对几十次黑客攻击的分析确定了去中心化金融领域的主要载体和典型漏洞。
去中心化金融领域正在以惊人的速度增长。三年前,DeFi锁定的总价值仅为8亿美元。到2021年2月,这一数字已增至400亿美元;2021年4月,它达到了800亿美元的里程碑;现在,它的价值已经超过1400亿美元。一个新市场的如此快速增长,肯定会吸引各种黑客和欺诈者的注意。
根据加密货币研究公司的一份报告,自2019年以来,DeFi领域因黑客和其他漏洞攻击而损失了约2.849亿美元。从黑客的角度来看,对区块链生态系统的黑客攻击是一种理想的致富手段。因为这种系统是匿名的,他们有钱可赚,而且任何黑客都可以在受害者不知情的情况下进行测试和调整。在2021年的前四个月,损失达到了2.4亿美元。而这些只是公开知道的案例。我们估计真正的损失达到了数十亿美元。
DeFi Kingdoms 1月份交易额超过Axie Infinity:金色财经报道,DappRadar的数据,2022 年 1 月,玩赚钱游戏DeFi Kingdoms交易额约 18.4 亿美元,是Axie Infinity的三倍。分析师在一份报告中表示,基于Harmony?(?ONE?) 区块链的DeFi Kingdoms 上个月持有 7.75 亿美元,占锁定总价值 (TVL) 的 64.6% 。[2022/2/19 10:02:56]
DeFi协议的钱是如何被盗的?我们分析了几十起黑客攻击事件,确定了导致黑客攻击的最常见问题。
DeFIL(DFL、EFIL)将于4月20日16:00上线ZBG:据ZBG官方消息,DeFIL(DFL、EFIL)将于4月20日16:00开启DFL/USDT、EFIL/USDT交易对,并开启充值和提币服务。
DeFIL-Decentralized finance of Filecoin的分散财务,是基于Filecoin项目,期望打造一个FIL矿池与DeFi相结合的去中心化平台,主要目的就是增加流通FIL的流动性,解决矿工痛点。DeFIL是将矿池与DeFi 相结合,持币者(投资人)可通过出借FIL获得利息,还可以参与流动性挖矿;矿工可通过向矿池质押已有的矿机及算力的方式借贷FIL去Filecoin参与质押挖矿。更多详情见官网。[2021/4/16 20:26:23]
滥用第三方协议和业务逻辑错误
分析:流动性挖矿提高DeFi关注度,增长能否持续仍是重要问题:过去两个月DeFi增长是多方面的。尽管流动性挖矿炒作和随后价格上涨可能有助于吸引更多关注,但由于投机活动,基本指标高度失真。无论是新用户还是交易量,去中心化交易所似乎从这场炒作中受益最大,似乎加速了本已向好的趋势。增长能否持续仍是重要问题。
Synthetix联合创始人Kain Warwick称,“人们总有可能在耕种收益后找到新领域,因此,引导流动性并不能保证协议能留住用户。但通过某种激励措施来引导流动性是吸引新来者的一个很好方法,因为如果你有任何与产品市场契合的类似东西,那么很可能会有一些粘性。”
yearn创始人Andre Cronje表示,“所有追求产量的人都跑进来,然后离开了。”他认为这是一件消极的事情,就像一群蝗虫。“但在它们毁坏庄稼之后,有时会长出更强壮的庄稼,一些蝗虫仍存在,它们最终会共生而不是最初的寄生。”
Cronje认为,收益耕作的最初效果是不可持续的,这在新来者中造成一种错误看法,即1000%的收益是正常的。一旦这种情况不再存在,用户口碑就会变得很糟糕。“现在它被过度炒作了;很快它就会被憎恨;我认为,之后剩下的将相当酷。”(Cointelegraph)[2020/8/9]
任何攻击都主要从分析受害者开始。区块链技术为自动调整和模拟黑客攻击的场景提供了许多机会。为了使攻击快速而隐蔽,攻击者必须具备必要的编程技能和智能合约工作原理的知识。黑客的典型工具包允许他们从网络的主要版本中下载自己的区块链的完整副本,然后对攻击过程进行全面调整,就好像交易发生在真实的网络中一样。
2月份DeFi开发活动Top5:Augur、Metamask、Maker、Kyber、Synthetix:据G.crypto统计,按平均开发活动排序,今年2月份排名前15的DeFi项目中,Augur、Metamask、Maker、Kyber、Synthetix为排名靠前的五个项目。在所有项目中,包括Metamask、UMA、Xdai、Set Protocol在内的5个项目中并未发行代币,在过去30天中,Akropolis代币涨幅达112%,而Synthetix和Melon则在过去一个月中跌幅达26%。[2020/3/1]
接下来,攻击者需要研究项目的业务模式和使用的外部服务。业务逻辑的数学模型和第三方服务的错误是最常被黑客利用的两个问题。
智能合约的开发者在交易时需要的相关数据往往超过他们在任何特定时刻可能拥有的数据。因此,他们被迫使用外部服务——例如,预言机。这些服务并不是为在去信任的环境中运作而设计的,所以它们的使用意味着额外的风险。根据一个统计数据,既定类型的风险占损失的比例最小——只有10次黑客攻击,造成的损失总额约为5000万美元。
编码错误
智能合约在IT领域是一个相对较新的概念。尽管它们很简单,但智能合约的编程语言需要一个完全不同的开发范式。开发人员往往根本不具备必要的编码技能,并犯下严重错误,导致用户的巨大损失。?
安全审计只能消除这类风险的一部分,因为市场上的大多数审计公司对他们的工作质量不承担任何责任,只对财务方面感兴趣。由于编码错误,超过100个项目而被黑客攻击,造成的总损失约为5亿美元。一个鲜明的例子是发生在2020年4月19日的dForce黑客事件。黑客利用ERC-777代币标准中的一个漏洞,结合重入攻击,偷走了2500万美元。
闪电贷、价格操纵和矿工攻击
提供给智能合约的信息只在执行交易时相关。在默认情况下,合约不能幸免于对其中包含的信息进行潜在的外部操纵。这使得一系列的攻击成为可能。
闪电贷是一种没有抵押物的贷款,但需要在同一笔交易中归还所借的加密货币。如果借款人未能归还资金,交易将被取消。这种贷款允许借款人收到大量的加密货币并将其用于自己的目的。通常情况下,闪电贷攻击涉及价格操纵。攻击者可以先在交易中卖出大量借来的代币,从而降低其价格,然后在买回代币之前,以非常低的价值执行一系列行动。
矿工攻击类似于基于工作量证明共识算法的区块链上的闪电贷攻击。这种类型的攻击更加复杂和昂贵,但它可以绕过闪电贷的一些保护层。它的工作原理是这样的。攻击者租用挖矿能力,形成一个只包含他们需要的交易的区块。在给定的区块内,他们可以首先借用代币,操纵价格,然后归还借用的代币。由于攻击者独立形成了进入区块的交易,以及它们的顺序,攻击实际上是原子性的,就像闪电贷的情况。这种类型的攻击已经被用来攻击100多个项目,损失总额约为10亿美元。
随着时间的推移,黑客的平均数量一直在增加。在2020年初,一次盗窃金额就高达数十万美元。到今年年底,这个数字已经上升到数千万美元。
开发者不称职
最危险的风险类型涉及人为错误因素。人们为了寻求快速赚钱而求助于DeFi。许多开发人员资质很差,但仍试图在匆忙中推出项目。智能合约是开源的,因此很容易被黑客复制和改动。如果原始项目包含前三种类型的漏洞,那么它们就会蔓延到数百个克隆项目中。RFISafeMoon是一个很好的例子,因为它包含一个关键的漏洞,被复制到一百个项目上,导致潜在损失超过20亿美元。
文:GUESTAUTHORS
标签:EFIDEFIDEFFILEfinityBasketDAO DeFi IndexDeFi Wizardfilecoin币今日人民币价格
金色财经区块链8月16日讯??根据CoinGecko最近数据显示,按市值计算,公链Solana原生代币SOL已跻身加密货币前10位,目前市值达到177.5亿美元.
1900/1/1 0:00:00Layer2是个大的话题。是否去中心化,是否安全,资金状态确认时间是Layer2的主要的讨论话题。最近有点时间,总结一下Layer2的理解和思考.
1900/1/1 0:00:00在瞬息万变的加密世界,想要寻求相对稳定的收入简直有点天方夜谭。非要找一个就应该是质押。但以太坊2,0需要32个以太坊才能成为验证者,那么没有32个以太坊的普通人,又应该如何进行质押呢?本文介绍了.
1900/1/1 0:00:00DeFi数据1.DeFi总市值:1141.12亿美元 市值前十币种排名数据来源DeFiboxDeFi总市值数据来源:Coingecko2.过去24小时去中心化交易所的交易量:47.
1900/1/1 0:00:00尽管印度监管层对加密货币的态度仍不明朗,但该国的加密发展仍保持跨越式增长。数据显示,该国加密市场已从一年前的约2亿美元猛增至近400亿美元。此外,印度加密和区块链行业仍持续获得风投青睐.
1900/1/1 0:00:008月3日,一篇题为《“精神鸦片”竟长成数千亿产业》的新闻报道将网络游戏称为新型“”、“精神鸦片”,并迅速刷屏,热议沸然,尽管经济参考报随后立即删除了原文,但受消息面影响,当日游戏股重挫.
1900/1/1 0:00:00