對于DeFi (Decentralized Finance)投資者來講,這一周都不會太平靜。北京時間4 月 19 日上午 8 點 45 分,國產 DeFi 借貸協議 Lendf.Me 被曝遭受黑客攻擊。這是繼 4 月 18 日 Uniswap 被黑客攻擊損失 1278 枚 ETH(價值約 22 萬美元)之后,DeFi生態出現的又一重大安全事件 。
最新動向
兩起安全事件接連爆發后,項目方、區塊鏈安全公司紛紛跟進。4月18日,也就是周六,Uniswap 的imBTC被盜走;周日,Lendf.Me上價值2500萬美金的資產被黑客洗劫一空;周一,dForce創始人楊民道如期于Medium發文通報“Lendf.Me被黑”一事的處理進展,表示“在過去的24小時里,一直在不停地工作,并將在以后的文章中詳細介紹Lendf.Me采取的所有行動。”周二,黑客返還全部資產,dForce創始人楊民道公布后續行動計劃。
紐約聯儲更新逆回購交易對手標準,或會阻止Circle獲得美聯儲貸款:4月26日消息,周三,紐約聯邦儲備銀行(NY Fed)限制了其逆回購計劃(RRP)的交易對手標準,此舉可能會阻止穩定幣發行商Circle獲得美聯儲貸款。
根據紐約聯邦儲備銀行的一份新聞稿,在美國證券交易委員會(SEC)注冊為“2a-7基金”的“為單一受益所有人組織”的基金“通常將被視為不合格”。由Circle Reserve Fund似乎就屬于這一類。據悉,Circle將約250億美元的短期美國國債儲備放在貝萊德管理的一只名為Circle Reserve fund的定制基金中。根據Circle早些時候的新聞稿和SEC提交給該基金的文件,Circle儲備基金僅供Circle使用,并注冊為“2a-7”政府貨幣市場基金。
RRP允許選定的交易對手(如貨幣市場基金、銀行)以固定利率(目前為4.8%)向美聯儲提供隔夜貸款。雖然該工具最初是作為金融體系的穩定工具而創建的,但它已成為一種極具吸引力的工具,可以以最小的交易對手風險獲得高收益。目前,該計劃的資金達到近2.3萬億美元。(CoinDesk)[2023/4/26 14:26:54]
Lendf.Me 被攻擊累計的損失約 24,696,616 美元,具體盜取的幣種包括USDT、WETH、WBTC等12個幣種。據歐科云鏈OKLink區塊鏈瀏覽器顯示,北京時間4月21日開始,Lendf.Me攻擊者地址0xa9bf70a420d364e923c74448d9d817d3f2a77822下的資產在不斷往外轉出。當日14點,Lendf.Me攻擊者地址下的ETH余額減少至$279.27。一小時后,該地址下ETH余額已經為0。隨著各方的介入,最新消息顯示黑客已退回全部被盜資產。
TRX單日銷毀量達到近期平均通縮水平的3倍:據官方消息,2023年2月6日,TRX單日銷毀量達23,930,392枚,通縮18,983,561枚,達到近期平均通縮水平的3倍。截至目前,TRX總銷毀量達14,962,704,934枚,總供應量已降至91,736,499,457枚。
當前,波場TRON賬戶總數突破1.41億,交易總數突破48億,總質押量(TVL)突破113億美元,已成為當下最活躍的區塊鏈之一。隨著波場TRON網絡交易、賬戶的增加,以及DApp生態的持續擴大,TRX銷毀量多次迎來階段高峰。[2023/2/8 11:54:29]
圖片來源:oklink.com,4月21日13:30
幣安與格魯吉亞創新技術署簽署合作備忘錄:金色財經報道,加密貨幣交易所幣安已與格魯吉亞創新技術署 (GITA) 簽署合作備忘錄,雙方將在教育和公共區塊鏈倡議,以及共同發展格魯吉亞加密產業領域展開合作,BNB Chain 將提供本地活動和編程馬拉松支持。(cbw)[2023/2/3 11:46:24]
圖片來源:oklink.com,4月21日14:00
重入攻擊
目前已知的情況是,攻擊者利用了 imBTC 采用的 ERC-777 標準的一個漏洞,執行重入攻擊(Reentrancy attack ),導致市值約 2500 萬美金的資產從 Lendf.Me合約里被取出。
去中心化汽車數據洞察網絡DIMO啟動主網:金色財經報道,去中心化汽車數據洞察網絡DIMO Network今天啟動了其主網,旨在讓用戶更好地掌控自己的車輛數據。該公司希望通過使用自己的數據指標來為用戶節省汽車購買和服務方面的費用。(The Block)[2022/12/13 21:40:38]
而18日下午,攻擊Uniswap的手法與此次Lendf.Me類似,兩次事件的攻擊者極有可能是同一伙人。黑客利用Uniswap和ERC777的兼容性問題,在進行ETH與imBTC交易時利用ERC777中的多次迭代調用tokensToSend來實現重入攻擊。
解釋重入攻擊之前,我們來復習一個關于以太坊的知識點。以太坊上的每一個代幣都是一個合約,而這些合約都是根據某個標準來寫。大多數用戶更熟知的是ERC20標準,歐科云鏈OKLink區塊鏈瀏覽器顯示,截至4月21日,以太坊上ERC20代幣數高達214075,且數量呈現上升趨勢。
公鏈Sei發布白皮書:引入Twin-Turbo共識和并行化Cosmos鏈:10月28日消息,公鏈Sei Network發布白皮書,并表示“在協議級別,Sei利用Twin-Turbo共識和并行化來提高性能。Sei還擁有一個本地訂單匹配引擎,以及進行重大的協議改進,以推動Tendermint Core達到速度極限。”
白皮書指出,Sei Network引入Twin-Turbo共識,以顯著改善區塊構建和處理時間。Sei Network也是第一個并行化Cosmos鏈,這允許同時處理獨立交易,改善整體吞吐量和延遲問題。
據此前報道,今年8月,Sei Labs完成500萬美元種子輪融資,Multicoin Capital領投,Coinbase Ventures、GSR、Flow Traders、Hudson River Trading、Delphi Digital、Tangent等參投。[2022/10/28 11:51:55]
圖片來源:oklink.com
然而,即使是ERC20同一標準下,代幣在合約之間的轉賬仍然不是很方便。ERC777便應運而生,兼容ERC20的基礎上又添加了新的內容。
此次事件中的Uniswap是根據ERC20標準設計的。Uniswap v1有一個工廠合約和一個交易合約,通過工廠合約,每個代幣都可以和以太坊生成一個交易合約。也就是說,任何滿足ERC20標準的合約都能夠通過工廠合約直接注冊到Uniswap上而不需要許可。ERC777兼容ERC20,ERC777標準下的合約同樣也可以注冊到Uniswap。
通常來講,智能合約在正常執行期間可以通過執行函數調用,或者簡單地轉移以太坊來執行對其他智能合約的調用。這些智能合約本身可以稱為其他智能合約,它們可以回調到調用他們的智能合約或回調棧中的任何其他智能合約。在這種情況下,我們說智能合約被重新輸入,這種情況被稱為可重入性。
重入本身不是問題,但智能合約以“不一致”的狀態重新輸入時,就會出現問題。Uniswap 上使用 ERC777 的安全性問題早在19年6月就被發現并公開過。ERC777 的 Uniswap 交易對會因為 在ERC777 標準里存在,而不存在于 ERC20 里被攻擊,這時候,重新輸入就變成了重入攻擊。
防御對策
這已經不是第一次DeFi 系統性風控漏洞被黑客利用了。從之前鬧得沸沸揚揚的閃電貨bZx漏洞事件到此次的二連擊事件,2020年還未過半,DeFi就經歷了三次大規模資產風險事件。
2月,bZx遭受攻擊,其協議漏洞被利用,攻擊者套利99萬美元;3月12日的極端行情下,MakerDao等協議突發強制清算,機器人程序未及時調高gas費,有用戶趁機以0出價獲得系統拍賣的抵押資產,給MakerDao造成了567萬美元的損失;此次的黑客二連擊事件中,被盜資產更是高達2500萬美元。DeFi 基礎設施的脆弱性暴漏無疑。
DeFi 的創建者本意是利用代碼和智能合約創建一個無需審查權限、人人可參與的開放金融生態。其大規模發展的基礎設施是各種去中心化協議。雖然有更美好的愿景,但DeFi 在抗風險能力上甚至不及中心化系統。
接連的安全事件讓人們醒悟,沒有0漏洞的協議,安全才是重中之重。對于項目方而言,在開發合約時就應把合約安全問題列為重點。可以將合約代碼開源,讓更多專業人士和技術團隊參與進來,分析整理出易發生的意外事件,提升合約編寫的安全性和功能準確性,防患于未然。其次,項目方可以與安全機構加強合作,審查代碼。個人用戶也需要在決策時格外謹慎,選擇投資項目之前,利用好區塊鏈瀏覽器等工具更全面地了解項目的鏈上信息才是關鍵。
這是一個快速迭代的領域,經此幾劫,DeFi生態是喪鐘長鳴還是進入休整,相信不久就能看到結果。這也是一個長期發展的行業,代碼即法律的愿景還沒有實現,更多的法規及監管介入才能幫助DeFi 生態健康發展。DeFi可能會在未來爆發,但這個可能或許還需要數十年的沉默期來鋪墊。
有報告表明,去年行業內的并購數量大幅下降。為什么會出現這種情況?并購減少是好事嗎?會給行業帶來哪些影響?未來是否會有所改善?針對這些問題,本文提供了行業領袖和專家們的不同意見.
1900/1/1 0:00:00文章開始前,先吹波牛,走一波關注!你懂的。前期大餅崩盤前,本人在03月04日參加金色沙龍、即BTC血崩前,就看空2020減半!以及早在大半年之前,2019.09.03比特幣還是一萬刀以上的時候,
1900/1/1 0:00:00金色財經 區塊鏈5月3日訊 比特幣投資者們正在為即將到來的比特幣區塊獎勵減半做準備,減半之后,新創建的比特幣數量將會減少一半,也會造成流通市場緊縮.
1900/1/1 0:00:00國際清算銀行的研究人員認為,加密貨幣價格對明確的監管措施反應良好,不過,當政府發布禁令時,價格就會下降。 國際清算銀行的研究人員發現,加密貨幣市場實際上對明確監管的消息做出了積極反應.
1900/1/1 0:00:00金色財經訊 4月18日下午,Tokenlon發消息稱Uniswap上的imBTC池遭到黑客攻擊并已耗盡.
1900/1/1 0:00:00全球最大的食品生產商雀巢(Nestlé)宣布將加入IBM 的Food Trust Blockchain Initiative,并將其對區塊鏈技術的使用擴展到該公司的豪華咖啡品牌Zoégas.
1900/1/1 0:00:00