木星链 木星链
Ctrl+D收藏木星链
首页 > USDC > 正文

区块链:金色观察 | Poly Network被盗事件再引DeFi安全之争 监管或提上日程?

作者:

时间:1900/1/1 0:00:00

8月10日,跨链互操作协议Poly Network遭受黑客攻击。Poly Network发推文称,经过初步调查,已找到漏洞的原因。黑客利用了合约调用之间的一个漏洞,攻击不是由传闻中的单个保管人造成的。同时,Poly Network还发布了至攻击者的一封信。Poly Network表示,希望建立沟通,并敦促攻击者归还被黑资产。此次被黑的金额是Defi历史上最大的一笔。任何国家的执法部门都会将此视为重大经济犯罪,攻击者将受到追捕,再进行任何交易是非常不明智的。被盗资金来自数以万计的加密社区成员。希望攻击者与Poly Network团队交谈以制定解决方案。

慢雾团队回顾攻击细节指出,主要系因合约漏洞。本次攻击主要在于 EthCrossChainData 合约的 keeper 可由 EthCrossChainManager 合约进行修改,而 EthCrossChainManager 合约的 verifyHeaderAndExecuteTx 函数又可以通过 _executeCrossChainTx 函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了 EthCrossChainData 合约的 keeper 为攻击者指定的地址,并非网传的是由于 keeper 私钥泄漏导致这一事件的发生。

BTC减半倒计时|金色财经挖矿收益播报:金色财经报道,据OKEx矿池数据显示,下一次BTC减半日期预计为2020年5月13日,今天距此还有29天。BTC当前块高625687,下一次减半块高630000。

今日全网算力约111.84EH/s,全网难度约14.72T,预测下次难度15.71T(6.73%),距离调整还剩还有8天,今日BTC收益:0.00001709BTC/T/天。[2020/4/13]

随后慢雾团队给出细节描述:

1. 本次攻击的核心在于 EthCrossChainManager 合约的 verifyHeaderAndExecuteTx 函数可以通过 _executeCrossChainTx 函数执行具体的跨链交易。

2. 由于 EthCrossChainData 合约的 owner 为 EthCrossChainManager 合约,因此 EthCrossChainManager 合约可以通过调用 EthCrossChainData 合约的 putCurEpochConPubKeyBytes 函数修改合约的 keeper。 

金色财经挖矿数据播报 | ETH今日全网算力上升2.58%:金色财经报道,据蜘蛛矿池数据显示:

ETH全网算力185.898TH/s,挖矿难度2338.55T,目前区块高度9634276,理论收益0.00738919/100MH/天。

BTC全网算力121.781EH/s,挖矿难度15.49T,目前区块高度620866,理论收益0.00001623/T/天。

BSV全网算力2.722EH/s,挖矿难度0.38T,目前区块高度625395,理论收益0.00066132/T/天。[2020/3/9]

3. 其中 EthCrossChainManager 合约的 verifyHeaderAndExecuteTx 函数是可以通过内部调用 _executeCrossChainTx 函数执行用户指定的跨链交易,所以攻击者只需要通过 verifyHeaderAndExecuteTx 函数传入精心构造的数据来使 _executeCrossChainTx 函数执行调用 EthCrossChainData 合约的 putCurEpochConPubKeyBytes 函数以改变 keeper 角色为攻击者指定的地址。  

金色财经现场直播:2018 Global Token Galaxy 于硅谷正式开幕:2018 Global Token Galaxy 于美国时间5月26日在硅谷正式开幕。金色财经作为唯一中国协办方,将会进行全程直播。[2018/5/27]

4. 替换完成 keeper 角色地址后,攻击者即可随意构造交易从合约中取出任意数量的资金了。

值得注意的是,本次此次被黑的金额是DeFi历史上最大的一笔,共计超 6.1 亿美元转出至 3 个地址。受此影响 O3 Swap 跨链池大额资产被转出。目前,安全团队梳理发现,黑客初始的资金来源是门罗币(XMR),然后在交易所里换成了 BNB/ETH/MATIC 等币种并分别提币到 3 个地址,不久后在 3 条链上发动攻击。 结合资金流向及多项指纹信息可以发现,这很可能是一次蓄谋已久的、有组织有准备的攻击行为。 

金色财经现场报道 亦来云联合创意人徐继哲:区块链最终要改变的是人们对传统的认知:金色财经现场报道,在4月3日举办的2018年世界区块链峰会现场,亦来云联合创意人徐继哲表示,区块链的本质不是技术的问题,区块链改变的不是成本和效率,而是改变组织机构,改变激励机制,这个其实也是区块链之所以对于大多数人,包括比特币难以理解的根本原因。因为比特币和区块链最终颠覆的是人们的认知,因为在我们的传统概念里,然后人与人转账的话,是几个基本的概念。我认为区块链最终要改变的,就是我们头脑当中的关于组织架构,协作方式,以及激励方式的基本概念。[2018/4/3]

事件发生后,Tether 已冻结 Poly Network 攻击者地址上的 3300 万 USDT。截止发稿,攻击者也回应,如果我转移了剩余的币,那将是十亿美金级别的攻击。我刚刚是拯救了这个项目吗?我对金钱不太感兴趣,现在考虑归还一些代币,或者将它们留在此处。随后该攻击者还称,如果我制作一个新的代币并让DAO决定代币的去向会怎样?

金色财经独家消息:区块链概念股的出现对于区块链并不是什么好事:中网载线因区块链概念,致使股价暴涨7倍,针对这种现象,金色财经就此事对链圈大咖进行了采访,POW123创始人潘鹏程对此事发表了看法,他表示:“未来会有越来越多的公司借助这种手段让自己公司的股票涨上去。”而链圈资深专栏作家币学者也对此事发表了看法,币学者表示,区块链已经成为一个热点,蹭到这个热点,股价马上飙升,这立竿见影的效果让很多企业不想错过此机会,这并没有什么好奇怪的。但是在美国已经有企业因为这个被处罚,相信中国也会对此现象进行治理,不过众多公司蹭区块链的热点对于区块链而言反而并不是什么好事,也许这就是热惹祸的根由。[2018/1/5]

随着事件的发酵,8月11日,攻击Poly Network的黑客在区块高度 13001631 转账中又表示,已决定归还资产,不再创建 DAO 组织。同时,在描述中,黑客自称为传奇。

尽管黑客已决定归还资产,但有关DeFi安全的讨论还在继续。事实上,随着DeFi的爆发式发展,相关安全事件频发,跨链攻击也不在少数。此前,Rari Capital就在跨链攻击事件中损失1500万美元。有分析声音就此指出,DeFi协议之间的互操作性变得越来越复杂,相关的攻击媒介也在增多,预计相关攻击也会增加。

Roxe支付网络技术VP Jesse对此指出,DeFi本来就是个黑暗森林,很多别有用心的人一直都在暗中虎视眈眈,甚至有些漏洞发现后,攻击者只是在等更合适的机会,并不一定会急于出手,就像病的潜伏期一样,在等更大的利益机会,未知的漏洞一定还有很多,只是还未爆发而已。

有市场声音担心,DeFi安全如果始终无法妥善处理,可能会打击行业的信心。当然,另一方面可能会加快全球对行业监管。Roxe支付网络技术VP Jesse表示,从长期看,监管是必须的,随着区块链行业的不断成熟,各国也一定会加强监管,这也是行业成熟的标记。无监管的混乱除早期带来的所谓自由的快感,随后一定会被少量的各类地下组织利用,从而损害大众的利益。虽然有时候我们不喜欢政府的监管,但这种监管带来的正面意义要远比负面意义大。

在此背景下,作为普通投资者,应该如何保护好自己的财产?

Roxe支付网络技术VP Jesse指出,区块链一个很大的问题就是亲民性不足,未接触过的人很难理解,从而让区块链变成一个小众游戏。安全性上看似自己掌握自己的资产,但它却要求每个用户自己必须成为安全专家,随时面对来自暗处的黑客攻击。问题是,大众并没有足够的能力去甄别和自我保护,很多时候只能依赖安全公司的审计,但这也不是100%安全的。相对传统行业,DeFi还很年轻,很多东西还不完善,无法像政府背书的银行一样提供良好的安全保障。DeFi最大的优势是去信任,但这份信任是基于代码的,而代码的安全大众又无法有效甄别,而黑客攻击来源于知识的巨大不对等性,这也造成的DeFi的安全不是一个是或否的简单问题。对于DeFi投资者,目前只能保护好自己的私钥,不泄露,防止丢失。另外,尽可能的识别好的项目、识别经审计的合约。

比特派也在相关微博中建议,参与DeFi要用多地址,不同DeFi、不同资产用不同地址区分开来,这样即使某个DeFi项目有危险,也不会影响到你的其他资产。同时也要定期检查钱包地址的授权,不频繁操作的项目要及时收回授权。

标签:区块链OSSSCHAHAI区块链证据保全怎么操作的CrossPadSCHA价格zoschain

USDC热门资讯
FEI:算法稳定币协议Fei迎来反转 一文了解V2如何让TRIBE重生

今日,在币安、Huobi相继宣布上线TRIBE治理代币后,算法稳定币协议Fei protocol终于走出了伤痛的阴霾.

1900/1/1 0:00:00
OIN:Coinbase进军日本 将和三菱UFJ成立加密货币交易所

Coinbase与日本最大的银行三菱UFJ金融集团(Mitsubishi UFJ Financial Group,MUFG)联手,将在日本成立加密货币交易所.

1900/1/1 0:00:00
NFT:在GameFi浪潮下 谁能打赢这场基础设施卡位战?

EIP1559成功升级后,ETH销毁量备受关注,截至笔者撰稿时,全网已经燃烧近70000枚ETH,其中NFT+链游Gas Fee消毁的ETH占总量的22.1%.

1900/1/1 0:00:00
区块链:从全球12个票务供应商真实案例看 区块链与NFT如何改变票务系统?

在本文中,我们将回答以下几个关键问题:什么是区块链?什么是NFT?在票务系统中使用区块链技术和NFT有什么好处?哪些事件能给用户带来最大的好处?机遇和挑战是什么?我们将要回答这个领域中最迫切的问.

1900/1/1 0:00:00
PEN:为什么说 OpenSea 是 NFT 交易市场的绝对垄断者?

如果说,2020年的DeFiSummer造就了Uniswap;那么,今年的NFTSummer便造就了OpenSea.

1900/1/1 0:00:00
DAO:Solana:DAO和区块链治理的理想土壤(上)

人类社会的发展正经历着一场去中心化的巨变。虽然人类社会不可能会完全去中心化,但是未来我们社会中去中心化和中心化都是共存的,并且去中心化将会占据一定比重.

1900/1/1 0:00:00