2020鏈上安全報告:DeFi攻擊60逾起損失超2.5億美元
區塊律動BlockBeats
剛剛
25
魔幻的2020年在牛市的陪伴下落下了帷幕,然而這一年中鏈上安全事件卻頻頻發生。律動BlockBeats將2020年中發生的鏈上安全事件進行了總結。《2020鏈上安全報告》主要分為四部分:2020影響幣圈行業的大事件、以太坊安全事件、合約保險以及DeFi合約外的其他攻擊。
2020影響幣圈行業的大事件?
2020年新冠疫情對于全球經濟造成了極大的影響,美股一個月內經歷了三次熔斷,與此同時加密資產市場也受到了牽連。3月12日加密資產全體暴跌無一幸免,比特幣日內跌幅達50%,加密資產市場總市值近乎腰斬。隨后各國央行選擇以最簡單粗暴的方式來應對此次重創:瘋狂QE放水。這種刺激手段雖然是貨幣政策中最行之有效的,然而其副作用也是顯而易見的。?
如果說次貸危機所引發的金融海嘯造就了比特幣,那么疫情所導致的大量印鈔讓更多人認識到比特幣是一種稀缺資產且可對沖法幣貶值的風險。合規買入、托管以及各類加密資產基建和衍生品的成熟從各個角度為加密資產需求者提供了完美的解決方案,諸多機構也就順理成章地選擇了比特幣以及其他龍頭加密資產作為資產配置的一部分。
印度或在2023年保持其限制性的加密貨幣稅收規則:2月1日消息,印度財政部長Nirmala Sitharaman周二在議會介紹了《2022-2023年經濟調查》 ,首次涵蓋加密貨幣,并強調了“監管加密生態系統共同方法的必要性。該文件討論了目前全球范圍內的加密貨幣監管方法,并指出,監控和監管加密貨幣一直很棘手,全球監管機構發現在快速發展的未知領域跟蹤新出現的問題具有挑戰性,適用于無擔保加密資產的全球標準很少,目前還不能減輕所有風險和漏洞。
據悉,該國經濟調查是財政部的年度旗艦文件,概述了印度經濟在上一財政年度的表現,并提出了本財政年度的經濟前景。[2023/2/1 11:40:38]
若散戶未能享受到機構牛市所帶來的紅利,那么流動性挖礦的熱潮大家一定都沒缺席。那些曾經只將幣存放在中心化交易所的用戶為了成為DeFi「農民」將資產轉入「狐貍頭」中,將非生產性資產通過去中心化交易所換成了種地的「鋤頭」。瘋狂的挖礦讓以太坊鏈上資產市值飛上云端,但同時,這也成為了黑客嘴邊的肥肉。
數據:2021年至今已進行1500多輪早期融資,共籌集75億美元:金色財經報道,加密風投機構Stratos發表研究報告顯示,2018年以來,超過3300只基金對加密貨幣進行了風險投資。其中,2021年初以來,只有339只基金進行了10次或更多的投資。此外,2021年初以來,已經進行了1500多輪早期(種子和pre-seed輪)加密融資——籌集了近75億美元,中位融資規模為300萬美元。其中,從2021年初到2022年3月,早期階段將近1000輪,DeFi是最受歡迎的類別,其次是NFT、Web3、基礎設施、CeFi。[2022/12/1 21:14:37]
圖源:OKLink
以太坊的安全事件?
在流動性挖礦的帶領下,沉寂已久的DeFi在2020年下半年成為焦點。用戶將資產存入合約,為協議提供流動性,從而獲得協議的費用分成和治理代幣獎勵。
由于協議內存放著各類有價資產,這讓DeFi協議成為了被攻擊重災區。黑客們通過各種手段向合約發起攻擊,據PeckShield派盾統計2020年DeFi安全事件達到60起,損失逾2.5億美元,占統計的黑客攻擊造成總損失的12.5%,遠超2019年數據。
《2020胡潤百富榜》:詹克團財富縮水190億人民幣:胡潤研究院發布《2020胡潤百富榜》。區塊鏈領域中有以下企業家入榜:幣安創始人趙長鵬(210億人民幣,位列251名)、吉比特盧竑巖(140億,位列第388名)、比特大陸詹克團(110億,位列第523名)、毛球科技創始人王明鎏(105億)、火幣創始人李林(90億)、OKEx創始人徐明星(80億)、比特大陸吳忌寒(65億)、吉比特陳拓琳(53億)、億邦國際創始人胡東(29億)、比特大陸趙肇豐(20億)。其中財富縮水最多的是詹克團,縮水了190億人民幣。[2020/10/20]
圖片來源:PeckShield派盾
發生在DeFi合約中最常見的三種攻擊分別為預言機操縱攻擊(閃電貸)、重入攻擊以及代碼漏洞。
?預言機操縱(閃電貸、套利)攻擊?
在現今DeFi大熱的背景下,預言機攻擊極為普遍,因為大多數DeFi協議都需要通過喂價預言機來提供價格信息。一般來說,喂價預言機分為鏈上和鏈下兩種,鏈上預言機通過抓取去中心化交易所價格來獲取信息,而鏈下預言機則從中心化交易所獲得價格。
教育部部署2020年工作要點,落實區塊鏈等重大戰略:教育部辦公廳于近日印發《2020年教育信息化和網絡安全工作要點》,對2020年教育信息化和網絡安全重點工作進行安排部署,其中提及落實區塊鏈等重大戰略的任務安排,探索區塊鏈技術在學生在線學習、教師在線授課行為記錄和認定等方面的應用。該文件提出11大方面、32項重點任務。在重點任務方面,需深入學習貫徹黨和國家對網信工作的戰略部署,加強教育部網絡安全和信息化領導小組的統籌領導,組織落實黨中央、國務院的重大決策部署,研究審議重大問題和重要政策文件,落實“互聯網+”、大數據、云計算、人工智能、區塊鏈、智慧城市、“一帶一路”、數字經濟、鄉村振興、網絡扶貧等重大戰略的任務安排。同時,有序開展數字資源服務普及行動,深入落實《教育部關于加強高等學校在線開放課程建設應用與管理的意見》《教育部關于一流課程建設的實施意見》等文件要求。舉辦世界慕課大會。推進高等學校人工智能等領域的教學資源建設,探索區塊鏈技術在學生在線學習、教師在線授課行為記錄和認定等方面的應用,建立可擴展、具有公信力的在線教學評價新模式。建設一批特色化示范性軟件學院。[2020/3/4]
這兩種喂價預言機方式各有優劣,從鏈上獲取價格可以通過協議完全去信任化,但存在被操縱攻擊風險。鏈下預言機雖不存在被閃電貸攻擊風險,但其價格源需依賴于中心化交易所提供,存在中心化風險,且鏈下數據在鏈上反映較慢。
聲音 | Max Keizer:比特幣在2021年將達到10萬美元:華爾街資深人士、Heisenberg Capital創始人Max Keizer發推文稱,除了比特幣,其他幣種都拒絕上漲,比特幣在2021年將達到10萬美元,而山寨幣將大量歸零。[2019/5/8]
在鏈上,用戶可以通過閃電貸工具瞬間完成大額借款、兌換和大額存入等一系列操作,這使得攻擊者可以自行創造套利機會,從而操控去中心化交易所價格來擾亂其他使用該價格的DeFi應用,最終完成套利攻擊,典型案例有bZx,CheeseBank,Harvest以及Valley等喂價預言機攻擊事件。
重入攻擊?
重入攻擊是一種危害性極高的攻擊手段,可以輕松榨干合約內所有資產。著名的theDAO被盜事件就是攻擊者運用重入攻擊導致以太坊硬分叉,損失了價值5000萬美元的以太坊。
智能合約不僅可以相互調用,也可以在內部調用。一般情況下,這不會產生任何問題,但當調用使得合約狀態不一致時,例如取款金額大于合約內金額時,或當某合約還未將余額設為零前就發起轉賬,此時攻擊者可濫用提現功能提取合約中所有余額。今年經典的重入攻擊案例有:Akropolis,dForce以及Origin。
合約漏洞?
此類攻擊通常是由于開發者在編寫智能合約時,出現邏輯漏洞或自留后門所導致的。大多合約漏洞出現在未經審計的合約上,較常見的手法是攻擊者通過合約漏洞無限鑄幣隨后榨干流動性池內資產,凍結合約內資產,或是合約開發者取走合約資產后跑路。
合約保險?
在去中心化的世界中,由于DeFi應用迭代速度過快,為了追趕熱度許多應用的合約在沒有通過第三方審計的情況下就進行了發布。由智能合約漏洞而損失的資產也是不計其數。許多用戶可能會抱怨項目方不負責任,但有些項目并沒有公開項目信息,由于FOMO情緒,用戶為了搶先一步參與到項目中,會通過蛛絲馬跡尋找尚未公開的項目合約。
例如在9月29日凌晨,YFI創始人在其參與開發的新項目的推特上發布了兩張項目相關設計圖,隨后被黑客找到此項目合約地址并利用閃電貸攻擊盜取了1600萬枚DAI。?
合約審計對于高速迭代的DeFi產品來說耗費時間過長,保險或許會是更好選擇。DeFi要發展,需要保險這樣的基礎設施。如果只是靠DeFi協議用戶自行去購買保險,這是不現實的。一種方案可由協議的交易費用或挖礦收益中抽取一部分,存入項目的金庫中,金庫中一部分用于購買協議保險。
DeFi合約外的其他攻擊?
除了合約攻擊外,公鏈攻擊、交易所以及錢包攻擊也不占少數。大多數公鏈攻擊的方式為51%攻擊,自年初開始,多個區塊鏈項目相繼遭受51%雙花攻擊。1月到2月間,BTG網絡多次遭到雙花攻擊,損失達到5萬美元以上。7到8月之間,以太經典遭受了三次51%攻擊,損失高達上千萬美元,OKEx一度考慮從交易所中下架ETC。11月8日,GrinNetwork受到51%攻擊,由于反應及時,故并未造成損失。
發生51%攻擊的主要原因在于區塊鏈項目的共識程度不夠,礦工轉向其他項目,致使維護網絡運轉的算力下降,給了攻擊者可乘之機。例如ETC、BTG、AE,這些都是幾年前的老牌區塊鏈項目,項目熱度嚴重下降,幣價表現不佳,由于礦工收益與幣價有直接關系,礦工們也就順勢投身收益更高的公鏈中。
當然,一部分新項目也會成為被攻擊對象,雖然幣價表現一般,但因其尚未凝聚強大的社區,故而沒有足夠的共識和算力,攻擊成本也相對較低,最終也會是黑客下手的目標。從具體實現方式上看,隨著被攻擊網絡算力下降或其本身的算力不足,攻擊者可通過租用算力獲得足夠的算力進行攻擊,并且攻擊成本較低,收益一般遠高于成本。
圖片來源:Crypto51.app
Kucoin交易所熱錢包被盜事件也引起了圈內人的重點關注。本次入侵影響了該交易所的比特幣、以太坊和ERC-20熱錢包,平臺損失了近2.81億美元資產。然而KuCoin的攻擊者貌似十分著急,試圖直接將USDT打散充入幣安和抹茶交易所變現,然而,還沒來得及操作相關賬戶就被兩家交易所及時凍結。隨后Bitfinex、Tether也相繼凍結KuCoin攻擊地址上約3300萬USDT,忙活了大半天,這名黑客似乎什么也沒有得到。
總結?
在魔幻的2020年加密市場經歷了太多太多,在312過后人們重拾信心,DeFi所點燃的FOMO情緒不亞于當年的IC0,用戶的熱情無疑讓開發者更有動力開發出更有趣、優質、吸引人的鏈上應用,當然安全性是第一位的。現今傳統金融機構已經將目光聚集在加密資產之上,加密金融應用將必定成為關注焦點,若想讓加密金融應用完全去中心化,那么首要關注點就必須是安全性。在未來,將必定出現合約保險外的其他衍生品來對沖資產安全風險,日益完善的技術也將從各維度增加攻擊成本。相信在加密市場飛速發展的明天,安全事件會越來越少!
安全問題
鏈上交易
本文來源:
區塊律動BlockBeats
文章作者:律動研究院
我要糾錯
聲明:本文由入駐金色財經的作者撰寫,觀點僅代表作者本人,絕不代表金色財經贊同其觀點或證實其描述。
提示:投資有風險,入市須謹慎。本資訊不作為投資理財建議。
金色財經>區塊鏈>2020鏈上安全報告:DeFi攻擊60逾起損失超2.5億美元
Tags:EFIDEFIDEF區塊鏈DefiDollar DAODeFi OmegaGlobal DeFi區塊鏈幣在中國合法嗎
2月8日,IOTA基金會發文介紹其去中心化預言機解決方案。根據官方博客文章,將外部“鏈外”世界與鏈上機制聯系起來是IOTA發布IOTAOracles的主要理由.
1900/1/1 0:00:00要點總結 1.錢包作為數字資產存儲的第一渠道,市場活躍度與數字資產市場表現息息相關。自2020年第四季度牛市的到來,數字資產市場活躍度和比特幣價格都相繼達到新高,錢包市場也由于資產存儲、交易需求.
1900/1/1 0:00:00印度政府可能正在采取立法捷徑,以通過一項最近提出的規范印度數字貨幣的法案。根據新聞媒體CNBC-TV18的報道,印度政府可能采取“監管路線”,禁止在印度使用私人加密貨幣,并為印度儲備銀行發行的數.
1900/1/1 0:00:00美國知名區塊鏈媒體Decrypt于1月24日發布了《WhyPolkadotIsTheHottestCrypto》一文,作者為ShuyaoKong.
1900/1/1 0:00:00金色早報|PayPal正為其新數字貨幣部門進行投資 金色早8點 剛剛 12 頭條 ▌SWIFT與中國人民銀行數字貨幣研究所等成立金融網關公司金色財經報道,公開記錄顯示.
1900/1/1 0:00:001月8日,比特幣突破41000美元,刷新歷史新高。盡管有所回調,還是收復了38000美元的關口。跌宕起伏十余年,比特幣在爭議中前行到逐漸被認可,如今的價格對于大多數普通用戶來說,已經高不可攀.
1900/1/1 0:00:00