加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > ETH > Info

DeFi 頻遭攻擊,真的足夠「去中心化」嗎?_EFI:DEFI

Author:

Time:1900/1/1 0:00:00

DeFi——去中心化金融,不同于過去中心化的傳統金融需要許多中介機構如銀行、證券交易所的參與,DeFi利用了區塊鏈的技術,逐漸發展出有別于傳統金融的金融商品,瘋狂受到追捧。根據DeFiPulse的數據,DeFi鎖倉量已飆升了200%以上,從2021年1月份的$320億到12月份的$980億。DeFi作為去中心化世界的明星產物,憑其去中心化、不可篡改、無需信任、開放透明可組合等特性為用戶打開了開放式金融的大門。

不過,DeFi真的足夠「去中心化」嗎?

從協議層面以及交互方式來看,DeFi的確足夠去中心化。但從一些攻擊事件上看,DeFi似乎顯得不那么去中心化。

?

DeFiBox安全提醒:BSC鏈上多個項目遭DNS劫持:新加坡時間3月15日晚,BSC(幣安智能鏈)上多個DeFi協議網站受到DNS攻擊,其中包括Cream Finance和BSC頭部DEX PancakeSwap,攻擊者通過網站請求用戶提交個人私鑰或助記詞,有關項目團隊已通過推特提醒用戶不要訪問網站、不要提交私鑰等信息。

據了解,DNS劫持是互聯網攻擊的一種方式,通過攻擊域名解析服務器(DNS),或偽造域名解析服務器(DNS)的方法,把目標網站域名解析到錯誤的IP地址從而實現用戶無法訪問目標網站的目的或者蓄意或惡意要求用戶訪問指定IP地址(網站)的目的。

DeFiBox提醒廣大用戶,慎重進行DeFi協議合約操作,暫不要訪問有關風險網站。同時需檢查是否存在相關協議的無限授權情況,任何情形下都不要泄漏助記詞信息,防范DNS攻擊帶來的安全風險。[2021/3/16 18:47:07]

2021年7月14日,波卡數字收藏品市場平臺BondlyFinance遭到攻擊,導致373,088,023美元的BONDLY代幣從BondlyStakingRewards合約中轉出,據官方調查,攻擊者通過精心策劃獲得了屬于Bondly首席執行官BrandonSmith的密碼帳戶的訪問權限。密碼帳戶包含Smith的硬件錢包的助記符恢復短語,復制后允許攻擊者訪問BONDLY智能合約,以及被泄露的公司錢包。

Framework Ventures聯合創始人:未來兩年DeFi TVL將提升10倍:Framework Ventures聯合創始人Vance Spencer發推稱,未來兩年DeFi TVL將提升到目前的10倍,DeFi本身將獲得10倍的使用價值/使用率,并且輕松擴展收費范圍。隨著散戶興起,DeFi新資本市值可能達到1000-2000億美元。[2021/1/21 16:40:02]

有趣的是,該黑客似乎在四個月后又以相似的方式攻擊了另一個DeFi項目。

2021年11月5日,DeFi協議bZx發推稱控制Polygon和BSC部署的私鑰已被泄露,導致資金損失。據官方調查,黑客使用的錢包之一參與了BondlyFinance的攻擊。同時,本次漏洞利用與BondlyFinance的非常相似:黑客獲得了開發人員的密碼,然后從協議中操縱了一個智能合約。不久,bZx在更新的事故報告表示:“我們聘請了一家名叫Kaspersky的安全公司,該安全公司調查后認為這次攻擊很可能是由朝鮮黑客組織Lazarus執行的。”據慢霧AML旗下反洗錢追蹤系統MistTrack?分析,攻擊者初始資金來自Tornado.Cash轉入的0.9ETH,接著攻擊者一番操作將被盜資金分散到多個地址。然后攻擊者將多種代幣換為ETH,最后通過Tornado.Cash轉出10960ETH,以太坊部分的洗幣基本完成。

安策資本創始人鄭晧升:波卡在DEFI生態發展方面較之以太坊具有更大的可擴展性:金色財經年度巨獻洞見財富密碼2021投資策略會持續進行中,本期安策資本創始人鄭晧升《縱覽波卡DeFi生態全景》的精華看點如下:波卡在DEFI生態發展方面較之以太坊具有更大的可擴展性,在DEX、錢包、借貸、理財和穩定幣等多方面均有較好的發展前景。平行插槽拍賣后,項目創新和擴大核心社區是未來項目方的重中之重。[2020/12/31 16:11:19]

以上兩個事例都是無關合約問題,而是開發人員遭到釣魚攻擊致私鑰泄露從而影響用戶資金。回顧近期,私鑰泄露似乎變得非常熱門:Levyathan損失150萬美元、8ightFinance損失175萬美元、VulcanForged損失1.4億美元……我們不禁想,這是不是表示著線下實體實際掌管著控制權呢?

數據:2020年DeFi中BTC鎖定數量增加10000%,ETH數量增加194%:據EWN消息,加密資產數據公司CryptoRank數據顯示,鎖定在DeFi中的以太坊(ETH)和比特幣(BTC)的價值已經達到47.8億美元,占鎖定在DeFi中的代幣總價值的43%。此外,自年初以來,鎖定在DeFi中的ETH數量增加了194%,而同期鎖定在DeFi中的BTC增長了10,000%以上。[2020/10/18]

除了釣魚攻擊,前端攻擊也是引發DeFi安全問題的高危據點。

2021年12月2日,據官方Discord消息,去中心化組織BadgerDAO遭遇黑客攻擊,用戶資產在未經授權的情況下被轉移。12月9日,Badger?發布了詳細的事故報告,報告稱此次事件是CloudflareWorkers上的惡意注入代碼片段導致的。CloudflareWorkers是一個運行腳本的界面,這些腳本在流經Cloudflare代理時對Web流量進行操作和更改。攻擊者在Badger工程師不知情或未授權的情況下獲取了項目方在Cloudflare后臺的APIKey,以此在網站的前端代碼里面注入一系列的惡意代碼。當用戶訪問前端網站時,觸發惡意代碼后會發起交易讓用戶去確認。用戶確認了那筆惡意交易,就會將代幣授權給攻擊者,然后攻擊者就可以在用戶不知情的情況下將代幣轉走。據慢霧AML旗下反洗錢追蹤系統MistTrack分析,黑客將部分獲利的加密貨幣換成renBTC,并通過renBTC將約2100BTC跨鏈轉移到14個BTC地址,目前暫無異動。

在DeFi世界,合約一旦部署不可篡改不可撤回,理論上來說是不會受到人為的干預,這點確保了其去中心化的特點,但目前絕大多數前端仍是通過傳統架構實現,雖然網頁自身也在不斷在進化和發展,但是仍存在很多潛在的威脅,同時針對前端的攻擊往往容易被開發者忽視,這些錯誤因素使得攻擊者飽餐了一頓又一頓。

2021年9月17日,SushiswapCTO在推特上表示,SushiswapIDO平臺Miso的前端遭受攻擊。承包商的一名匿名員工將惡意代碼注入Miso前端,把拍賣錢包地址替換成了自己的錢包地址,導致864.8ETH被盜。

當前端問題開始影響資金的安全性,作為用戶不得不深思如何才能做到安全地參與DeFi項目,簡直如履薄冰。

總結

不管怎樣,“DeFi是否完全去中心化”這個問題也許會一直存在。與其說去中心化是DeFi最大的特性,不如說是DeFi世界的終極目標。而不論是作為用戶、審計機構還是作為項目方,我們經歷過如此多的DeFi安全事件后,是否仍然只將注意力聚焦到智能合約上呢?答案不言而喻。

Tags:EFIDEFDEFIBTCMy DeFi Petdefi幣聯合坐莊是騙局嗎AurusDeFibtc幣價格今日行情

ETH
富蘭克林鄧普頓CEO:區塊鏈和支付標記化可能會在促進環境、社會和治理相關流程方面發揮關鍵作用_ESG:區塊鏈

1月15日,“2022全球財富管理論壇?上海蘇河灣峰會”在上海舉行,主題為“全球共同復蘇下的經濟金融新圖景”。富蘭克林鄧普頓總裁兼首席執行官JennyJohnson出席并發表主題演講.

1900/1/1 0:00:00
如何利用區塊鏈提高供應鏈金融數字化水平?_區塊鏈:EDAO

2021年12月,清華大學社會治理與發展研究院與中關村大數據產業鏈盟聯合發布了《中國區塊鏈產業生態地圖報告》。報告指出,目前,我國的區塊鏈應用以供應鏈金融、商品溯源、版權存證、司法存證等為主.

1900/1/1 0:00:00
《經濟學人》:DeFi市場爭奪戰正愈演愈烈_區塊鏈:波場幣在以太坊發布

撰文:TheEconomist 編輯:南風 對信仰者來說,開放的公共區塊鏈為構建數字經濟提供了第二次機會.

1900/1/1 0:00:00
6000萬損失自行承擔,多起虛擬貨幣交易糾紛被判決合同無效_比特幣:Wrapped Huobi Token

“9·24通知”之后,越來越多的法院不再保護普通公民之間虛擬貨幣交易、投資和挖礦等行為。 鏈新原創作者|楊鄭君 2021年12月23日,廣州互聯網法院公布了一起虛擬貨幣民事糾紛案例,涉及金額達1.

1900/1/1 0:00:00
迪士尼獲得主題公園元宇宙的技術專利_元宇宙:ATS

迪士尼的一項專利獲得批準,該專利將為主題公園游客創造個性化的互動景點。這項技術將促進迪士尼主題公園的無頭盔增強現實(AR)景點.

1900/1/1 0:00:00
紐約時報:Meta將深度兼容區塊鏈技術,探索Web 3.0架構_ETA:MET

據紐約時報12月22日消息,Meta將為區塊鏈技術提供深度兼容,將社交系統與區塊鏈、加密貨幣等Web3.0技術結合.

1900/1/1 0:00:00
ads