智能合约给了我们去中心化,无需信任,去信任等众多特点,但去除人为操作之后,一旦智能合约开了天窗,那么资产有可能被黑客予取予求。DeFi普及率和采用率升高,项目方鱼龙混杂,如何才能火眼金睛的保护资产变得愈来愈重要。
本片比较浅尝辄止的分析了2021年以来DeFi被攻击的例子,并且提出了预防的方式。偏简单易懂。
目前,DeFi细分市场有两个特点:一是它正飙升至前所未有的高度:它监管不力,几乎没有任何拥有资源或技术技能的人能够经营智能合约并吸引用户。这两个因素使得该领域对攻击者来说十分诱人。
这些攻击究竟是如何发生的?如何保护自己?我们将研究其机制,并提供DeFi中最大攻击的例子,以便了解哪些协议需要特别谨慎。
DeFi提供基于区块链的金融服务,如借贷和生息。关键的一点是,DeFi是具有包容性且无需许可的——任何人,无论他们的公民身份、社会地位和信用历史如何,每个人都可以利用它。DeFi是去信任的,因为它运行在智能合约上——所有的条款和条件都是事先描述过的,用代码编写,现在无需人工干预就可以执行。在这里,用户唯一可以信任的是协议团队编写良好代码的能力。反过来,由于大多数项目都是开源的,审计和社区通常会检查这一点。
Coinbase:为了进一步加快采用速度,行业需要简化投资概念,提高可及性:金色财经报道,Coinbase Institutional发推称,机构一直在加速采用数字资产,特别是与他们开始使用衍生品所花费的时间相比,为了进一步加快采用速度,行业需要简化投资概念,提高可及性,并将技术更好地集成到现有系统中。不同国家监管特殊资产类别的方式一直存在差异。但是,国家与国家之间的差异从来没有像今天的加密货币那样大。
此外,BTC 和 ETH 上周都在今年最窄的区间内交易,并且实现了各自的 30 天波动率均降至 36% 左右。在宏观方面,我们的研究团队认为,在市场关注债务上限的同时,美国银行体系的动荡更值得关注。我们的交易团队认为,如果美国在没有就提高债务上限达成协议的情况下接近违约边缘,BTC 可能会突破其交易区间。[2023/5/25 10:38:24]
然而,这怎么能给操纵留下空间呢?
攻击者如何利用DeFi中的不安全性?
赵长鹏:Web3公司发行代币应该是为了发展,而非筹集初始资金:金色财经报道,币安首席执行官赵长鹏在2022年韩国区块链周上表示,Web3公司发行代币应该是加快发展,而不是筹集初始资金。赵长鹏解释说,当人们进入Web3并想开发应用程序、项目或初创企业时,他们想立即发行代币,但我建议不要这样做,建立产品的市场适应性应该在代币发行之前。
赵长鹏还表示,一旦你发行了代币,该代币就有了一定的效用。每当你改变这一点,你的代币持有人就会受到影响。要么是积极的,要么是消极的,通常是消极的。(Forkast)[2022/8/9 12:12:53]
对DeFi的黑客攻击是指某人利用协议的漏洞来获取锁定在协议中的资金。以下是实现这一目标的三个主要“策略”:
DeFi项目制作得非常快,团队并不总是有时间彻底检查他们的代码。黑客利用了这些漏洞。
DeFi的每个协议都有自己的机制,用户如何锁定他们的资金,以及他们如何获得回报。有时候,协议的创始人并不知道这些机制是如何被滥用的,并成为大赚一笔的漏洞。
马斯克谈全面收购推特:不是为了赚钱,被拒绝还有B计划:4月15日消息,4月14日,马斯克在TED大会上表示,自己不确定能否成功收购推特,但如果这家公司拒绝他的提议,自己还有B计划。他说自己“技术上负担得起”,但他的出价与赚钱无关。马斯克还补充道“我一点也不在乎经济。”??[2022/4/15 14:25:55]
一些团队故意制造问题——他们通过出售他们的股份和倾销代币来滥用他们在项目中的巨大影响力(社区没有注意到这一点)。
让我们看一下DeFi中最广泛使用的两种机制——拉地毯和闪存贷款攻击。
拉地毯——在没人预料到的时候撤回流动性
在“拉地毯”中,业主或开发商突然从池中撤出流动性,引发恐慌,迫使所有人都卖掉资产。基本上,这是一个退出局。创始人在一个项目中所占的股份越高,这个项目就越可疑:“拉地毯”正是DeFi讨论的集中化风险之一。
它是这样开始的:创始人宣布了一个带有原生代币的新平台,提供了一些很酷的奖励。然后,该团队在去中心化的交易所(如Uniswap)上创建一个流动性池,代币与ETH、DAI或其他主要货币配对。用户被鼓励带来更多的流动性,因为这将给他们带来高收益。一旦代币价格上涨,创始人就会收回他们的流动性并消失。
OKEx CEO:Libra单货币稳定币计划仅是为了加快着陆速度,而不是为了加密:OKEx CEO?JayHao今日在推特转发Libra协会推出单货币稳定币的内容,并评论称,现在的Libra仅仅是一个由单一法定货币支撑的稳定币体系,不再没有许可。这个妥协仅仅是为了加快Libra的着陆速度,而不是为了加密。[2020/4/17]
开发者拥有大量股份并不是件好事,但即使有,也有一种保护项目的方法:开发者可以设置一种不允许他们在未来某一天之前退出的程序。这大大增加了对该项目的信任。
闪电贷款攻击——抽取和消除流动性
什么是“闪贷”?它允许用户在很短的时间内,在没有抵押品的情况下,借到无限量的钱——用户必须在下一个区块被开采之前偿还贷款和利息而开采只需几秒钟。如果用户不偿还贷款,交易将不会结束,借入的资金将从用户那里被拿走。
闪贷的关键用途之一是套利:从不同平台上的资产价差中获利。比如,以太坊在交易所A的成本为2000美元,在交易所B的成本为2100美元。用户可以获得价值2000美元的闪电贷款,在交易所A购买ETH,在交易所B出售,用户的利润将是100美元减去gas费和贷款费用。
声音 | 美国SEC专员:“安全港”提案是为了给合法项目提供安全前进道路:美国SEC专员、有着“加密妈妈”之称的Hester Peirce于CoinDesk发文解释了其“安全港”(即为合法加密项目提供三年安全发展时间)提案。Peirce解释了该提案最引人担忧的两个方面。第一个担忧是该提议将重新点燃类似2017年的ICO热潮。Peirce称,“安全港”的目的是为合法项目提供一条安全的前进道路,并使项目更难吸引资金。“安全港”要求披露项目和开发团队的具体信息,保留美国SEC对“安全港”代币销售的反欺诈权力,并将不良行为者排除在外。第二个担忧是,代币在三年后是否构成证券缺乏一个明确的测试标准。Peirce解释称,为了避免在安全期限结束后被定义为证券,网络必须足够去中心化,这意味着它不会受任何个体、团体或共同控制下的实体的控制及更改。或者,该网络可以是功能性的,这意味着代币持有者能以与网络效用一致的方式使用代币。(CoinDesk)[2020/2/19]
闪电贷的无限性质为漏洞利用铺平了道路。以下是快速贷款攻击的一般方案:
一个攻击者借200个代币 A,价值10万美元(一个代币 A价值500美元)。
然后,他在A/B流动性池中大举买入代币B。这推高了代币B的价格,而代币A下跌,现在只值100美元。
当代币B暴涨时,攻击者以 100 美元的价格将其卖回代币 A。现在,相比最初的200代币,其可以买得起1000代币A(在价格下降5倍后)。
然而,攻击者只是在这个智能合约中降低了代币A的价格。闪贷的贷款人仍然以500美元的价格购买代币A。因此,攻击者用他的200代币A偿还贷款,并拿走剩下的800枚。
正如所看到的,闪电贷款利用了去中心化交易所的本质,而没有实际的黑客行为。他们只是简单地抛出抛售代币A,并移除池中相当一部分的流动性,这基本上是在窃取流动性提供者的资金。
1. Meerkat Finance 黑客
2. Alpha Homora 闪电贷款攻击
风险正在上升!今年2月在Alpha Homora攻击中,3700 万美元被盗。该借贷平台于2020年10月启动,最近升级为V2版本。在一个Alpha Homora V2池中,攻击者借入和出借了数百万个稳定币,使其价值膨胀,使攻击者获得巨额利润。
3. EasyFi 私钥失窃
今年4月,基于Polygon的借贷协议EasyFi遭遇了最严重的一次DeFi黑客攻击。在一次黑客攻击中,一名网络管理员的私钥被窃取,这让攻击者得以获得该公司的资金。价值7500万美元的三百万EASY代币被盗。除此之外,EasyFi的保险库里还有价值600万美元的稳定币被盗。
4. Saddle Finance 套利利用
这是另一个闪电贷款攻击,尤其是这次。Saddle Finance 是一种类似Curve的协议,用于交易包装资产和稳定币,在其发布一天后,于2021年1月21日遭到攻击。通过进行一系列的套利攻击,攻击者在短短6分钟内成功获取了近8个比特币的流动性。这可能是由于池的智能合约中的一个漏洞——攻击者将稳定币的价格拉得太高,以至于价值0.09 BTC的一个代币被换成了另一个价值 3.2 BTC 的代币。
“闪贷”总是出人意料地发生,人们也不可能总是提前看到“拉地毯”的可能性。然而,遵循这些建议将帮助用户更多地注意可疑迹象,并可能帮助用户避免金钱损失。特别注意:
团队和它的声誉。创始人和开发者是谁?团队是公开的吗?它曾经参与过任何值得信赖的加密项目吗?如果没有,这也不一定是坏事,但应该引起关注。
访问金库。这个团队有吗?到什么程度?如果创始人的持股比例过高,这并不是一个危险信号。
多重签名访问公司资金。如果开发人员启用了多签名访问库,并且团队之外的人拥有一些签名,这可能有助于防止“拉地毯”。
寿命及其流动性。如果开发人员将他们的资金锁定在一年左右的时间内,用户可以放心,团队至少在这段时间结束前不会退出。
随着 DeFi 的成熟,池中有相当数量的流动性,池中的大量流动性可能是降低闪电贷攻击风险的主要因素。
闪电贷最高限额不允许攻击。
对智能合约的安全审计将为易受攻击和配置错误的合约腾出空间。
更好的监管将有助于避免故意发布易受攻击的协议。
一些项目已经实施了社区漏洞奖励,帮助用户在协议中发现漏洞和后门获得奖励。
DeFi使用无需许可和去信任的工具在短时间内提高可观的收入,从而彻底改变了金融。然而,它的众多漏洞经常被攻击者和恶意开发人员使用。每次攻击都要求协议提高安全性,这就是DeFi黑客帮助该行业发展的方式。
标签:DEFDEFIEFI稳定币defi币是什么Ramp DeFinSights DeFi Trader稳定币在哪里可以购买
以太坊的伦敦升级于8月4日完成,其中包括了著名的EIP-1559。在EIP-1559推出至今,不到4天,已经烧毁了16,230.38个ETH(截止到写稿时),价值接近5,000万美元.
1900/1/1 0:00:00朱嘉明教授认为,“元宇宙”的内涵吸纳了信息革命、互联网革命、人工智能革命,VR、AR、ER、MR、游戏引擎等虚拟现实技术革命成果.
1900/1/1 0:00:00近些天,Uniswap是业内重点关注的对象之一,因为其剔除部分代币,似乎违背了去中心化平台无需许可的理念。但剔除代币或许代表其有其他的业务目标。我们从此前的多个新闻可以推论.
1900/1/1 0:00:008 月 4 日凌晨,BitcoinSV(BSV)网络又遭遇了一次大规模51% 的攻击,导致同时出现了三个版本的 BSV 链.
1900/1/1 0:00:00比特币是数字黄金。这是当今推动比特币普及的主要理念。要成为良好的资本储备,比特币的增长率必须始终至少与通货膨胀率一样高。但似乎有些人已经不明白这是什么意思了.
1900/1/1 0:00:00对于NFT的相关应用,现在大多从经济金融的角度对其进行理解,认为其代表不可替代令牌。而不可替代是一个经济学术语,你可以用它来描述家具、歌曲文件或电脑之类的东西,这些东西不能与其他物品互换.
1900/1/1 0:00:00