区块见闻 区块见闻
Ctrl+D收藏区块见闻

金色观察 | Poly Network被盗事件再引DeFi安全之争 监管或提上日程?

作者:

时间:

8月10日,跨链互操作协议Poly Network遭受黑客攻击。Poly Network发推文称,经过初步调查,已找到漏洞的原因。黑客利用了合约调用之间的一个漏洞,攻击不是由传闻中的单个保管人造成的。同时,Poly Network还发布了至攻击者的一封信。Poly Network表示,希望建立沟通,并敦促攻击者归还被黑资产。此次被黑的金额是Defi历史上最大的一笔。任何国家的执法部门都会将此视为重大经济犯罪,攻击者将受到追捕,再进行任何交易是非常不明智的。被盗资金来自数以万计的加密社区成员。希望攻击者与Poly Network团队交谈以制定解决方案。

慢雾团队回顾攻击细节指出,主要系因合约漏洞。本次攻击主要在于 EthCrossChainData 合约的 keeper 可由 EthCrossChainManager 合约进行修改,而 EthCrossChainManager 合约的 verifyHeaderAndExecuteTx 函数又可以通过 _executeCrossChainTx 函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了 EthCrossChainData 合约的 keeper 为攻击者指定的地址,并非网传的是由于 keeper 私钥泄漏导致这一事件的发生。

随后慢雾团队给出细节描述:

1. 本次攻击的核心在于 EthCrossChainManager 合约的 verifyHeaderAndExecuteTx 函数可以通过 _executeCrossChainTx 函数执行具体的跨链交易。

DeFIL 联合发起人Marvin :首个FIL矿池与DeFi相结合的去中心化平台DeFIL将助力Filecoin生态发展:据官方消息,2021年05月06日晚,由Gate.io主办的直播专访节目《酒局币赴》邀请到DeFIL 联合发起人Marvin直播分享近期最新发展。直播期间Marvin与Gate.io立春就DeFIL及其相关事项进行了探讨与交流。

Marvin表示,DeFIL(全称Decentralized Finance of Filecoin)是基于以太坊开发的一个DeFi借贷平台,致力于打造一个FIL矿池与DeFi相结合的去中心化平台,主要目的是增加Filecoin的流动性,服务FIL矿工和FIL持有者两类人群。普通的FIL持币散户也能低门槛参与,并且投资者还有多重DeFIL的参与方式来享受高收益。

在未来,除了拓宽生态边界,DeFIL还将推出更多功能,从投资者需求出发,全方面优化升级,包括在功能开发、经济模型、社区治理等方面,链上交易速度和 UI 优化。此外,DeFIL还会与更多的资源机构以及社区合作,将 DeFIL的价值理念带入整个到 Filecoin生态中,助力Filecoin的生态发展。[2021/5/6 21:30:45]

2. 由于 EthCrossChainData 合约的 owner 为 EthCrossChainManager 合约,因此 EthCrossChainManager 合约可以通过调用 EthCrossChainData 合约的 putCurEpochConPubKeyBytes 函数修改合约的 keeper。 

3. 其中 EthCrossChainManager 合约的 verifyHeaderAndExecuteTx 函数是可以通过内部调用 _executeCrossChainTx 函数执行用户指定的跨链交易,所以攻击者只需要通过 verifyHeaderAndExecuteTx 函数传入精心构造的数据来使 _executeCrossChainTx 函数执行调用 EthCrossChainData 合约的 putCurEpochConPubKeyBytes 函数以改变 keeper 角色为攻击者指定的地址。  

4. 替换完成 keeper 角色地址后,攻击者即可随意构造交易从合约中取出任意数量的资金了。

值得注意的是,本次此次被黑的金额是DeFi历史上最大的一笔,共计超 6.1 亿美元转出至 3 个地址。受此影响 O3 Swap 跨链池大额资产被转出。目前,安全团队梳理发现,黑客初始的资金来源是门罗币(XMR),然后在交易所里换成了 BNB/ETH/MATIC 等币种并分别提币到 3 个地址,不久后在 3 条链上发动攻击。 结合资金流向及多项指纹信息可以发现,这很可能是一次蓄谋已久的、有组织有准备的攻击行为。 

事件发生后,Tether 已冻结 Poly Network 攻击者地址上的 3300 万 USDT。截止发稿,攻击者也回应,如果我转移了剩余的币,那将是十亿美金级别的攻击。我刚刚是拯救了这个项目吗?我对金钱不太感兴趣,现在考虑归还一些代币,或者将它们留在此处。随后该攻击者还称,如果我制作一个新的代币并让DAO决定代币的去向会怎样?

随着事件的发酵,8月11日,攻击Poly Network的黑客在区块高度 13001631 转账中又表示,已决定归还资产,不再创建 DAO 组织。同时,在描述中,黑客自称为传奇。

尽管黑客已决定归还资产,但有关DeFi安全的讨论还在继续。事实上,随着DeFi的爆发式发展,相关安全事件频发,跨链攻击也不在少数。此前,Rari Capital就在跨链攻击事件中损失1500万美元。有分析声音就此指出,DeFi协议之间的互操作性变得越来越复杂,相关的攻击媒介也在增多,预计相关攻击也会增加。

Roxe支付网络技术VP Jesse对此指出,DeFi本来就是个黑暗森林,很多别有用心的人一直都在暗中虎视眈眈,甚至有些漏洞发现后,攻击者只是在等更合适的机会,并不一定会急于出手,就像病的潜伏期一样,在等更大的利益机会,未知的漏洞一定还有很多,只是还未爆发而已。

有市场声音担心,DeFi安全如果始终无法妥善处理,可能会打击行业的信心。当然,另一方面可能会加快全球对行业监管。Roxe支付网络技术VP Jesse表示,从长期看,监管是必须的,随着区块链行业的不断成熟,各国也一定会加强监管,这也是行业成熟的标记。无监管的混乱除早期带来的所谓自由的快感,随后一定会被少量的各类地下组织利用,从而损害大众的利益。虽然有时候我们不喜欢政府的监管,但这种监管带来的正面意义要远比负面意义大。

在此背景下,作为普通投资者,应该如何保护好自己的财产?

Roxe支付网络技术VP Jesse指出,区块链一个很大的问题就是亲民性不足,未接触过的人很难理解,从而让区块链变成一个小众游戏。安全性上看似自己掌握自己的资产,但它却要求每个用户自己必须成为安全专家,随时面对来自暗处的黑客攻击。问题是,大众并没有足够的能力去甄别和自我保护,很多时候只能依赖安全公司的审计,但这也不是100%安全的。相对传统行业,DeFi还很年轻,很多东西还不完善,无法像政府背书的银行一样提供良好的安全保障。DeFi最大的优势是去信任,但这份信任是基于代码的,而代码的安全大众又无法有效甄别,而黑客攻击来源于知识的巨大不对等性,这也造成的DeFi的安全不是一个是或否的简单问题。对于DeFi投资者,目前只能保护好自己的私钥,不泄露,防止丢失。另外,尽可能的识别好的项目、识别经审计的合约。

比特派也在相关微博中建议,参与DeFi要用多地址,不同DeFi、不同资产用不同地址区分开来,这样即使某个DeFi项目有危险,也不会影响到你的其他资产。同时也要定期检查钱包地址的授权,不频繁操作的项目要及时收回授权。

标签:PWRULTVAULTGROPWRC币HODL Vault TokenCOLLECTIVE Vault (NFTX)Gro DAO Token

比特币交易所热门资讯
福布斯:2021年度加密领域融资榜单 FTX位列榜首

原标题:10 Giant Crypto And Blockchain Rounds Single-Handedly Raised $3.9 Billion This Year 区块链初创企业不断创造新的融资记录。在这个新生市场的公司有史以来完成的12轮最大融资中,有10轮是在2021年完成的,总额为39亿美元,还有5个月。

金色观察|以太坊的合并之路

伦敦升级之后,接下来最重要的是以太坊1.0链和2.0链的合并及升级。 这会是一个更为艰难的过程,其中包含目前rollup layer2的进程,也包含分片验证和以太坊2.0客户端等开发进度关系。 不过相比于其他小的开发,社区用户不用担忧,只是上线早晚的问题,而1.0链和2.0链的合并,是一个代表了链取舍的问题,对链的参与者尤为重要。

收益分层协议 Gro 如何实现高低两类风险结构产品?

稳定币收益协议 Gro 目前提供低风险储蓄产品 PWRD 和高风险产品 Vault,会使用用户提供的稳定币在第三方 DeFi 协议获取收益,不同的是,Vault 在享受高收益的同时,需要为 PWRD 充当承保人。 随着 DeFi 市场逐渐从最初的狂热阶段中回归理性,加密资产长久以来始终没有摆脱的高波动性,耕种者们不得不开始寻找更「坚固」的铲子。

俄罗斯央行副行长:购买加密货币=进入雷区

罗斯央行再次重申其对比特币的负面立场,该央行的一名高官将这种加密货币比作金字塔局。 俄罗斯央行第一副行长谢尔盖·什维佐夫(Sergey Shvetsov)在周三的采访中表达了当局对加密货币投资的担忧,并对投资者可能面临的损失风险发出了警告。

以太坊+NFT:生成艺术的"黄金时代"

探索生成艺术的世界以及如何利用这个机会。 亲爱的Bankless社区, 这幅作品几小时前以超过40万美元的价格售出。 Ringer#666 这幅作品呢? Chromie Squiggly #4637 它昨晚以27.5万美元售出。 这只是最近生成艺术蓬勃发展的两个例子,生成艺术是一种通过算法由计算机生成的艺术形式。 在生成艺术中,艺术家并不直接创作作品。

新闻周刊 | 超过3.5万枚ETH已被销毁

金色周刊是金色财经推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、矿业信息、项目动态、技术进展等行业动态。本文是其中的新闻周刊,带您一览本周区块链行业大事。 ▌数据:超过3.5万枚ETH已被销毁 据欧科云链链上大师数据显示,当前以太坊共计已销毁35680 ETH,单个区块销毁均值为0.7285 ETH。