加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

區塊鏈十大攻擊方式系列二:DeFi 黑客攻擊 真是防不勝防_區塊鏈:nSights DeFi Trader

Author:

Time:1900/1/1 0:00:00

歡迎來到成都鏈安策劃的『區塊鏈10大攻擊方式』系列文章。上周分享了區塊鏈十大攻擊方式系列——51%攻擊,大家看的還過癮嗎?

閑話少說,今天,我們開啟系列文章第二篇——DeFi黑客攻擊,繼續為大家講解區塊鏈安全生態領域的那些攻擊套路、漏洞。

01?-?什么是DeFi?黑客為何偏愛攻擊DeFi項目?

區塊鏈技術的誕生,為傳統金融、數據隱私、供應鏈、跨境匯款等應用領域帶來革命性的突破。其中「去中心化金融」便是這兩年最為火熱的應用之一。

DeFi是去中心化金融DecentralizedFinance的縮寫,它指的是基于區塊鏈的金融服務體系。

報告:3月區塊鏈行業投資交易數和資金流入總額下降:4月8日消息,Research Venture Capital數據顯示,區塊鏈行業的投資活動在3月份出現顯著下降,只有59筆投資交易,低于2月份的96筆,這意味著投資活動減少38.5%。3月份的資金流入總額為5.04億美元,較2月份的8.8億美元下降超過42.7%。

風險投資需要穩定和有利的宏觀經濟條件,以支持高風險企業的增長。長期滯脹環境的風險使得這一目標難以實現,這也是近期VC投資情緒趨于看跌的原因。在宏觀經濟指標發生轉變,使投資者從避險轉向冒險之前,區塊鏈行業的投資情緒可能會繼續停滯或下降。此外,加密股票在3月份表現不一。雖然挖礦業務因收入增加而推高股價,但其他類型的加密貨幣企業卻舉步維艱。(Cointelegraph)[2023/4/8 13:51:50]

和現在的金融體系不同,用戶的資金不會存放在第三方的金融機構中,而是通過各種智能合約去實現協議和信任,如此可以最大程度地減少風險。它是一個完整的開源生態系統,提供貸款、交易、資產管理和支付等金融服務。

杭州湖濱步行街利用區塊鏈等技術建立消費者維權體系:4月26日,聚焦實體商業消費,“打造無假貨示范商業街”啟動儀式在杭州舉行。記者了解到,“打造無假貨示范商業街”活動的啟動旨在利用大數據、云計算、人工智能、區塊鏈存證等技術手段,以湖濱步行街為試點,綜合商品的品質、服務和價格等維度,打造一個“步行街商品監管云平臺”、建立一套“消費者維權體系”、打通一條“‘商場—入駐商戶—主管單位—消費者’維權通道”,以“一鋪(戶)一碼”“一物一碼”為功能,實現N個應用場景。(中國新聞網)[2020/4/27]

DeFi攻擊事件頻發,最主要的原因還是其累計了巨額的資產。面對巨大的誘惑,黑客必然會想方設法去攻擊。比如跨鏈項目不僅僅是鏈上智能合約,還有鏈下的代碼,無論哪一部分出現了問題,都會被黑客所利用。

區塊鏈時代數字身份認證需要國家背書:數字身份和區塊鏈技術之間有著巧妙的聯系。哈希未來在“數字身份研究”中指出,在區塊鏈時代,兩者缺一不可,相互協同、互相促進。目前來看,發展數字身份系統是必然的,區塊鏈技術在某種程度上也提供了一個相對可信的方案。即數字身份是基礎;區塊鏈和數字身份相輔相成;政府是基石,企業是源動力。此外,數字身份的認證需要國家來背書,流通的數字身份屬性信息的確認或者驗證可以充分發揮區塊鏈技術多中心化的特點。[2018/6/15]

02?-?DeFi涉及到的安全問題都有哪些?

2022年第一季度,區塊鏈領域共發生典型安全事件超過30起。總損失金額超12億美元,與去年同期相比增長了823%。

A股開盤:區塊鏈板塊微幅低開0.09%:A股開盤,區塊鏈板塊微幅低開0.09%,概念股漲跌各半。81只概念股中,33只上漲,27只下跌。漲幅前三為:數字認證(+0.84%),中青寶(+0.82%),思特奇(+0.76%);跌幅前三為:嘉澤新能(-6.35%),金溢科技(-2.77%),神州泰岳(-1.36%)。[2018/6/15]

數據顯示,DeFi項目仍為黑客攻擊的重點領域,其中主要涉及到的安全問題包括:閃電貸攻擊、私鑰泄露、智能合約重入攻擊、Rugpull等等。

閃電貸攻擊

閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得攻擊者可以在借款和還款間加入其它鏈上操作,以極低的成本撬動巨額資金,結合其他漏洞進行套利、價格操縱等攻擊。

日本三家公司為了促進兼職行業的規范化管理,進行了應用區塊鏈的的勞務管理示范實驗:2018年3月~4月期間,招聘公司PERSOL CAREER、虛擬貨幣技術公司techbureau與日本信息通信株式會社利用區塊鏈技術于,對兼職行業的規范化管理進行了示范試驗。據了解,此次技術運用的是“mijin”私鏈。企業在對兼職員工的勞務管理有很大問題,此技術有望解決勞動力減少和創新不足等社會課題。[2018/4/25]

比如2022年4月17日,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備,再利用惡意提案,導致本次攻擊的發生。

詳細分析可點擊此處閱讀:黑客獲利近8000萬美元,惡意提案如何防范?BeanstalkFarms被攻擊事件分析

私鑰泄露:

項目方由于遭受社會工程學或傳統網絡安全攻擊,導致私鑰泄露,從而項目方地址權限被盜取,從而攻擊者可進行轉賬、提取等任意操作。

比如在2022年2月10日,DeFi應用DegoFinance遭到黑客攻擊,成都鏈安安術團隊進行分析時發現本次攻擊由于項目方私鑰泄露,黑客利用私鑰提取了多個鏈上的資產。

詳細分析可點擊此處閱讀:被盜約1700萬美元,DeFi世界的樂高DegoFinance就這樣“塌了”嗎?

智能合約重入攻擊:

在存在外部合約調用的項目中,如果外部合約調用發生在賬本更新之前,且外部合約調用可以被用戶控制,那么該項目可能存在重入風險。在項目未做重入防范的情況下,惡意的攻擊者可以通過重入攻擊威脅項目資金安全。

比如在2022年3月31日,OlaFinance遭遇智能合約重入攻擊,損失約為467萬美元。

詳細分析可點擊此處閱讀:約467萬美元的損失!OlaFinance被攻擊事件簡析

Rugpull:

“RugPull”是指項目方撤出支持、DEX流動性池或突然放棄一個項目,毫無征兆地就卷走投資者的資金。這是一個DeFi領域典型的退出騙局。

從黑客的角度來看,對區塊鏈生態系統的攻擊是一種理想的手段。因為這些系統是匿名的,而且行業暫時缺乏技術監管,這使得網絡犯罪分子可以通過攻擊安全性較低的DeFi項目或實施RugPull來獲取金錢收益。

03?-?如何避免被黑客攻擊?

經成都鏈安安全團隊梳理和總結,2022年第一季度的安全事件中,盡管70%的被攻擊項目經過了第三方安全公司的審計,但是30%未審計的項目,其被攻擊之后的損失金額也達到了7.2億美元,占第一季度總損失金額的60%。

可見?DeFi?項目上線之前的審計依舊重要。在我們研究之后,發現在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。

DeFi為許多機會打開了大門,特別是對于那些熱衷于推動加密市場向前發展同時保持資金流動的去中心化模塊的投資者和開發商。由于DeFi熱潮的興起,該領域也自然成為了黑客“大展拳腳”的重點對象。

安全性仍然是DeFi生態系統面臨的重大挑戰,因此DeFi項目方應做好前置預防工作,引入一整套態勢感知、威脅情報、安全響應等全生命周期的安全解決方案,完善安全防護機制。作為用戶,在選擇項目時,應留意該項目是否經過安全審計,切不可掉以輕心。

Tags:區塊鏈EFIDEFIDEF區塊鏈域名如何注冊DEFILANCERnSights DeFi TraderUnidef

火幣APP下載
晚間必讀5篇 | 從鏈上數據看加密行情的新變化_區塊鏈:pSTAKE Staked ETH

1.金色觀察|從鏈上數據看加密行情的新變化最新數據顯示,“加密市場崩盤”詞條正在全球范圍內主導谷歌搜索趨勢.

1900/1/1 0:00:00
重入攻擊 + 管理漏洞:2000 萬枚 OP 被盜事件分析_TIM:OPT

2022年6月9日消息,據Optimism與加密貨幣做市商Wintermute透露,2000萬個Optimism代幣被黑客盜取.

1900/1/1 0:00:00
V神:加密世界的和平與共識 需要斗爭與付出_以太坊:RIN

10-15年前的「新理想主義運動」場景與今天的一個很大區別在于,當時人們感覺可以同時加入所有好人團隊。今天,這個世界有更多的對抗性思維和沖突.

1900/1/1 0:00:00
加密熊市是Web3加速發展的機會_WEB:NFT

自2021年以來,互聯網巨頭們在經歷了十年野蠻發展后進入了停滯階段。在過去的十年間,人們已經習慣了巨頭們憑借其資金和技術優勢向新行業擴張,但現在聽到關于它們的更多消息往往是裁員和削減非盈利業務部.

1900/1/1 0:00:00
全球加密基金2022年一季度報告_CRYPTO:CRYPT

簡介 目的 CryptoFundResearch的加密基金季度報告提供了該行業在季度末的概況,以及對不同時間行業趨勢的詳細了解.

1900/1/1 0:00:00
元治理:讓 DAO 以更低成本追求戰略目標_DAO:ODEX幣

隨著各種DeFi協議的崩潰,收益率降低和代幣價格的下降,許多DeFi評論員已經開始思考,我們是否發揮出了一個開放的、無需許可的、可組合的、基于區塊鏈的金融系統的潛力.

1900/1/1 0:00:00
ads