8月10日,DEX类项目Curve宣布其治理代币的预挖矿已结束。此次活动吸引了9000余个地址参与,其中包括20个巨鲸地址。而近期DEX类项目Uniswap及Balancer在DeFi中的交易量也是不断走高。这说明市场对于DEX项目寄予很高的期望。DEX不同于传统中心化交易所,其不需要KYC认证就可以进行上币交易,在上币更加便利的同时,也使得作恶成本也随之降低。接下来我们就通过Uniswap看看DEX的「利」与「弊」。UniswapDEX介绍
Uniswap是基于以太坊的去中心化交易平台,其DEX采用AMM模式。任何用户仅凭一个地址就能在Uniswap上创建一个流动池并将一个交易对加入池中。交易对无需审核,只要满足ERC20等代币标准就可以直接上币。我们以一个新上币进行分析如下图所示:
成都链安:正在追查Ronin攻击事件的资金去向:据成都链安链必应-区块链安全态势感知平台舆情监测显示,Axie Infinity侧链Ronin遭到攻击,17.36万枚ETH和2550万USDC被盗,总金额约合价值为6.15亿美元。在这里,成都链安对此类跨链桥项目给出以下建议:
1.注意签名服务器的安全性;
2.签名服务在相关业务下线时,应及时更新策略,关闭对应的服务模块,并且可以考虑弃用对应的签名账户地址;
3.多签验证时,多签服务之间应该逻辑隔离,独立对签名内容进行验证,不能出现部分验证者能够直接请求其它验证者进行签名而不用经过验证的情况;
4.项目方应实时监控项目资金异常情况。[2022/3/30 14:25:56]
成都链安:Li.Finance遭受攻击事件分析:金色财经消息,据成都链安链必应-区块链安全态势感知平台舆情监测显示,DEX聚合协议Li.Finance遭黑客攻击损失约60万美元,关于本次攻击,成都链安团队第一时间进行了分析发现:被攻击合约中的swapAndStartBridgeTokensViaCBridge函数中存在call注入攻击,可通过构造恶意的数据(_swapData)控制call调用的参数。在本次攻击事件中,攻击者恶意构建callTo地址为对应的代币合约地址,并调用代币合约的transferFrom函数转走受害地址的代币。[2022/3/21 14:08:55]
△图1查看交易对,此交易对已几乎没有流动资金。如下图所示:
成都链安:Visor Finance遭受攻击事件分析:据成都链安监测显示,Visor Finance于北京时间2021年12月21日晚上10点18分遭受攻击。经成都链安技术团队分析,本次攻击利用了Visor Finance项目抵押挖矿合约RewardsHypervisor的两个漏洞:
1.call调用未对目标合约进行限制,攻击者可以调用任意合约,并接管了抵押挖矿合约的执行流程;<- 主要漏洞,造成本次攻击的根本原因。2.函数未做防重入攻击;<- 次要漏洞,导致了抵押凭证数量计算错误,不是本次攻击的主要利用点,不过也可凭此漏洞单独发起攻击。针对这两个问题,成都链安在此建议项目方应做好下面两方面:1.进行外部合约调用时,建议增加白名单,禁止任意的合约调用,特别是能够控制合约执行流程的关键合约调用;2.函数做好防重入,推荐使用openzeppelin的ReentrancyGuard合约。[2021/12/22 7:55:18]
动态 | 成都链安获得前海母基金新一轮融资:金色财经报道,2020年2月,成都链安科技有限公司正式宣布,获得前海母基金新一轮融资,以推动区块链安全事业健康有序发展。此前,成都链安已在2019年12月获得由联想创投、复星高科领投,成创投、任子行战略投资的数千万元融资,以及在2018年3月获得分布式资本的种子轮投资,在2018年9月获得界石资本、盘古创富的天使轮投资。据了解,前海母基金是目前国内商业化募集母基金,截至目前已完成募集规模285亿元。[2020/2/25]
△图2查看此资金池的交易,除图中标出的交易外,其余几笔交易都是加入资金池或使用ETH兑换NANO代币后,立即退出或兑换成ETH获利。只有标出的交易,手中持有888个NANO的代币,而此时资金池中已无ETH,无法兑换。如下图所示:
△图3查看NANO代币在以太坊上的源码,是不公开的。如下图所示:
△图4而根据这些信息,我们可以看出,这个币种基本可以看作是空气币。根据Uniswap的机制,上线一个这种代币倒可以进行交易,只需要支付生成代币合约和资金池合约的费用,以目前gas价格,约合50美元,成本极低。而目前上币情况也几近疯狂,根据UniswapListings电报群数据显示,在不足一天的时间里,已经上线了40个代币,如下图所示:
△图5这一现象在说明UniswapDEX在受到市场高度关注的同时,也明显表现出泡沫,UniswapDEX俨然变为一个投机。DEX的崛起将带来些什么?
新事物的出现往往是良莠并存的。当初闪电贷带来『无抵押即可借出巨款』全新模式的同时,也对区块链安全建设提出了挑战,作恶者可以几乎无成本的获得巨款进行攻击。而DEX带来『去中心化』和『便利』的同时,也对数字货币犯罪监管提出了新的挑战。DEX相比于传统的CEX,其去中心化的思想是符合区块链的初衷的,长远来看可能会赢得更多的支持,甚至超越CEX。但在监管方面,传统的CEX在政府政策加持下,有KYC等机制进行监管,结合第三方安全公司的支持,可以对数字货币犯罪进行有效打击。但DEX的数字货币犯罪监管,又将是一个全新的挑战。在传统的数字货币犯罪中,攻击者最终获利总是会流入交易所提现成法币,否则仅停留在账面上的BTC等数字货币财富,并没有太大意义。为了防止获利的资金被追踪,作恶者往往会使用混淆等手段,结合巨量的地址对资金进行拆分和重组,但最终都会流入交易所进行提现,由于数字货币的匿名性,普通个人很难追踪到资金的流向,但借助第三方安全公司的AML等系统,可以有效追溯资金流向,当确定资金最后流入交易所的地址后,便可以结合KYC对犯罪分子进行打击。而去中心化交易所的出现,在一定程度上给资金追溯提出了新的挑战,我们假设作恶者在获利后将获利流入DEX,多次兑换后再进行流出,或是新建币种,使用获利拉高币价后,再进行价值转移,这都将极大的增加资金溯源的难度。
结语
区块链是一个正在蓬勃发展的领域,而这其中DeFI类项目又是目前市场最为关注的方向,出现了很多新兴事物。从闪电贷、流动性挖矿到DEX的崛起,无一不是对安全的新挑战,作为国内领先的区块链安全公司,我们成都链安当专于区块链安全技术,为让区块链生态更安全而努力,在此也对各方提出如下建议:1、对于个人投资者,选择经过审计、安全可靠的项目进行投资,切莫产生FOMO心理,保住自己的资产。2、对于项目方,安全是发展的基础,与专业且有实力的第三方安全公司达成长期合作,为项目保驾护航,才能赢得持续发展。
文|黄雪姣编辑|Mandy王梦蝶出品|Odaily星球日报 这两周,再次印证了“币圈一天,人间一年”.
1900/1/1 0:00:00在昨天的文章中,我列举了目前几个比较知名的去中心化交易所项目。在我看来,在这一轮DeFi大潮中,去中心化交易所将有可能脱颖而出,出现一个或者几个冲进市值前20甚至前10名.
1900/1/1 0:00:00这几日,新旧币种轮涨,如果你紧密盯盘,就会在火币涨幅榜上看到这样一个币种:RSR。根据火币数据,RSR这个DeFi、IEO双概念板块币,在8月14-17日分别录得了48%、18%、21%的涨幅,
1900/1/1 0:00:00文|郑毅编辑|毕彤彤出品|PANews2020年5月13日,一个名叫Lubian的矿池突然空降BTC.com矿池榜单,以超过6000P的算力强势登榜,排名第5.
1900/1/1 0:00:00本文来自:哈希派,作者:哈希派分析团队,星球日报经授权转发。
1900/1/1 0:00:00编者按:本文来自区块律动BlockBeats,Odaily星球日报经授权转载。随着DeFi的火热,去中心交易平台的数量急速攀升,DEX聚合交易平台的重要性也随之增加.
1900/1/1 0:00:00