因為交易量、流動性等的劇烈變化而產生價差損失。

安全團隊:DAO Officials項目攻擊者利用閃電貸獲利約58萬美元:金色財經消息,據Beosin EagleEye平臺監測顯示,BNBChain上DAO Officials項目項目遭受攻擊。Beosin安全團隊分析發現攻擊者0x00a62eb08868ec6feb23465f61aa963b89e57e57(SpaceGodzilla Exploiter)利用閃電貸借出大量BSC-USD用于兌換DAO代幣,使用兌換的DAO代幣利用0xea41bbd80ac69807289d0c4f6582ab73e96834d0合約賺取DAO發放的獎勵成功獲利581,250(約58萬美元)BSC-USD,其中一筆攻擊交易

0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23,目前資金仍在攻擊者賬戶(0x00a6...7e57)中。[2022/9/5 13:09:29]

隨著DeFi市場熱度的提升,行業更多的思考傾向于項目數量、規模以及模式等方面。而對預言機安全問題的關注反倒是處于一種不溫不火的狀態。近段時間,頻繁發生的預言機安全事件可能為此敲響了警鐘,預言機安全于DeFi生態有序發展至關重要。

BigONE VP余長洪:“四個維度“的安全落地方法論與實際實現一致才能更好的保護平臺與用戶的安全:12月30日,在慢霧科技主辦的“Hacking Time 區塊鏈安全攻防峰會”上,BigONE VP余長洪分享了研發生命周期內不同階段所做的一些安全措施。

余長洪認為:只有從研發過程安全、運維安全、運行時安全、權限的管理這四個維度的安全落地方法論與實際實現一致才能更好的保護平臺與用戶的安全。[2020/12/30 16:04:17]

典型的預言機安全事件

事件一

關于首起預言機安全事件,時間要回到2019年6月25日。DeFi衍生品平臺Synthetix預言機發生異常,致使平臺sKRW/sETH匯率報錯,超過3700萬枚sETH被低價交易,涉及金額近10億美元。

#事件原因

喂價源信息失常,預言機發生故障并將錯誤價格發布到鏈上,交易機器人發現后迅速套利。

最后,Synthetix與交易機器人所屬者達成資金返還協議,巨額損失得以挽回。但值得警惕的是,上游價格源異常可能給智能合約帶來毀滅性打擊,而缺乏有效性驗證的預言機在數據正確性、穩定性方面存在極大的安全隱患。

聲音 | DVP安全團隊:PoS幣種需警惕新型“假權益”攻擊:據DVP安全團隊觀察,國外“去中心化系統實驗室”披露一則使用PoS共識的區塊鏈系統或會存在嚴重漏洞。報告表示,該漏洞至少影響26個PoS幣,其中5個在通知后已修復。據悉,該漏洞允許攻擊者利用“假權益”攻擊,以很小的成本導致網絡中任何節點崩潰。公鏈一旦發生大量節點崩潰就存在51%攻擊的風險,持該類幣種用戶需保持警惕。[2019/1/24]

事件二

在此后的事件中,令人印象深刻的是“bZx連續攻擊事件”。2020年2月,DeFi貸款協議bZx在一周內先后兩次遭到攻擊,造成了約100萬美元的損失。

#事件原因

黑客利用Uniswap算法價格缺陷,操縱相關資產價格數據并游走多個DeFi協議,實施套利。

時隔七個月,bZx再次遭受攻擊,此次事件又造成了約800萬美元的損失。bZx聯合創始人KyleKistner在事件發生后曾提到,這似乎是一次預言機操縱攻擊。最終,此次事件的原因被歸為代碼漏洞。

事件三

近期,涉及預言機攻擊的事件愈發頻繁,安全形勢嚴峻。10月26日,DeFi項目HarvestFinance遭到黑客攻擊,造成了約2400萬美元的損失。

#事件原因

該協議fToken鑄幣時采用Curvey池為喂價源,攻擊者通過巨額兌換,操縱價格數據,控制鑄幣數量,從而多次套利。

官方透露,黑客通過curvey池進行攻擊,使Curve中穩定幣的價格異常超出387.9%,并在7分鐘內多次套利。受此影響,Harvest代幣FARM的價格在短時間內暴跌65%。

事件四

11月14日,ValueDeFi協議遭到黑客攻擊,同樣是歷經了一系列協議間操作,最終導致超過700萬美元的損失。

#事件原因

攻擊者利用價格預言機漏洞,操縱Curve資產池價格,竊取超量3CRV兌換DAI后套利。

令人唏噓的是,黑客最后歸還了200萬枚DAI并留下了一條嘲諷信息:“你真懂閃電貸嗎?”以此回應該團隊此前的推文,聲稱可防閃電貸攻擊。

近段時間,僅由預言機攻擊造成的資產損失已累計超過3000萬美元。此類事件中,黑客正是通過操縱預言機,造成可實施套利的兌換率,最后利用價格差竊取了協議資產。

因此,DeFi生態中最具系統性風險的因素是易受價格操控的預言機,而非閃電貸這種金融工具。

解決方案的探索

預言機有著廣泛的應用場景,需與鏈下數據進行交互的Dapp皆可借助預言機來實現功能和價值。其中,典型應用場景包括,Dex、衍生品、穩定幣、借貸平臺、游戲、保險、預測市場等。面對這個“數據要塞”,通過迭代升級、安全測試等,預言機有望提供更為優質的服務。

由于區塊鏈本身不具備驗證數據是否公平、合理的功能,因此,那些錯誤的外部數據在去中心化機制下,將被預言機無差別地執行返回,而這種“將錯就錯”極容易造成各類損失。

預言機的迭代升級,應實現鏈上與鏈下可信數據的對接,確保數據環境正常、穩定、有序。在報價方面,預言機應盡量從多節點聚合數據,對價格偏差預留處理機制,并按照時間同步更新,確保提供給智能合約的數據可靠、可信、抗干擾。

在Dex中,預言機應在提供報價更新的同時維護、調整AMM的權重,確保內部匯率與外部市場價格保持匹配,并通過驗證機制,異常報警機制等有效攔截攻擊者對價格、匯率的操縱,防止套利空間的產生。

另一方面,DeFi開發者應加強預言機的針對性測試,特別是在項目上線前,盡可能模擬價格操控攻擊的各類場景,及時發現問題并找出解決方案,切實提高項目抗預言機攻擊的能力。

項目上線后,開發者應根據情況選擇接入第三方預言機服務、安全測試服務等;舉辦相關漏洞賞金活動,做到及時查缺補漏,優化整體結構,在最大程度上降低同類型事件再度發生的可能性。

結語

事物的兩面性總能在各方面得到體現。對于閃電貸而言,本是一種創新金融工具,可高效提供大額資金,促進價值循環。然而,它卻被攻擊者利用,淪為了竊取資產的重磅武器。

不論是DeFi發展還是區塊鏈新領域的拓展,鏈上、鏈下的數據交換勢在必行,預言機的作用不可小覷。其實,攻擊者的操控手段也并非高深,只是在現階段預言機還不夠智能,很難及時應對和抵御。

同樣,事物發展的道路也總是曲折。在遭受諸多慘痛代價后,預言機這個“短板”暴露無遺。為區塊鏈生態安全計,在完全抗操控攻擊的預言機誕生之前,加強多方技術的驗證和檢測,防范攻擊于未然成為了當務之急。

Tags:DEFEFIDEFI區塊鏈nSights DeFi TraderYEFIMAurusDeFi區塊鏈騙了多少人

火必交易所
虛擬幣:詐騙?通證項目方的危局

近年來,區塊鏈項目層出不窮,為取信于投資者,項目方提出各類新奇的應用場景,并包裝以精巧的白皮書報告與名人背書.

1900/1/1 0:00:00
比特幣:2020年新驚喜:第四季度比特幣價格上漲42%,表現優于頂級銀行股

從歷史上看,傳統的市場分析師和老派投資者往往會以謹慎的眼光看待比特幣和其他加密貨幣,當加密專家試圖將兩者進行比較時,這些投資者說這是一種蘋果與橙子的爭論.

1900/1/1 0:00:00
ALA:從以太坊預測市場看美國大選驚天逆轉

注:原文來自ConsenSys的JamesBeck,譯者對文章中涉及到的數據進行了更新,以反映當前市場所發生的一些變化,截至目前.

1900/1/1 0:00:00
比特幣:Tether會成為比特幣的新泡沫嗎?

本文來源:區塊鏈前哨,作者:AmyCastor?,譯者:核子可樂比特幣價位再度高企,動力究竟從何而來?與2017年時的泡沫期一樣,最近比特幣價格又在一路上漲.

1900/1/1 0:00:00
加密貨幣:瘋狂的比特幣:突破16000美元,8個月暴漲近350%,距離2萬美元還有多遠

來源:華夏時報 記者:胡金華 如果要盤點2020年全球最抗跌、最賺錢的投資品,比特幣稱第一,相信沒有誰敢稱第二!盡管距離2020年過去還有一個多月.

1900/1/1 0:00:00
CTR:日本金融巨頭SBI推出加密貨幣借貸服務

日本金融巨頭SBI集團正通過其與加密貨幣相關的子公司SBIVCTrade推出一項加密貨幣借貸服務.

1900/1/1 0:00:00
ads