加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > BNB > Info

DeFi協議bZx再次遭遇攻擊 損失超過800萬美元_DEF:BZX

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”以下是這次安全事故的時間線:

DeFi Alliance成立1500萬美元的首支基金:2月26日消息,DeFi Alliance宣布成立1500萬美元的首支基金DeFi Alliance FundI,該基金由聯盟成員創立,并由該聯盟創始合伙人和 Mark Cuban 共同領導,投資方包括 CMT Digital、Cumberland DRW、Jump Capital、Mark Cuban 和 Susquehanna SIG 。[2021/2/26 17:54:29]

bZx團隊注意到協議鎖定值出現了異常變動;

發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;

AXIS DeFi首發上線Gate.io開盤一小時漲幅46%:截至今日15:05分,AXIS DeFi首發上線項目上線1小時內漲幅達46%,當前價格為$3.6美元 ,為投票上幣時投票認購價格$0.75美元近5倍。據悉,Gate.io于昨日14:00點開啟AXIS DeFi上幣投票并于今日14:00點首發上線AXIS DeFi,參與投票的用戶均可分享66,666.6667AXIS空投。[2020/8/19]

在確定修復方案后,iToken的鑄造和燃燒被暫停;

受影響的iToken合約的新版本得到部署,余額得到更正;

團隊將補丁代碼發送給派盾和Certik進行審查;

觀點:隨著DeFi對比特幣需求爆炸式增加,WBTC將保持強勁增長趨勢:自周日以來,比特幣被標記的數量比礦工實際挖出的比特幣數量多了1043枚,因為基于以太坊的DeFi熱潮沒有減弱的跡象。根據Dune Analytics最新統計數據,以太坊上已經有近31000個比特幣被標記,其中75%是由WBTC鑄造的。在5月中旬新代幣的數量激增之前,以太坊代幣化比特幣供應量一直徘徊在3000以下。比特幣標記化的速度表明,在新興的基于以太坊的DeFi應用網絡中使用比特幣的需求激增。三箭資本聯合創始人Kyle Davies表示:“隨著DeFi對比特幣的需求爆炸式增加,WBTC將繼續保持強勁增長,我預計這一趨勢將持續下去。”(Coindesk)[2020/8/15]

iToken的鑄造及燃燒恢復;

攻擊技術細節

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。

下面是攻擊涉及的技術細節:

使用相同的_from和_to地址調用了傳輸函數;

用相同的參數調用Immediately_internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

安全事故造成近800萬美元債務

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66LINK

4,502.70ETH

1,756,351.27USDT

1,412,048.48USDC

667,988.62DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:DEFDEFIEFIBZXPINETWORKDEFIDeFinerZEFIbZx Protocol

BNB
文森話幣:日線瀑布將要來臨 比特幣早盤10350現價直接做空_比特幣:INE

比特幣昨日白盤在10400一帶整理運行數小時后,晚間一波反擊沖上10580的日線新高位置,隨后多頭遇阻回落,午夜行情最低跌至10210的日線支撐區域,日內整體波動跨幅較大.

1900/1/1 0:00:00
YFI創始人:通過DeFi協議激勵機制過分賺取收益將阻礙開發者建設_YFI:shibla幣前景

DeFi衍生品平臺Synthetix創始人KainWarwick在推特表示:“我對那些通過建立DeFi協議而賺大錢的人沒有意見.

1900/1/1 0:00:00
Ampleforth Foundation CEO提出“彈性金融”新概念_AMP:KEE

AmpleforthFoundation首席執行官EvanKuo接受采訪時表示,“彈性金融”的概念已經出現,該概念始于其代幣AMPL,這是一種基于規則的彈性數字貨幣.

1900/1/1 0:00:00
金色好文合輯 | 甄選優質DeFi項目 挖礦教程全合集_EFI:SWAP

DeFi流動性挖礦火爆一時,吸引了大量投資者參與。為了方便投資者及時了解DeFi挖礦項目的相關信息和挖礦流程,金色財經推出了“金色說明書”系列挖礦教程.

1900/1/1 0:00:00
中國人民銀行副行長:關于數字人民幣M0定位的政策含義分析_數字人:穩定幣是數字貨幣嗎知乎

作者:范一飛,中國人民銀行黨委委員、副行長人民銀行正在穩步推進數字人民幣的研發試點工作。數字人民幣是由人民銀行發行的數字形式的法定貨幣.

1900/1/1 0:00:00
易碼通聯合企+超級生態創世啟動會在廈圓滿落幕_USD:SDC

2020年9月10日,由QC社區聯盟主辦的易碼通聯合企+超級生態創世啟動會暨“企+”APP上線內測學習會在廈門圓滿落幕!會議現場氣氛熱烈,參會人員超100人.

1900/1/1 0:00:00
ads