加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

DeFi協議bZx再次遭遇攻擊 損失超過800萬美元_DEF:DEFI

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人Kyle Kistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,” bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

以下是這次安全事故的時間線:

bZx團隊注意到協議鎖定值(TVL)出現了異常變動;

DeFi借貸項目steadefi受攻擊損失截至現在金額已達約114萬美元:金色財經報道,根據MetaTrust Alert推文,部署在Arbitrum和Avalanche上的DeFi借貸項目steadefi截至現在,遭受攻擊損失金額已達約1,140,000美元。所有金庫的owner已被入侵所有權已被轉移到攻擊者的錢包(0x9cf71)。攻擊者調用特權函數獲得了Arbitrum和Avalanche上的所有可借用資產,然后將其交換為ETH,并將ETH橋接到以太坊。以太坊上的錢包現在持有624ETH(價值114萬美元)。[2023/8/8 21:31:09]

發現iToken合約有異常,該異常的發生與 _internalTransferFrom() 函數相關;

DeFi Kingdoms 1月份交易額超過Axie Infinity:金色財經報道,DappRadar的數據,2022 年 1 月,玩賺錢游戲DeFi Kingdoms交易額約 18.4 億美元,是Axie Infinity的三倍。分析師在一份報告中表示,基于Harmony?(?ONE?) 區塊鏈的DeFi Kingdoms 上個月持有 7.75 億美元,占鎖定總價值 (TVL) 的 64.6% 。[2022/2/19 10:02:56]

在確定修復方案后,iToken的鑄造和燃燒被暫停(借款和交易不受影響);

受影響的iToken合約的新版本得到部署,余額得到更正;

中幣(ZB)DeFi數據:DeFi挖礦總鎖倉量約3954萬美元:根據中幣(ZB)平臺數據,今日DeFi挖礦總鎖倉量約為3954萬美元,其中存USDT、存ZB和存QC挖礦的鎖倉量小幅上漲,存ETH挖礦的鎖倉量不變。[2020/10/15]

團隊將補丁代碼發送給派盾(Peckshield)和Certik進行審查;

iToken的鑄造及燃燒恢復;

每個ERC20代幣都有一個 transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個 iToken并將其傳遞給自己,從而允許你人為地增加余額。

幣贏CoinW將于8月12日19:00在DeFi專區上線STAKE:據官方消息,幣贏CoinW將于8月12日19:00在DeFi專區上線STAKE/USDT交易對,開啟“充值送STAKE,-0.1%Maker費率\"活動;據悉,xDai Chain是一個由MakerDAO基金會與POA Network聯合推出的美元穩定幣區塊鏈,也是一個與以太坊兼容的側鏈,其使用穩定幣xDai(由以太坊上的去中心化穩定幣Dai在側鏈上按照1:1比例兌換而來)作為基礎代幣用于交易和支付gas費用,并通過STAKE代幣,借助獨特的權益證明算法—POSDAO來進行記賬和治理。[2020/8/12]

下面是攻擊涉及的技術細節:

使用相同的_from和 _to地址調用了傳輸函數;

用相同的參數調用Immediately _internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致 _balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和 _balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66 LINK

4,502.70 ETH

1,756,351.27 USDT

1,412,048.48 USDC

667,988.62 DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:DEFEFIDEFIBZXpinetworkdefi幣怎么退出熱門了DEFITDeFi11BZX幣

比特幣最新價格
Voting Vault:一種新的 DeFi 和治理原語_VAULT:VOT

Voting Vault,一個來自理事會協議的新的治理原語。如果用戶將他們的治理代幣作為抵押品質押到Compound或AAVE中,他們仍然可以投票和參與治理.

1900/1/1 0:00:00
印度央行或將重新審議數字資產沙盒監管法案_加密貨幣:區塊鏈

據印度當地媒體“The Economic Times”5月16日報道,游說團體正對印度儲備銀行(印度央行)進行游說,試圖說服該機構允許加密資產相關產品在監管沙盒中運行.

1900/1/1 0:00:00
新手指南:一文讀懂Chainlink預言機_區塊鏈:INK

Chainlink是一個去中心化預言機網絡,將智能合約安全地連接至區塊鏈網絡以外的數據和服務。現代經濟中的傳統系統一旦接入了Chainlink預言機,就可以連通最前沿的區塊鏈技術,讓商業和社會流.

1900/1/1 0:00:00
《How to DeFi:Advanced》:去中心化固定利率協議_DAI:Quontral

《How to DeFi:Advanced》是CoinGecko出版的DeFi經典讀物《How to DeFi》?的進階版.

1900/1/1 0:00:00
?如何發現DeFi中潛在的rug pull_DEFI:RUGZ價格

如果你是一名DeFi投資者,世界上最痛苦的感覺之一就是經歷被稱為“rug pull”的事情,rug pull通常指項目的開發者放棄項目,帶著資金逃跑.

1900/1/1 0:00:00
Curve Finance將并入Equilibrium的波卡平行鏈_CUR:LP-sCurve

根據周一發布的一份聲明,基于波卡的DeFi項目Equilibrium(以前以基于EOS而聞名)正在與Curve Finance合作,將后者的自動化做市商平臺Curve引入波卡(DOT)生態系統.

1900/1/1 0:00:00
ads