木星链 木星链
Ctrl+D收藏木星链
首页 > ETH > 正文

BSC:黑客攻同源漏洞 「团灭」Fork协议

作者:

时间:1900/1/1 0:00:00

2021年5月,加密资产市场颇为动荡,BTC从5万美元上方最低跌至29000美元,几近腰斩,大多数加密资产最大跌幅超过50%。二级市场巨震之下,链上生态也不太平。5月份,DeFi市场发生至少13起黑客攻击事件,多集中在币安智能链上,折损资金达到2.7亿美元,超过了2020年所有DeFi安全事件的资产损失。BSC官方认为,一个有组织的黑客团队盯上了BSC。为何BSC链上项目集中失窃?黑客又如何做到快速捕捉项目漏洞?区块链安全公司PeckShield发现,很多被攻击的项目都存在同源漏洞。比如,在BSC收益聚合器PancakeBunny被攻击后,Fork自PancakeBunny的AutoShark和MerlinLabs在接下来的一周内接连失窃;而被攻击的BurgerSwap和JulSwap,代码都是Fork自Uniswap,但它们似乎在进行改动时产生了漏洞。PeckShield相关安全负责人告诉蜂巢财经,这些Fork出的协议被攻击主要是在没有完全理解原协议背后的逻辑下,进行微创新,导致一个小的更新或小的组合就可能产生漏洞。屡次发生的安全事件再度给协议开发者提了个醒,在进行DeFi的模式创新时,不应忽视底层代码的安全性。12个项目被攻击折损2.7亿美元

Solana生态DEX Cypher遭遇黑客攻击,损失约100万美元加密资产:8月8日消息,Solana生态去中心化交易平台Cypher遭遇黑客攻击,损失约100万美元加密资产。目前,该协议的合约已被冻结,开发者正在尝试与黑客取得联系,以协商退还资金。[2023/8/8 21:31:53]

屋漏偏逢连夜雨。在加密资产市场跌势不止时,链上协议的安全事故频发。5月30日,BSC上的稳定币兑换协议BeltFinance遭遇闪电贷攻击,损失620万美元。根据区块链安全公司PeckShield的追踪,此次攻击源于攻击者在PancakaSwap完成8笔闪电贷后,通过重复买入卖出BUSD,利用bEllipsisBUSD策略余额计算中的漏洞操纵beltBUSD的价格进行获利。被攻击后,BeltFinance就闪电贷攻击事件发推致歉并发表报告,其表示将进行进一步审计,并将在48小时内发布用户补偿计划。受此影响,BeltFinance治理代币BELT大幅下跌,从28日的58美元高点跌至27美元,短期跌幅达到53.44%。这已是5月份第12个被攻击的BSC链上项目。蜂巢财经统计,自5月2日以来,SpartanProtocol、ValueDeFi、BearnFi、Venus、PancakeBunny等项目接连失窃,共计损失2.7亿美元资金,ValueDeFi更是两次遭攻击。

EraLend遭黑客攻击后7天内TVL已下降82.92%:金色财经报道,数字资产行情分析软件AICoin数据显示,在EraLend遭黑客攻击后,ZKsync上借贷协议的TVL(锁定总价值)在7天内的变化如下:

EraLend -82.92%;

RociFi V2 -73.65%;

ZeroLend -38.77%;

xBank Finance -29.79%;

Basilisk -18.35%;

ReactorFusion -10.92%;

Tarot +15.50%。[2023/7/28 16:04:41]

BSC被攻击项目一览2.7亿美元的资产损失已经超过了2020年所有DeFi安全事件的损失。根据此前PeckShield发布的数据,2020年DeFi安全事件达到60起,损失逾2.5亿美元。短短一个月时间,BSC链上连续不断遭到黑客光顾,显得颇为蹊跷。压力之下,BSC官方不久前在社交平台发文称,最近已经接连发生超过8起针对BSC链上项目的闪电贷攻击,「我们认为现在有一个有组织的黑客团队盯上了BSC。」BSC官方呼吁所有DApp防范风险,建议链上项目与审计公司合作进行健康检查,如果是分叉项目,需反复检查相对原始版本进行的更改;采取必要的风险控制措施,实时主动监控异常情况,一旦出现异常及时暂停协议;制定应急计划,以防出现最坏的情况;如果条件允许可设定漏洞赏金计划。的确,复盘12起安全事件,闪电贷攻击是黑客最常用的手段。SpartanProtocol、PancakeBunny、BoggedFinance、BurgerSwap、JulSwap等项目都是闪电贷攻击的受害者。需要明确的是,闪电贷本身并非是一种攻击手段,它只是一种高效的借贷模式,能够放大任何人的本金。正如ChainlinkCMOAdelynZhou所言,「闪电贷不会在DeFi内部产生漏洞——它只是揭示了已经存在的漏洞。」在DeFi经过了高速发展后,BSC上仍有如此多项目在短时间内暴露出漏洞,令链上用户感到心惊。不禁要问,为什么这些安全事件集中爆发在BSC链上?又为何黑客能够快速找到这么多项目的漏洞并实施攻击?Fork隐患爆发事发项目多遭同源攻击

Poly Network将向在6.1亿美元黑客攻击中损失资金的用户进行赔偿:在破纪录的黑客攻击之后,Poly Network现在正在将损失的资金返还给受影响的用户。Poly Network 团队成员昨天报告说,攻击者与他们分享了一个包含剩余资金的钱包的私钥。该项目使用该地址检索剩余价值1.41亿美元的加密货币,包括 28,953个以太坊和 1,032个比特币。(decrypt)[2021/8/25 22:35:10]

今年以来,BSC异军突起,作为以太坊的侧链,它凭借更高效的交易处理效率和低廉的手续费,吸引了大量的项目和链上玩家入驻,巅峰时期,其链上总锁仓价值超过344亿美元,是仅次于以太坊的第二大DeFi集结地。BSC生态的快速崛起,抢占链上先发红利,大量项目扎堆部署。由于此前,以太坊上大多项目已经开源,不少开发者采用了Uniswap、Curve等成熟项目的开源代码,经过简单修改后便在BSC上快速上架。而这种匆忙地Fork成了BSC链上项目成批量被黑客攻击的隐患。据PeckShield披露,近期被攻击的BurgerSwap和JulSwap,代码都是Fork自Uniswap。PeckShield指出,「但它们似乎并没有完全理解Uniswap背后的逻辑。」根据事发后BurgerSwap的报告,攻击者自发「假币」,随后与协议的原生代币BURGER形成交易对,改变了后者的价格。很显然,分叉自Uniswap的BurgerSwap在某些方面不够成熟,被黑客钻了空子。Fork协议的来源不仅是以太坊,BSC链上一些早期协议应用也被后来者Fork上链。AutoShark和MerlinLabs两个聚合器协议,皆因Fork了PancakeBunny被黑客洗劫。从时间线来看,5月20日,PancakeBunny遭到闪电贷攻击,此次攻击源于攻击者利用该协议操纵了LPTokenBNB-BUNNY和BNB-BUSDT的价格。看到PancakeBunny被攻击后,AutoShark发文强调自己的安全性,表示其做了4次代码审计,其中2次正在进行中。但打脸接踵而至,仅仅4天后,AutoShark遭遇闪电贷攻击,其代币SHARK瞬间下跌99%。根据PeckShield的分析,此次攻击手法与PancakeBunny被攻击的手段相似。被打脸的还有MerlinLabs,在被攻击前,它也曾发文表示已经反复执行代码的审核,为潜在的可能性采取了额外的预防措施。但5月26日,黑客就「乘胜追击」,洗劫了MerlinLabs。PeckShield认为,这是攻击PancakeBunny后的模仿案,攻击者都不需要太高技术和资金的门槛,只要耐心地将同源漏洞在Fork出的协议上重复试验,就能捞上可观的一笔。「Fork的DeFi协议可能尚未成为Bunny挑战者,就因同源漏洞损失惨重,被嘲笑为『顽固的韭菜地』。」此外,在BeltFinance被攻击的案例中,黑客利用了bEllipsisBUSD策略余额计算中的漏洞,操纵了beltBUSD的价格,而Ellipsis则Fork自以太坊知名协议Curve。PeckShield相关安全负责人告诉蜂巢财经,这些Fork的协议被攻击主要是在没有完全理解原协议背后的逻辑,进行微创新,导致一个小的更新或小的组合就可能产生漏洞。该负责人表示,从已知的漏洞下手是攻击者对尚处发展阶段的DeFi领域常用的「觅食」方法。对于项目方来说,对DeFi协议安全的重视,不是嘴上说说而已,而是要做到「吾日三省代码」:协议上线前有没有做静态审计?其他协议遭到攻击后,有没有自查代码,检查是否出现类似漏洞?交互的协议有没有安全风险?从上述案例来看,BSC链上一批项目集中失窃,主要是黑客找到了多个协议的同源漏洞,只需模仿攻击手段,就能「举一反三」,在短时间内完成对多个项目的剽窃。屡次发生的安全事件也给协议开发者提了个醒,在进行DeFi的模式创新时,不应忽视底层代码的安全性。对此,PeckShield建议,新合约上线前要进行审计,也需要注意排查与其他DeFi产品进行组合时的业务逻辑漏洞。同时要设计?定的风控熔断机制,引?第三?安全公司的威胁感知情报和数据态势情报服务,完善防御系统。「所有DeFi协议都存在变数,即使?个协议进行了多次审计,?个小的更新也会使审计变得无用,因此即使?个小的更新都要重新进行审计。」

动态 | 竞猜游戏接连遭黑客攻击 EOS DApp生态安全刻不容缓:据PeckShield态势感知平台数据显示:今晨08:59至09:00,不到一分钟时间,黑客共计向eos.win游戏合约(eosluckydice)发起125次攻击,获利超9,180个EOS。PeckShield安全人员跟踪分析发现,黑客先是于昨晚22:46实施了小额测试攻击,在掌握攻击方法后,于今晨采用多个关联账号实施快速攻击,并迅速将非法所得资金转至火币交易所。

近一个月内,已经有超5款EOS竞猜类游戏遭到了攻击,攻击原因大多和随机数漏洞有关。PeckShield分析认为,多个攻击团队在背后积极发现和利用漏洞,类似攻击有可能会愈加频繁,且他们的攻击效率有逐渐提升的迹象。[2018/11/11]

精选 | 腾讯安全报告:黑客攻击在上半年造成了20亿美元的损失:根据腾讯安全提供的数据显示,与数字数字货币有关的黑客攻击事件,从 2013 年到 2018 年(上半年)直接增加了大约五倍的数量,全年预计增加 10 倍左右,其中仅今年上半年,黑客对数字数字货币的攻击就已经直接造成 20 亿美元的损失。其中,因为交易所问题而造成损失的事件正在增多,一方面是缺乏法律监管带来的黑客肆意妄为,另一方面技术防护体系和监控程度也不如证券交易所和银行,再加上数字数字货币的匿名性所带来的低风险、高回报,数字货币行业也成为了黑客刀下的完美肥羊。[2018/8/16]

标签:BSCANCEFIDEFIBSCV币Cross Chain FinanceMy DeFi PetChargeDeFi Charge

ETH热门资讯
COT:浅谈Apricot坏账处理机制(一):资产证券化与DeFi平台坏账处理

坏账处理问题一直以来是所有DeFi协议面临的最棘手的问题之一,传统金融如银行针对无法处理的坏账往往采取由政府进行兜底的处理方式.

1900/1/1 0:00:00
OIN:牛要回头了?本周你不得不关注这些信号

据Bitcoinwin数字货币平台行情显示,上周BTC受部分利好因素影响,BTC行情在前半周主涨,也是受部分利好影响,最高上涨至40800附近,随后承压回落,且在随后几日内行情持续下跌.

1900/1/1 0:00:00
比特币:区块链革命一日破防,你是否会继续前行

比特币又一次史诗级崩盘。在这一轮凶猛的小动物币起飞之后,区块链革命又一次变成了区块链局,对于虚拟货币炒家来说,没有什么事能比在520之前一次次击穿你的心理支撑价位,让你弱小的心灵破防更加残酷,

1900/1/1 0:00:00
BTC:BTC 恐慌下跌中,HODLer 仍在加仓?

本文来自:加密谷Live,原作者:Glassnode,翻译/编辑:郑奇瑞,星球日报经授权转发。由于埃隆-马斯克发布的一系列推文,使得市场对挖矿的功耗表示担忧,本周比特币价格交易下跌超过26.1%.

1900/1/1 0:00:00
比特币:美财部长提出加息暗示?马斯克遇到大麻烦了

今日凌晨,美国财长耶伦表示,即使通胀上升也不会放弃拜登总统的4万亿美元支出计划,她认为,拜登支出计划对美国有利,即使这可能导致通胀上升并最终致使利率上调,但实际上是对美国和美联储而言是有利的.

1900/1/1 0:00:00
THE:智堡Mikko:论美元流动性对数字货币的影响

本文来自分布式资本,作者朱尘Mikko,星球日报经授权转载。我今天分享的话题是关于美元流动性和数字货币.

1900/1/1 0:00:00