木星链 木星链
Ctrl+D收藏木星链
首页 > ICP > 正文

EFI:2021年以来DeFi屡屡被攻击,应如何防止?

作者:

时间:1900/1/1 0:00:00

智能合约给了我们去中心化,无需信任,去信任等众多特点,但去除人为操作之后,一旦智能合约开了天窗,那么资产有可能被黑客予取予求。DeFi普及率和采用率升高,项目方鱼龙混杂,如何才能火眼金睛的保护资产变得愈来愈重要。本片比较浅尝辄止的分析了2021年以来DeFi被攻击的例子,并且提出了预防的方式。偏简单易懂。

目前,DeFi细分市场有两个特点:一是它正飙升至前所未有的高度:它监管不力,几乎没有任何拥有资源或技术技能的人能够经营智能合约并吸引用户。这两个因素使得该领域对攻击者来说十分诱人。这些攻击究竟是如何发生的?如何保护自己?我们将研究其机制,并提供DeFi中最大攻击的例子,以便了解哪些协议需要特别谨慎。最短的DeFi概述

DeFi提供基于区块链的金融服务,如借贷和生息。关键的一点是,DeFi是具有包容性且无需许可的——任何人,无论他们的公民身份、社会地位和信用历史如何,每个人都可以利用它。DeFi是去信任的,因为它运行在智能合约上——所有的条款和条件都是事先描述过的,用代码编写,现在无需人工干预就可以执行。在这里,用户唯一可以信任的是协议团队编写良好代码的能力。反过来,由于大多数项目都是开源的,审计和社区通常会检查这一点。然而,这怎么能给操纵留下空间呢?

2023年才过去五周,全球范围内加密数字货币行业已经裁员超过1000人:金色财经报道,经历去年的熊市后,全球加密货币公司持续裁员,仅今年前五周就有上千人失业。近期进行裁员的加密货币公司包括美国亿万富豪双胞胎兄弟Tyler和Cameron Winklevoss的Gemini Trust Co.、Digital Currency Group旗下总部位于伦敦的Luno交易平台,以及新加坡加密货币银行机构Matrixport Technologies。利率上调和经济衰退风险正导致一系列行业削减开支。而在更广泛的科技行业内,谷歌母公司Alphabet Inc.、微软和亚马逊等科技行业公司1月份裁员逾30000人。[2023/2/7 11:51:12]

攻击者如何利用DeFi中的不安全性?对DeFi的黑客攻击是指某人利用协议的漏洞来获取锁定在协议中的资金。以下是实现这一目标的三个主要“策略”:DeFi项目制作得非常快,团队并不总是有时间彻底检查他们的代码。黑客利用了这些漏洞。DeFi的每个协议都有自己的机制,用户如何锁定他们的资金,以及他们如何获得回报。有时候,协议的创始人并不知道这些机制是如何被滥用的,并成为大赚一笔的漏洞。一些团队故意制造问题——他们通过出售他们的股份和倾销代币来滥用他们在项目中的巨大影响力。DeFi中最常用的两种攻击方案

Sushi发布2022年路线图:推出Kashi借贷功能:2月2日消息,Sushi 发布了 2022 年路线图,推出四大功能。

第一,团队将开发订单簿界面,与 AMM 机制相结合。

第二,推出 Kashi 功能,允许用户进行保证金杠杆式借贷。

第三,推出无许可奖励池,鼓励外部项目在 Sushi 流动性池上提供奖励。

第四,推出 Inari 功能,允许用户复制一些复杂的交易策略。[2022/2/2 9:28:11]

让我们看一下DeFi中最广泛使用的两种机制——拉地毯和闪存贷款攻击。

拉地毯——在没人预料到的时候撤回流动性在“拉地毯”中,业主或开发商突然从池中撤出流动性,引发恐慌,迫使所有人都卖掉资产。基本上,这是一个退出局。创始人在一个项目中所占的股份越高,这个项目就越可疑:“拉地毯”正是DeFi讨论的集中化风险之一。它是这样开始的:创始人宣布了一个带有原生代币的新平台,提供了一些很酷的奖励。然后,该团队在去中心化的交易所(如Uniswap)上创建一个流动性池,代币与ETH、DAI或其他主要货币配对。用户被鼓励带来更多的流动性,因为这将给他们带来高收益。一旦代币价格上涨,创始人就会收回他们的流动性并消失。开发者拥有大量股份并不是件好事,但即使有,也有一种保护项目的方法:开发者可以设置一种不允许他们在未来某一天之前退出的程序。这大大增加了对该项目的信任。闪电贷款攻击——抽取和消除流动性

欧科云链2021年中期收入1.912亿港元 区块链相关业务占比3.76%:11月26日消息,港股欧科云链发布截至9月30日中期业绩报告,报告期内收入1.912亿港元,同比下降19.15%;亏损0.289亿港元,同比增加21.42%。区块链相关业务占比3.76%,其中技术服务收入为848.7万港元,加密资产和法定货币信托贡献253.2万港元。(新浪财经)[2021/11/26 22:26:55]

什么是“闪贷”?它允许用户在很短的时间内,在没有抵押品的情况下,借到无限量的钱——用户必须在下一个区块被开采之前偿还贷款和利息而开采只需几秒钟。如果用户不偿还贷款,交易将不会结束,借入的资金将从用户那里被拿走。闪贷的关键用途之一是套利:从不同平台上的资产价差中获利。比如,以太坊在交易所A的成本为2000美元,在交易所B的成本为2100美元。用户可以获得价值2000美元的闪电贷款,在交易所A购买ETH,在交易所B出售,用户的利润将是100美元减去gas费和贷款费用。

优盾钱包CMO孟春东:优盾钱包2021年将发布品牌升级战略:近期,优盾钱包CMO孟春东透露将公布下一阶段品牌升级战略。“未来,优盾钱包将在现有口碑传播的基础上,进一步通过线上KOL、AMA、原创内容,线下meetup等形式,将优盾钱包这款好产品推向更多的交易所项目方,以期解决行业内存在的资金安全存储顽疾。”

优盾钱包,作为首家开放式企业级钱包解决方案。已安全运行1000days+,每日出入金量2000万美金,注册用户3000+。以安全完善的技术重新定义数字资产钱包,为比特币、以太坊等100多种币种提供API接入;顶级私钥BOSS自主掌握,子私钥动态计算不触网,硬件加持,纯冷操作;多级财务审核策略,资产动向、操作日志一目了然;海量地址统一管理,余额一键自动归集。[2021/3/17 18:53:09]

闪电贷的无限性质为漏洞利用铺平了道路。以下是快速贷款攻击的一般方案:一个攻击者借200个代币A,价值10万美元(一个代币A价值500美元)。然后,他在A/B流动性池中大举买入代币B。这推高了代币B的价格,而代币A下跌,现在只值100美元。当代币B暴涨时,攻击者以100美元的价格将其卖回代币A。现在,相比最初的200代币,其可以买得起1000代币A(在价格下降5倍后)。然而,攻击者只是在这个智能合约中降低了代币A的价格。闪贷的贷款人仍然以500美元的价格购买代币A。因此,攻击者用他的200代币A偿还贷款,并拿走剩下的800枚。正如所看到的,闪电贷款利用了去中心化交易所的本质,而没有实际的黑客行为。他们只是简单地抛出抛售代币A,并移除池中相当一部分的流动性,这基本上是在窃取流动性提供者的资金。2021年的主要DeFi攻击

声音 | 以太坊联合创始人:以太坊2.0第一阶段预计将于2020年第一季度推出:在特拉维夫举行的Ethereal峰会上,V神(Vitalik Buterin)表示,以太坊2.0的愿景将与以太坊1.0的愿景相同,而改变将在应用程序构建的工具中引入。此外,以太坊联合创始人Joseph Lubin透露,以太坊2.0第一阶段预计将于2020年第一季度推出。(ambcrypto)[2019/9/20]

1.MeerkatFinance黑客这是一个典型的拉地毯,然而,表现时异常的玩世不恭。MeerkatFinance是一种流动性挖矿协议,所有者甚至无法使用汇集的资金。在攻击发生前不久(也就是项目启动后的一天!),他们升级了协议,获得了访问权限,删除了所有MeerkatFinance的社交媒体账户和他们的网站,带着价值1300万美元的稳定币和价值1700万美元的73000BNB的逃跑了。2.AlphaHomora闪电贷款攻击

风险正在上升!今年2月在AlphaHomora攻击中,3700万美元被盗。该借贷平台于2020年10月启动,最近升级为V2版本。在一个AlphaHomoraV2池中,攻击者借入和出借了数百万个稳定币,使其价值膨胀,使攻击者获得巨额利润。3.EasyFi私钥失窃

今年4月,基于Polygon的借贷协议EasyFi遭遇了最严重的一次DeFi黑客攻击。在一次黑客攻击中,一名网络管理员的私钥被窃取,这让攻击者得以获得该公司的资金。价值7500万美元的三百万EASY代币被盗。除此之外,EasyFi的保险库里还有价值600万美元的稳定币被盗。4.SaddleFinance套利利用

这是另一个闪电贷款攻击,尤其是这次。SaddleFinance是一种类似Curve的协议,用于交易包装资产和稳定币,在其发布一天后,于2021年1月21日遭到攻击。通过进行一系列的套利攻击,攻击者在短短6分钟内成功获取了近8个比特币的流动性。这可能是由于池的智能合约中的一个漏洞——攻击者将稳定币的价格拉得太高,以至于价值0.09BTC的一个代币被换成了另一个价值3.2BTC的代币。如何避免选择易受攻击的协议?

“闪贷”总是出人意料地发生,人们也不可能总是提前看到“拉地毯”的可能性。然而,遵循这些建议将帮助用户更多地注意可疑迹象,并可能帮助用户避免金钱损失。特别注意:团队和它的声誉。创始人和开发者是谁?团队是公开的吗?它曾经参与过任何值得信赖的加密项目吗?如果没有,这也不一定是坏事,但应该引起关注。访问金库。这个团队有吗?到什么程度?如果创始人的持股比例过高,这并不是一个危险信号。多重签名访问公司资金。如果开发人员启用了多签名访问库,并且团队之外的人拥有一些签名,这可能有助于防止“拉地毯”。寿命及其流动性。如果开发人员将他们的资金锁定在一年左右的时间内,用户可以放心,团队至少在这段时间结束前不会退出。有什么措施可以保护DeFi不受攻击?

随着DeFi的成熟,池中有相当数量的流动性,池中的大量流动性可能是降低闪电贷攻击风险的主要因素。闪电贷最高限额不允许攻击。对智能合约的安全审计将为易受攻击和配置错误的合约腾出空间。更好的监管将有助于避免故意发布易受攻击的协议。一些项目已经实施了社区漏洞奖励,帮助用户在协议中发现漏洞和后门获得奖励。总结

DeFi使用无需许可和去信任的工具在短时间内提高可观的收入,从而彻底改变了金融。然而,它的众多漏洞经常被攻击者和恶意开发人员使用。每次攻击都要求协议提高安全性,这就是DeFi黑客帮助该行业发展的方式。Source:https://medium.com/the-capital/defi-attacks-and-ways-to-avoid-them-4b827ef456be

标签:EFIDEFIDEF以太坊比特令牌币defi3.0Defi BombDeFiAI以太坊银行币值钱吗

ICP热门资讯
RON:锁仓再破15亿美元,归零项目Iron.Finance就这么复活了?

在各大生态DeFi总锁仓资金已突破千亿美元的今天,TVL超过15亿美元的项目已不再罕见,但如果这个数字出现在了一个曾经归零的项目之上,多少还是会让人觉得诧异.

1900/1/1 0:00:00
EFI:DeFi连环清算问题的三套解决方案,能否化解市场风险?

作者|谷昱01清算机制优化清算机制及其算法是借贷协议的核心能力所在,直接决定了用户抵押品是否爆仓以及爆仓的具体价位,以确保平台方以及贷方不会遭受损失.

1900/1/1 0:00:00
BIF:一文回顾Bifrost插槽竞拍亮点

前言北京时间7月20日16:17点,首批Kusama平行链插槽竞拍已落下帷幕,Bifrost以142,430.9241KSM成功竞拍Kusama首批平行链第五个插槽.

1900/1/1 0:00:00
MPC:MPC公链:以边赚边玩的游戏,撬动万亿级元宇宙价值

“元宇宙”概念的走热,昭示着Z时代彪炳自我、释放个性的诉求,正式从内在的精神认同,外化成为资本与科技合谋的新商业风口.

1900/1/1 0:00:00
POW:PoW将在以太坊2.0升级完成后退出历史舞台?

吴说作者|吴卓铖本期编辑|ColinWu以太坊的工作量证明机制是否将在2.0升级完成后退出历史舞台?这句话包含两个问题:一,以太坊PoW是否必须终结;二,终结是否发生在2.0升级完成之后.

1900/1/1 0:00:00
ETH:星球日报 | 美联储与耶鲁大学研究人员为稳定币制定两个监管框架;《南华早报》启动“ARTIFACT”计划,将基于其历史新闻创建NFT(7月20日)

头条美联储与耶鲁大学研究人员为稳定币制定两个监管框架美联储正在进行的关于央行数字货币的研究,已经扩大到包括稳定币以及它们是否能得到有效监管的问题.

1900/1/1 0:00:00