木星链 木星链
Ctrl+D收藏木星链
首页 > 加密货币 > 正文

TIK:中心化风险居高不下,2021年黑客攻击损失高达13亿美元

作者:

时间:1900/1/1 0:00:00

转眼间已经陪伴CertiK走入了第五个年头,然而随着阅尽千篇审计报告,却一直有一个问题,让譬如小编这样的技术门外汉倍感疑惑。有的时候,我们辨别一个项目的代码是否优质,就是查看它的审计报告。而后根据审计报告中的风险等级和数目来判断这个项目代码的安全性是否达到标准。

但是近一年中,很多项目的代码相对足够完善和安全,却不约而同地存在着一个主要风险——中心化风险。

那么具备这一风险的项目,假如它的代码在其他方面表现得很良好,我们如何判断它的代码质量优质亦或不优质?

这样的项目在以往的审计记录中,占据了很大的比例——在CertiK统计的2021年1737份审计报告中,具备中心化风险的项目竟有286个之多,占据比例近17%。

HyperPay与去中心化NFT综合平台NSpace达成战略合作:据官方消息,日前,HyperPay与去中心化NFT综合平台NSpace达成战略合作,Nspace可以为艺术品,游戏物品等数字物品创建NFT。该平台支持艺术家邀请制,甄选优质NFT藏品,创建的NFT藏品无Gas费用,创作者将获得后续每一笔交易的版税。[2021/10/12 20:22:17]

而在CertiK近期发布的中,更是指出:2021年造成黑客攻击最常见的原因是中心化风险,在因此产生的44起DeFi黑客攻击事件中,总资产损失高达13亿美元!

复制链接至浏览器即可下载安全报告:

Dfinity向外部开发商开放平台并推出TikTok的去中心化竞争对手:金色财经报道,去中心化云计算创业公司Dfinity宣布其“互联网计算机”现已向第三方开发人员开放。该公司在新闻稿中表示,该平台已经在美国和欧洲的“独立数据中心网络”上运行,使开发人员和企业可以在平台上构建和启动自己的应用程序和项目。Dfinity将其产品描述为“cloud3.0”,声称是一个可扩展的去中心化网络,比工作量证明共识更有效。此外,Dfinity还推出了TikTok的去中心化竞争对手,即一项名为CanCan的新服务。新闻稿称,CanCan强调了互联网计算机的“简单性”,因为其是用不到1000行代码构建的,而Facebook则用了6200万行代码。[2020/7/1]

https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese

FShares集团已上线去中心化云服务FShares Cloud:据官方消息,近日,FShares集团正式上线去中心化云服务FShares Cloud,为行业伙伴提供去中心化产品服务,并和去中心化交易所FDEX、FShares Wallet、FShares区块浏览器共同构成区块链“泛安全”矩阵。[2020/5/11]

DAO乃至整个加密世界最独一无二的核心本质。

从定义上讲——百度百科搜索的结果如下:在一个分布有众多节点的系统中,每个节点都具有高度自治的特征。节点之间彼此可以自由连接,形成新的连接单元。任何一个节点都可能成为阶段性的中心,但不具备强制性的中心控制功能。这种开放式、扁平化、平等性的系统现象或结构,我们称之为去中心化。

声音 | 清华大学徐葳:区块链可以应用于缺少中心化信任的环境:“2019数字金融年度峰会”于12月20日在清华大学经济管理学院举行。清华大学交叉信息研究院助理院长徐葳为大家科普区块链。徐葳表示,区块链可以应用于缺少中心化信任的环境,在这种环境中区块链能够实现不可篡改、全程留痕、可以追溯、集体维护、公开透明的功能,比如跨境支付就是非常好的应用场景。 区块链的公开定义是一个分布式的共享账本和数据库,具有去中心化、不可篡改、全程留痕、可以追溯、集体维护、公开透明等特点。[2019/12/20]

而中心化风险仅在这一层面,就背离了加密领域创建的初衷。

中心化风险的核心是DeFi协议内的单一故障点——拥有中心化所有权的智能合约比拥有时间锁或多签名密钥所有权的合约风险更大。

一旦这一风险被恶意攻击者利用,那么无限铸币、RugPull以及其他各类型的攻击事件将接踵而来。

如果你的合约具备铸币漏洞,那么攻击者但凡能拿到合约私钥,即可转手铸造无数代币然后想给谁就给谁。

很明显,这种攻击方式对于项目的所有者来说简直就是印钞神器,当然也有些项目会成为其他黑客的ATM机。

另一种比较典型的攻击方式就是RugPull,CertiK刚刚发布分析的BabyMusk攻击事件就是一个典型的案例。

在这种攻击手法中,有些是项目所有者恶意抛售其所持有的全部代币以此消耗去中心化交易所的流动性。还有些是项目所有者直接从合约中窃取代币,如预售锁定合约类的项目。

在有些去中心化交易所中,具备RugPull风险的项目简直多如牛毛——因为上币并不需要通过审计。

典型案例

DeFi协议bZx因私钥管理不善于2021年11月被恶意攻击导致损失高达5500万美元。

该项目合约私钥未采取多签名,攻击者通过钓鱼邮件轻松获取了私钥的控制权。这一中心化风险使得攻击者可以完全控制该私钥管理的所有合约。

在这一案例中,一旦攻击者获取了合约的控制权即可将代币从Polygon和BSC的部署中转移出来。

如何减轻中心化风险?

怎样才能减轻中心化风险?

智能合约审计是识别中心化风险的第一步,也是必要的一步。

通过智能合约审计,可以及时鉴别项目代码中存在的中心化风险,但只有审计是不够的,随后的代码修改同样至关重要。

在很多情况中,安全专家发现的问题以及给予的修改建议会被项目所有者置之不理....

这些行为简直就是在赤裸裸的呼唤黑客:快来呀,我这有钱给你!

CertiK将审计中发现的风险分为5个等级:严重、主要、中等、次要以及信息性。

上文中我们已经提过中心化风险属于主要风险等级,这代表着在特定情况下,该风险可能导致资金和/或项目控制权的损失。它也许不会显著影响平台运作,但同样是必须要解决的高危风险之一。

目前,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及Rugpull相关的各种社群预警信息。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了2500家企业客户的认可,保护了超过3110亿美元的数字资免受损失。

标签:TIKcertikCERTERTcertik币价certik币价certikExperty

加密货币热门资讯
Earn Daily No.358: Lock USDT & Earn, up to 4% APR

Gate.ioHODL&Earnrecentlyunveiledanewproduct“EarnEveryday”tofacilitateevenmorechancestoearnbyh.

1900/1/1 0:00:00
COM:XT.COM關於暫停ATBFIG充提及交易的公告

尊敬的XT.COM用戶:XT.COM作為致力於為全球優質的數字資產提供優質服務的交易平臺。平臺會定期對已上線的幣種進行綜合性審核,以確保平臺幣種的高水準交易.

1900/1/1 0:00:00
OIN:Join Gate.io India Affiliate Program

Doyouwanttoachievewin-wincooperationwithGate.io?TheGate.ioaffiliateprogram.

1900/1/1 0:00:00
BBC:BBC因《卫报》质疑撤回纪录片“加密货币百万富翁”

据Cointelegraph2月11日消息,英国广播公司已经撤销了一部名为“加密货币百万富翁”的纪录片.

1900/1/1 0:00:00
SEG:AAX即將支持通過Luna網絡充提UST代幣

親愛的AAX用戶:為了給用戶提供更快捷方便的充幣與提幣體驗,AAX將於2021年02月14日17:00起全面支持用戶通過Luna網絡充值或提取UST代幣.

1900/1/1 0:00:00
GAT:Gate.io 非首發上線Startup項目Onston(ONSTON)及免費認購規則公告(免費瓜分1,886,294個ONSTON)

關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.

1900/1/1 0:00:00