買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Gateio > Info

BZRX:CertiK:DeFi項目又雙叒叕出幺蛾子,BZRX IDO事件解析及防范建議_CERES

Author:

Time:1900/1/1 0:00:00

當你得知喬丹某款限量球鞋AJ今晚6點正式發售,從早上就搬好了小板凳在店面還排到了一個不錯的位置,正準備摩拳擦掌勢在必得時,發現前面的某幾個排隊者根本不是真粉而是黃牛。黃牛包下了店里所剩的全部新款AJ,于是你趕緊轉戰網購。然而并不意外,還是像原來一樣,由于沒有置辦高配電腦,也沒有專門為了搶購的小程序助力,網速更是沒有花錢去升級,于是網絡首批發售的AJ也全部搶購一空。

一雙原本原價小幾千人民幣的鞋子,突然在網上飆到了上萬人民幣,而賣價早已不是官方店家,而是這些黃牛。這樣的事件也許在你剁手時屢見不鮮,然而區塊鏈領域也不斷有同樣的事情發生。北京時間7月13日晚10點28分,BZRX在Uniswap上市,一位用戶通過智能合約于第一時間用650個ETH購入逾196.61萬個BZRX,兌換了流動池中39.3%的BZRX。兩分鐘后,幣價因為大量購買而上漲,該用戶開始進行一系列出售行為,共計獲利2030枚ETH和30萬個BZRX代幣。不過,這個行為其實是攻擊者承擔了巨大的成本風險來進行的。在實際攻擊過程中,攻擊者并不清楚他又雙叒叕進行交易,哪些會被礦工挖掘并記錄到區塊中。

Balancer已部署至Base網絡:金色財經報道,基于以太坊網絡的自動做市商(AMM)協議Balancer宣布已部署至Base網絡。該團隊表示,為了加速Base的增長,Balancer在DeFi方面有一些優勢,包括:優化的LST基礎設施 ;資本效率提升池;下一代8020代幣經濟;Boosted Pools 創新池等等。[2023/8/10 16:16:16]

根據安全工程師Romanstorm的推特信息,實際上在所有發送的拋售BZRX的交易中,有14筆交易失敗了,并且這些失敗的交易每一筆都支付了昂貴的gas費用。當然其中15筆交易是成功的,這也就相當于成功的概率能有一半左右,在實施攻擊中其實是承擔了很大風險的。如果攻擊者現在是在搶購限量AJ球鞋,每買一雙,都要支付手續費,并且在每一次購買的同時就要扣除手續費。然而并不是每次購買動作都能成功,一旦購買失敗,手續費也隨之打水漂。從攻擊的思路上來看,其實這更像一個經濟學問題:通過程序監控獲得BZRX上線消息單筆大量購入低價BZRX急劇提升BZRX價格多次拋售BZRX攻擊者以令人迅雷不及掩耳盜鈴之勢完成了這一系列操作,從而獲利。今年6月底,有一類似事件想必大家有所耳聞。Balancer上兩個流動性池遭閃電貸攻擊,損失達50萬美元。CertiK天網系統(Skynet)檢查到BalancerDeFi合約異常后,對其進行了分析。請點擊《空手套以太:Balancer攻擊解析》《DeFi還有未來嗎?Balancer再遭攻擊》進行詳細了解。在BZRX代幣剛被Uniswap列入交易名單之后,攻擊者立刻大量買入BZRX。因為Uniswap的交易所設立的某種市場機制,當某一種代幣被大量購買后,單價會升高。然后攻擊者通過大量交易,多次將手中的高價BZRX賣出獲得ETH,最終獲得大量利潤。其攻擊成本和最終獲利如下:

CertiK:Poly Network攻擊者已將部分ETH轉至EOA地址:金色財經報道,據CertiK官方推特發布消息稱,Poly Network攻擊者已將約566.4枚ETH轉至EOA地址(0x712)。1007.4枚ETH也被轉入EOA地址(0xcC2bb)。[2023/7/10 10:12:53]

這兩次事件的相同之處在于,攻擊者都是利用了DeFi金融模型的機制“缺陷”,用低買高賣的方式進行套利。而此次事件與Balancer攻擊不同的地方是,在Balancer攻擊中,攻擊者是惡意控制并壓低代幣的數量來對價格進行控制。而在此次攻擊中,攻擊者則是通過利用BZRX剛剛被Uniswap列入交易名單并且價格較低的那段時間,通過了正常的流程購買從而獲利的。因此Romanstorm在之后的推特中發布信息稱BZRXIDO事件既不是協議利用,也不是黑客行為。然而,與傳統智能合約不同的是,DeFi智能合約存在金融模型漏洞。

動態 | NBA球員Spencer Dinwiddie表示將于1月13日啟動其代幣投資平臺:據Decrypt消息,NBA球員Spencer Dinwiddie本周表示,盡管NBA威脅禁止他進入職業籃球聯盟,但他的代幣投資平臺將于1月13日啟動。據悉,聯盟仍在審核Dinwiddie的修訂提案,這意味著該平臺不能保證在1月13日啟用。此前消息,Dinwiddie于2019年10月宣布計劃推出區塊鏈投資平臺DREAM Fan Shares,出售90種名為SD8 coins的代幣,代幣持有者將在未來三年內以4.95%的基本利率每月收到還款。但NBA對這一提議并不感興奮,稱這種平臺違反NBA球員的集體談判協議。[2020/1/11]

動態 | The Block分析師Larry Cermak發布官方聲明向Ran NeuNer道歉:據Chepicap報道,The Block分析師Larry Cermak近日發布官方聲明,向CNBC主持人Ran NeuNer道歉。此前,Block發布關于Blockchain Terminal及其ICO騙局的文章,而NeuNer曾是該公司的投資者和顧問。但Cermak和The Block編輯Mike Dudas發布長串推特,指責NeuNer參與了騙局。對此,NeuNer在社交媒體表示強烈譴責,稱這種報道是“可恥的”。Cermak道歉后,Ran NeuNer刪除了相關推文和博客。[2019/1/6]

即便代碼沒有漏洞,合約部署沒有漏洞,問題也可能出在金融模型漏洞上。聽起來有些防不勝防?

CertiK在此給出一些基本的方法措施,希望能夠幫助DeFi項目防范此類問題的再次發生:發售新幣時,可以參考交易所上幣的流程。交易所在幣開售之前,根據某種指標,給用戶一個購買額度,在幣開售之后,用戶只能購買某額度以內的貨幣。這樣就不會出現一個用戶搶購了近40%的新發售的幣從而“哄抬物價”。采用Ringtrading方法,設定交易活動間隔時間,分批次出售。采用dFusion類似的批量拍賣,或是類似于荷蘭式拍賣等交易方式進行出售。此次事件既不是DeFi項目被黑,也不是DeFi合約有漏洞。但其過程中被攻擊者鉆了巨大的空子,也側面反映出了DeFi在金融層面而非技術環節本身的不成熟。正如之前CertiK團隊專家分析的,這更像是一個經濟學問題。因此CertiK建議廣大用戶,除了要加強DeFi項目的風險排查,隨時監測安全漏洞與風險,更有必要借助第三方安全公司協助其完成攻擊測試和全方位安全防御部署,幫助其排查其他任何原因所帶來的問題。

Tags:CERZRXBZRXNCECERESbzrx幣發行量Wasdaq Finance

Gateio
DEF:DeFi“假幣”泛濫,去中心化交易所上幣政策太開放了?_Defiskeletons

編者按:本文來自巴比特資訊,作者:SAMUELHAIG,編譯:Wendy,星球日報經授權發布。由于Uniswap協議的公開上幣政策,去中心化交易所和流動性池中的欺詐性代幣成為了一個日益嚴重的問題.

1900/1/1 0:00:00
MKR:「合法訪問加密數據法案」為何招人恨?_區塊鏈

近日,美國參議院司法委員會主席林賽·格雷厄姆和美國參議員湯姆·科頓和瑪莎·布萊克本推出了《合法訪問加密數據法案》。公告中寫道,新法案“將終結在設備、平臺和系統中的加密授權證明”.

1900/1/1 0:00:00
BIT:報告:比特幣算力正在「去中心化」,中國算力占比下降至50%_比特幣行情最新價格走勢圖新聞

數字資產咨詢公司BitOoda和Fidelity近日發布了一份非常有啟發性的報告,試圖從總能源消耗、能源成本、部署的挖礦硬件和哈希率的地理分布等方面對挖礦前景進行分析.

1900/1/1 0:00:00
穩定幣:FATF穩定幣報告出爐:用戶交易穩定幣要接受盡職調查?_數字人民幣穩定幣CCNY

7月7日,反洗錢金融行動特別工作組在官網上公布了提交給G20成員國財長和央行管理者的穩定幣報告。在穩定幣報告當中闡述了新修訂的標準.

1900/1/1 0:00:00
HYPER:HyperChain Capital首席執行官:DeFi提供了潛在的投資機會_區塊鏈

編者按:本文來自Cointelegraph中文,作者:EMILIADAVID,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
比特幣:A股大漲,加密貨幣還有機會么?_加密貨幣市場規模

編者按:本文來自加密谷Live,作者:TonyToro,翻譯:Liam,Odaily星球日報經授權轉載。周一的時候,滬綜指出現了五年來最大幅度的單日上漲.

1900/1/1 0:00:00
ads