北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人Kyle Kistner最初提到稱:“這似乎是一次預言機操縱攻擊。”
在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,” bZx在twitter上寫道。
而在bZx官方公布的安全報告中提到:
以下是這次安全事故的時間線:
bZx團隊注意到協議鎖定值(TVL)出現了異常變動;
DeFi借貸項目steadefi受攻擊損失截至現在金額已達約114萬美元:金色財經報道,根據MetaTrust Alert推文,部署在Arbitrum和Avalanche上的DeFi借貸項目steadefi截至現在,遭受攻擊損失金額已達約1,140,000美元。所有金庫的owner已被入侵所有權已被轉移到攻擊者的錢包(0x9cf71)。攻擊者調用特權函數獲得了Arbitrum和Avalanche上的所有可借用資產,然后將其交換為ETH,并將ETH橋接到以太坊。以太坊上的錢包現在持有624ETH(價值114萬美元)。[2023/8/8 21:31:09]
發現iToken合約有異常,該異常的發生與 _internalTransferFrom() 函數相關;
DeFi Kingdoms 1月份交易額超過Axie Infinity:金色財經報道,DappRadar的數據,2022 年 1 月,玩賺錢游戲DeFi Kingdoms交易額約 18.4 億美元,是Axie Infinity的三倍。分析師在一份報告中表示,基于Harmony?(?ONE?) 區塊鏈的DeFi Kingdoms 上個月持有 7.75 億美元,占鎖定總價值 (TVL) 的 64.6% 。[2022/2/19 10:02:56]
在確定修復方案后,iToken的鑄造和燃燒被暫停(借款和交易不受影響);
受影響的iToken合約的新版本得到部署,余額得到更正;
中幣(ZB)DeFi數據:DeFi挖礦總鎖倉量約3954萬美元:根據中幣(ZB)平臺數據,今日DeFi挖礦總鎖倉量約為3954萬美元,其中存USDT、存ZB和存QC挖礦的鎖倉量小幅上漲,存ETH挖礦的鎖倉量不變。[2020/10/15]
團隊將補丁代碼發送給派盾(Peckshield)和Certik進行審查;
iToken的鑄造及燃燒恢復;
每個ERC20代幣都有一個 transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個 iToken并將其傳遞給自己,從而允許你人為地增加余額。
幣贏CoinW將于8月12日19:00在DeFi專區上線STAKE:據官方消息,幣贏CoinW將于8月12日19:00在DeFi專區上線STAKE/USDT交易對,開啟“充值送STAKE,-0.1%Maker費率\"活動;據悉,xDai Chain是一個由MakerDAO基金會與POA Network聯合推出的美元穩定幣區塊鏈,也是一個與以太坊兼容的側鏈,其使用穩定幣xDai(由以太坊上的去中心化穩定幣Dai在側鏈上按照1:1比例兌換而來)作為基礎代幣用于交易和支付gas費用,并通過STAKE代幣,借助獨特的權益證明算法—POSDAO來進行記賬和治理。[2020/8/12]
下面是攻擊涉及的技術細節:
使用相同的_from和 _to地址調用了傳輸函數;
用相同的參數調用Immediately _internalTransferFrom;
下面的代碼行存在故障:
當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。
那么
上面的問題導致 _balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和 _balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。
然后,下面就是補丁代碼:
這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。
盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:
219,199.66 LINK
4,502.70 ETH
1,756,351.27 USDT
1,412,048.48 USDC
667,988.62 DAI
以當前市場價計算,這些損失的代幣的價值達到了800萬美元。
根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。
而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。
顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。
最后,一首涼涼,送給流動性挖礦。
Voting Vault,一個來自理事會協議的新的治理原語。如果用戶將他們的治理代幣作為抵押品質押到Compound或AAVE中,他們仍然可以投票和參與治理.
1900/1/1 0:00:00據印度當地媒體“The Economic Times”5月16日報道,游說團體正對印度儲備銀行(印度央行)進行游說,試圖說服該機構允許加密資產相關產品在監管沙盒中運行.
1900/1/1 0:00:00Chainlink是一個去中心化預言機網絡,將智能合約安全地連接至區塊鏈網絡以外的數據和服務。現代經濟中的傳統系統一旦接入了Chainlink預言機,就可以連通最前沿的區塊鏈技術,讓商業和社會流.
1900/1/1 0:00:00《How to DeFi:Advanced》是CoinGecko出版的DeFi經典讀物《How to DeFi》?的進階版.
1900/1/1 0:00:00如果你是一名DeFi投資者,世界上最痛苦的感覺之一就是經歷被稱為“rug pull”的事情,rug pull通常指項目的開發者放棄項目,帶著資金逃跑.
1900/1/1 0:00:00根據周一發布的一份聲明,基于波卡的DeFi項目Equilibrium(以前以基于EOS而聞名)正在與Curve Finance合作,將后者的自動化做市商平臺Curve引入波卡(DOT)生態系統.
1900/1/1 0:00:00