買以太坊 買以太坊
Ctrl+D 買以太坊
ads

DEF:區塊鏈十大攻擊方式系列二:DeFi 黑客攻擊 真是防不勝防_Mooni DeFi

Author:

Time:1900/1/1 0:00:00

歡迎來到成都鏈安策劃的『區塊鏈10大攻擊方式』系列文章。上周分享了區塊鏈十大攻擊方式系列——51%攻擊,大家看的還過癮嗎?

閑話少說,今天,我們開啟系列文章第二篇——DeFi黑客攻擊,繼續為大家講解區塊鏈安全生態領域的那些攻擊套路、漏洞。

01?-?什么是DeFi?黑客為何偏愛攻擊DeFi項目?

區塊鏈技術的誕生,為傳統金融、數據隱私、供應鏈、跨境匯款等應用領域帶來革命性的突破。其中「去中心化金融」便是這兩年最為火熱的應用之一。

DeFi是去中心化金融DecentralizedFinance的縮寫,它指的是基于區塊鏈的金融服務體系。

海南:區塊鏈財政電子票據金額突破400億元:8月26日消息,據海南新聞頻道消息,截至8月23日,海南共開具區塊鏈財政電子票據2661萬張,涉及金額超400億元。通過區塊鏈技術,海南“鏈”通醫療、教育、交通、城市管理等各類民生實體經濟業務場景,打通了50多個系統業務平臺,實現了區塊鏈財政電子票據全票種、全單位、全行業、全領域覆蓋。[2021/8/26 22:38:12]

和現在的金融體系不同,用戶的資金不會存放在第三方的金融機構中,而是通過各種智能合約去實現協議和信任,如此可以最大程度地減少風險。它是一個完整的開源生態系統,提供貸款、交易、資產管理和支付等金融服務。

動態 | 中國環保產業協會提倡利用區塊鏈等技術推動水環境質量監測和監管:金色財經報道,1月3日,中國環保產業協會發布《2019年水污染治理行業發展評述和2020年發展展望》,內容中指出,在流域、區域性污染問題控制方面,水環境綜合治理體系將進一步完善,特別在水環境質量監測和監管方面,5G、AI人工智能、物聯網、云計算、大數據、區塊鏈等新技術將促進水環境監測儀器設備、集群監控預警維護系統及管理平臺向著“信息化”、“智慧化”的方向發展。[2020/1/4]

DeFi攻擊事件頻發,最主要的原因還是其累計了巨額的資產。面對巨大的誘惑,黑客必然會想方設法去攻擊。比如跨鏈項目不僅僅是鏈上智能合約,還有鏈下的代碼,無論哪一部分出現了問題,都會被黑客所利用。

02?-?DeFi涉及到的安全問題都有哪些?

聲音 | 微貸網首席技術官:將持續投入AI智能和區塊鏈方向:6月30日,由中國經營報社主辦的“第三屆中經金融科技高峰論壇”在北京舉行。微貸網首席技術官宋成成進一步表示,微貸網看好AI智能和區塊鏈方向,并將持續投入。未來,微貸網將探索更多AI智能化技術,如智能語音營銷、智能視頻審核等,而區塊鏈技術也將深入運用到數字身份、合同存證及供應鏈金融等環節,利用技術賦能,大幅提升效率。[2018/7/1]

2022年第一季度,區塊鏈領域共發生典型安全事件超過30起。總損失金額超12億美元,與去年同期相比增長了823%。

金色財經獨家分析 監管機構、媒體、業界提示詐騙風險 區塊鏈科普道阻且長:新華社今日發文表示,近來“區塊鏈”類詐騙案件頻發,不法分子以“投資虛擬貨幣周期短、收益高、風險低”為借口,騙取用戶信任并誘使其轉賬進行投資。無獨有偶,同日消息,騰訊手機管家安全專家也提醒此類風險,并從技術上提出防騙建議。在美國,監管機構警示加密貨幣欺詐現象普遍承諾高收益而不披露潛在風險。金色財經獨家分析,不法分子假借新技術之名進行詐騙,一方面是抓住民眾趨利的心理,一方面反映出區塊鏈科普的欠缺。區塊鏈是新興科技和底層技術并有改變社會生產關系的潛力,應該進行系統性的科普教育,當前,部分大學已經開始設置了區塊鏈課程,但對于普通民眾仍然有科普的需求,人們應該了解到系統和正確的知識,不僅要了解區塊鏈的好,也要明確局限和弊端,以在高收益的誘惑下,保持清醒客觀。[2018/4/11]

數據顯示,DeFi項目仍為黑客攻擊的重點領域,其中主要涉及到的安全問題包括:閃電貸攻擊、私鑰泄露、智能合約重入攻擊、Rugpull等等。

Overstock將涉足區塊鏈房產注冊領域:Overstock創始人Patrick Byrne和世界知名的經濟學家Hernando de Soto計劃利用分布式區塊鏈技術開發的全球房產注冊系統解決產權問題。其目標是通過將個人財產記錄并進行全球認證,使窮人安全地解鎖他們土地的價值;通過明確說明每個人擁有什么財產以平息相應糾紛,賦予土地所有權。[2018/3/6]

閃電貸攻擊

閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得攻擊者可以在借款和還款間加入其它鏈上操作,以極低的成本撬動巨額資金,結合其他漏洞進行套利、價格操縱等攻擊。

比如2022年4月17日,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備,再利用惡意提案,導致本次攻擊的發生。

詳細分析可點擊此處閱讀:黑客獲利近8000萬美元,惡意提案如何防范?BeanstalkFarms被攻擊事件分析

私鑰泄露:

項目方由于遭受社會工程學或傳統網絡安全攻擊,導致私鑰泄露,從而項目方地址權限被盜取,從而攻擊者可進行轉賬、提取等任意操作。

比如在2022年2月10日,DeFi應用DegoFinance遭到黑客攻擊,成都鏈安安術團隊進行分析時發現本次攻擊由于項目方私鑰泄露,黑客利用私鑰提取了多個鏈上的資產。

詳細分析可點擊此處閱讀:被盜約1700萬美元,DeFi世界的樂高DegoFinance就這樣“塌了”嗎?

智能合約重入攻擊:

在存在外部合約調用的項目中,如果外部合約調用發生在賬本更新之前,且外部合約調用可以被用戶控制,那么該項目可能存在重入風險。在項目未做重入防范的情況下,惡意的攻擊者可以通過重入攻擊威脅項目資金安全。

比如在2022年3月31日,OlaFinance遭遇智能合約重入攻擊,損失約為467萬美元。

詳細分析可點擊此處閱讀:約467萬美元的損失!OlaFinance被攻擊事件簡析

Rugpull:

“RugPull”是指項目方撤出支持、DEX流動性池或突然放棄一個項目,毫無征兆地就卷走投資者的資金。這是一個DeFi領域典型的退出騙局。

從黑客的角度來看,對區塊鏈生態系統的攻擊是一種理想的手段。因為這些系統是匿名的,而且行業暫時缺乏技術監管,這使得網絡犯罪分子可以通過攻擊安全性較低的DeFi項目或實施RugPull來獲取金錢收益。

03?-?如何避免被黑客攻擊?

經成都鏈安安全團隊梳理和總結,2022年第一季度的安全事件中,盡管70%的被攻擊項目經過了第三方安全公司的審計,但是30%未審計的項目,其被攻擊之后的損失金額也達到了7.2億美元,占第一季度總損失金額的60%。

可見?DeFi?項目上線之前的審計依舊重要。在我們研究之后,發現在未審計的項目中,50%的攻擊手法都為合約漏洞利用。因此,盡早審計和及時修復代碼漏洞,可以避免上線后項目被攻擊造成的嚴重損失。

DeFi為許多機會打開了大門,特別是對于那些熱衷于推動加密市場向前發展同時保持資金流動的去中心化模塊的投資者和開發商。由于DeFi熱潮的興起,該領域也自然成為了黑客“大展拳腳”的重點對象。

安全性仍然是DeFi生態系統面臨的重大挑戰,因此DeFi項目方應做好前置預防工作,引入一整套態勢感知、威脅情報、安全響應等全生命周期的安全解決方案,完善安全防護機制。作為用戶,在選擇項目時,應留意該項目是否經過安全審計,切不可掉以輕心。

Tags:區塊鏈DEFIEFIDEF區塊鏈游戲幣有哪些Mooni DeFiGenesisDefiBrainaut Defi

幣安下載
Terra:競爭對手們開始從Terra開發者中招攬人才_LIB

Terra生態系統(包括其大部分應用程序和協議)崩潰之后,投機的區塊鏈公司希望從離開Terra的開發者中招攬人才.

1900/1/1 0:00:00
TER:產品經理的 Web3 轉型指南_BAYC Vault (NFTX)

Web3的產品運營有何不同、投身Web3的利與弊、如何破壁以及如何成功問:我做PM已經好幾年了,目前正在考慮進入Web3.

1900/1/1 0:00:00
DEFI:下一輪周期到來之際 DeFi和GameFi誰有更大潛力?_EFI

轉自:老雅痞 大多數關注加密貨幣的用戶聽說過DeFiSummer,這發生在2020年,當時,看起來DeFi將是加密貨幣和區塊鏈的主流用例。然而,一年后,一些類似于口袋妖怪的游戲起飛了.

1900/1/1 0:00:00
CAP:VC 綜述:區塊鏈游戲、DAO 管理和資產代幣化的興起_ITA

IrreverentLabs、LighthouseLabs、N3TWORKStudios、DoraHacks、iZUMiFinance、Common和Centrifuge是區塊鏈領域最近融資交易.

1900/1/1 0:00:00
BSV:金色觀察|如何設計一個web3數據協作架構?_bch幣的發行價格

都說web3互聯網的數據是歸還給用戶的,那如果數據都在用戶那兒,那還有什么數據可以被其他企業使用呢?以及這些數據會怎樣被合約、應用使用?用戶留在區塊鏈上的數據,相比于互聯網的數據,很少.

1900/1/1 0:00:00
元宇宙:NFT女友爆火 從三次元到元宇宙宅男都是頂級購買力_solana幣今日價格行情

相信平時經常追番、玩游戲的宅友們,平日一看到屏幕上的美少女時總會立刻喊對方一聲“老婆”,以此表達自己對該名角色的喜愛。 而且時間久了不光對著女角色喊,連一些可愛的男孩子都會照喊不誤.

1900/1/1 0:00:00
ads