木星链 木星链
Ctrl+D收藏木星链
首页 > SAND > 正文

区块链:区块链十大攻击方式系列二:DeFi 黑客攻击 真是防不胜防

作者:

时间:1900/1/1 0:00:00

欢迎来到成都链安策划的『区块链10大攻击方式』系列文章。上周分享了区块链十大攻击方式系列——51%攻击,大家看的还过瘾吗?

闲话少说,今天,我们开启系列文章第二篇——DeFi黑客攻击,继续为大家讲解区块链安全生态领域的那些攻击套路、漏洞。

01?-?什么是DeFi?黑客为何偏爱攻击DeFi项目?

区块链技术的诞生,为传统金融、数据隐私、供应链、跨境汇款等应用领域带来革命性的突破。其中「去中心化金融」便是这两年最为火热的应用之一。

声音 | 嘉楠CEO张楠赓:未来将通过定制软件开发服务为区块链提供更高的性能:嘉楠CEO张楠赓接受采访时表示,上市后将着重做好5个方面的事:1、加强和巩固在超级计算解决方案中的地位;2、将继续推出高能效IC解决方案,通过定制的软件开发和服务为区块链和人工智能应用程序提供更高的性能;3、将继续推出新的AI产品;4、提升AI平台商业模式;5、继续扩大海外业务。(雷帝网)[2019/11/25]

DeFi是去中心化金融DecentralizedFinance的缩写,它指的是基于区块链的金融服务体系。

和现在的金融体系不同,用户的资金不会存放在第三方的金融机构中,而是通过各种智能合约去实现协议和信任,如此可以最大程度地减少风险。它是一个完整的开源生态系统,提供贷款、交易、资产管理和支付等金融服务。

动态 | 蚂蚁区块链与拜耳签署战略合作,以期消灭假种子假化肥:9月25日,拜耳(作物科学)与蚂蚁区块链宣布战略合作。蚂蚁表示,这是蚂蚁区块链在农业领域的首次深度应用。蚂蚁区块链表示,与拜耳的合作,具体分为三个层面,包括农产品、农药基于区块链的溯源;普惠金融通过产业链数据更好渗透到农村;第三则是农业电商方面。 拜耳(作物科学)全球最大的种子和农药公司之一。德国拜耳公司是一家拥有150年历史的企业,其支柱产业包括农业科技、医药保健、化工以及高分子等。[2019/9/25]

DeFi攻击事件频发,最主要的原因还是其累计了巨额的资产。面对巨大的诱惑,黑客必然会想方设法去攻击。比如跨链项目不仅仅是链上智能合约,还有链下的代码,无论哪一部分出现了问题,都会被黑客所利用。

02?-?DeFi涉及到的安全问题都有哪些?

2022年第一季度,区块链领域共发生典型安全事件超过30起。总损失金额超12亿美元,与去年同期相比增长了823%。

现场 | 太一云董事长:区块链的重要功能之一是降低成本:金色财经现场报道,中国区块链应用研究中心创始理事&太一云集团董事长邓迪在2019区块链技术应用峰会上以“2019年区块链技术和行业发展前瞻”为主题发表演讲。他表示,区块链的重要功能之一便是降低成本。其中包括,降低信用传递成本、降低监管审计成本、降低协议联通成本、降低组织管理成本等。区块链在几年内将不再只是一个边缘小产业,甚至会发展成为能与互联网抗衡的规模性产业。他提出,真正的区块链项目至少应该具有三个能力。首先是合规能力,邓迪呼吁项目方尽快进行合规备案;其次是创新链接;最后是具有真实世界的资源配置能力,而不仅仅是呼喊“改变世界”。[2019/3/13]

声音 | 顾林:尝试将区块链等技术应用于托管服务领域:据东方财富网消息,现任中国银行总行托管业务部副总经理顾林在接受媒体采访时表示,未来托管银行的发展趋势主要有从简单重复的服务,向信息化科技驱动转型等方面,目前托管行正不断地尝试把区块链技术、云计算技术,更多地应用在托管服务领域。[2018/12/25]

数据显示,DeFi项目仍为黑客攻击的重点领域,其中主要涉及到的安全问题包括:闪电贷攻击、私钥泄露、智能合约重入攻击、Rugpull等等。

闪电贷攻击

闪电贷就是在一笔链上交易中完成借款和还款,无需抵押。由于一笔链上交易可以包含多种操作,使得攻击者可以在借款和还款间加入其它链上操作,以极低的成本撬动巨额资金,结合其他漏洞进行套利、价格操纵等攻击。

比如2022年4月17日,算法稳定币项目BeanstalkFarms遭黑客攻击,黑客获利近8000万美元,黑客通过闪电贷换取了350,000,000个DAI,500,000,000个USDC,150,000,000个USDT,32,100,950个BEAN和11,643,065个LUSD作为资金储备,再利用恶意提案,导致本次攻击的发生。

科罗拉多州希望采用区块链技术改善数据安全:科罗拉多州正在向当地的参议院提出一项新法案,该法案指出要利用区块链技术来保护私人数据免受网络攻击。目前,科罗拉多州的民众们要想对自己的信息进行修改,就必须要前往当地的政府机构,若该法案通过,则民众将可以自行更新数据。若政府系统开始支持分布式账本技术,则政府应该重新评估成本与收益问题。[2018/1/22]

详细分析可点击此处阅读:黑客获利近8000万美元,恶意提案如何防范?BeanstalkFarms被攻击事件分析

私钥泄露:

项目方由于遭受社会工程学或传统网络安全攻击,导致私钥泄露,从而项目方地址权限被盗取,从而攻击者可进行转账、提取等任意操作。

比如在2022年2月10日,DeFi应用DegoFinance遭到黑客攻击,成都链安安术团队进行分析时发现本次攻击由于项目方私钥泄露,黑客利用私钥提取了多个链上的资产。

详细分析可点击此处阅读:被盗约1700万美元,DeFi世界的乐高DegoFinance就这样“塌了”吗?

智能合约重入攻击:

在存在外部合约调用的项目中,如果外部合约调用发生在账本更新之前,且外部合约调用可以被用户控制,那么该项目可能存在重入风险。在项目未做重入防范的情况下,恶意的攻击者可以通过重入攻击威胁项目资金安全。

比如在2022年3月31日,OlaFinance遭遇智能合约重入攻击,损失约为467万美元。

详细分析可点击此处阅读:约467万美元的损失!OlaFinance被攻击事件简析

Rugpull:

“RugPull”是指项目方撤出支持、DEX流动性池或突然放弃一个项目,毫无征兆地就卷走投资者的资金。这是一个DeFi领域典型的退出局。

从黑客的角度来看,对区块链生态系统的攻击是一种理想的手段。因为这些系统是匿名的,而且行业暂时缺乏技术监管,这使得网络犯罪分子可以通过攻击安全性较低的DeFi项目或实施RugPull来获取金钱收益。

03?-?如何避免被黑客攻击?

经成都链安安全团队梳理和总结,2022年第一季度的安全事件中,尽管70%的被攻击项目经过了第三方安全公司的审计,但是30%未审计的项目,其被攻击之后的损失金额也达到了7.2亿美元,占第一季度总损失金额的60%。

可见?DeFi?项目上线之前的审计依旧重要。在我们研究之后,发现在未审计的项目中,50%的攻击手法都为合约漏洞利用。因此,尽早审计和及时修复代码漏洞,可以避免上线后项目被攻击造成的严重损失。

DeFi为许多机会打开了大门,特别是对于那些热衷于推动加密市场向前发展同时保持资金流动的去中心化模块的投资者和开发商。由于DeFi热潮的兴起,该领域也自然成为了黑客“大展拳脚”的重点对象。

安全性仍然是DeFi生态系统面临的重大挑战,因此DeFi项目方应做好前置预防工作,引入一整套态势感知、威胁情报、安全响应等全生命周期的安全解决方案,完善安全防护机制。作为用户,在选择项目时,应留意该项目是否经过安全审计,切不可掉以轻心。

标签:区块链DEFIEFIDEF区块链存证流程图PlutusDeFidefibox币有价值吗一直跌DeFiDrop

SAND热门资讯
RVR:三星加速布局元宇宙

元宇宙概念被Meta带火之后,谷歌、微软、高通、索尼、Snapchat等知名企业一拥而上,就连保守的苹果也开始行动,“苹果即将发售XR硬件”成为大新闻.

1900/1/1 0:00:00
比特币:BTC鲸鱼账户苏醒 或对抗者粉尘攻击

上周,加密市场经历了巨大的暴跌。一周之后,人们开始对加密市场乐观,市场开始逐渐恢复正常波动。尽管这种复苏还并不全面,但人们的情绪仍然乐观。“休眠”钱包加速比特币的流动.

1900/1/1 0:00:00
加密货币:Arthur Hayes 专栏:对底部的新预测

真正的通胀问题牛市开启的先决条件是美联储和央行暂停加息并保持其资产负债表的规模不变。在当前加息周期下,CPI有所回调,但美国普通工人的收入也在减少.

1900/1/1 0:00:00
DAO:什么是 DAO 核心领导力?

talentDAO应用组织科学的研究,介绍了DAO核心领导力框架,旨在让DAO成员学习有效的领导行为,以推动进展,激励忠诚,激发协调.

1900/1/1 0:00:00
BNB:5月区块链生态被盗总金额约1亿美元 较典型安全事件超26起

又到了每月安全盘点时刻!据成都链安安全舆情监控数据显示:2022年5月,各类安全事件数量较4月有所上升。5月发生较典型安全事件超『26』起,其中攻击类安全事件损失总金额约1亿美元.

1900/1/1 0:00:00
WEB:Web2.0的VC巨头 已经盯上Web3.0

伴随元宇宙概念在2021年出圈,关于新一代互联网协议的Web3.0也迎来了爆发期。近期,多个Web3.0项目的融资背后出现了老牌风险投资机构的身影,这些曾在Web2.0时代成功押注了脸书、阿里巴.

1900/1/1 0:00:00