区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 币赢 > 正文

BZX:DeFi协议bZx再次遭遇攻击,损失超过800万美元_DEF

作者:

时间:

编者按:本文来自巴比特资讯,编译:隔夜的粥,星球日报经授权发布。北京时间9月14日消息,DeFi借贷协议bZx再次遭到攻击,而这次攻击共造成了大约800万美元的损失,据bZx联合创始人KyleKistner最初提到称:“这似乎是一次预言机操纵攻击。”在攻击被发现后,bZx团队立即使用管理密钥暂停了协议,据悉这次攻击交易利用了闪电贷和Synthetix,“但它不会影响Synthetix系统,尽管它确实涉及了sUSD,”bZx在twitter上写道。而bZx官方在最新公布的安全报告中提到称:“由于一次代币重复事件,协议保险基金暂时累积了一笔债务。除了协议现金流外,保险基金还会得到代币库的支持。”以下是这次安全事故的时间线:bZx团队注意到协议锁定值出现了异常变动;发现iToken合约有异常,该异常的发生与_internalTransferFrom()函数相关;在确定修复方案后,iToken的铸造和燃烧被暂停;受影响的iToken合约的新版本得到部署,余额得到更正;团队将补丁代码发送给派盾和Certik进行审查;iToken的铸造及燃烧恢复;攻击技术细节

Crypto.com DeFi钱包新增支持一系列ERC20代币和BEP20代币:12月16日消息,Crypto.com DeFi钱包新增支持一系列ERC20代币和BEP20代币。具体而言,ERC20代币包括:Anyswap(ANY)、Ariva(ARV)、API3(API3)、SOCIETY OF GALACTIC EXPLORATION(SGE)、Spell Token(SPELL);

BEP20代币包括:Gala(GALA)、Metahero(HERO)、Lucid Lands(LLG)、MicroPets(PETS)、HalfPizza(PIZA)、Zilliqa(ZIL)、Sin City Metaverse(SIN)。[2021/12/16 7:43:07]

每个ERC20代币都有一个transferFrom()函数是用于负责传输代币的。你可以调用这个函数来创建一个iToken并将其传递给自己,从而允许你人为地增加余额。下面是攻击涉及的技术细节:使用相同的_from和_to地址调用了传输函数;用相同的参数调用Immediately_internalTransferFrom;下面的代码行存在故障:

OKEx DeFi播报:DeFi总市值159.7亿美元,OKEx平台VALUE领涨:据OKEx统计,DeFi项目当前总市值为159.7亿美元,总锁仓量为176.4亿美元;行情方面,今日DeFi代币普涨,OKEx平台DeFi币种涨幅前三位分别是VALUE、WING、GHST;截至17:00,OKEx平台热门DeFi币种如下。[2020/12/8 14:34:52]

DeFi借贷协议bZx流动性挖矿延期:9月1日,DeFi借贷协议bZx官方推特宣布,原定于今日开启流动性挖矿已经延迟,原因是目前智能合约正在部署中,太多的智能合约,网络又很拥堵,而且合约需要在部署的过程中进行测试。[2020/9/1]

当_from和_to地址相同时,会导致_balancesFrom和_balancesTo相等。

MyCrypto CEO:鉴于DeFi领域现状短期内会优先考虑集中化和安全性:Trail of Bits联合创始人兼首席执行官Dan Guido和MyCrypto创始人兼首席执行官Taylor Monahan最近在播客节目中强调了DeFi中越来越多的黑客攻击以及改进安全措施的必要性。在DeFi内部,过去几个月出现了几个漏洞。Guido强调了面临的挑战,“在防御(Defy)领域,一个常见的问题是在可组合性方面存在很多风险,我认为我们已经决定用这个词来描述描述所有这些突发行为和链上事件之间的潜在相互作用,以及由此产生的安全风险。”Monahan指出,最大的漏洞之一是DeFi领域中的糟糕代码。“现在,最大的威胁就像我们在写糟糕的代码。我们正在建立不安全的体系,因此在短期内,我会优先考虑集中化和安全性,而不是去中心化。”Monahan认为,去中心化代表了一个范围,在短期内,随着生态系统试图应对与其安全基础设施有关的挑战,加强集中化可能对生态系统有利。“我喜欢去中心化所赋予的权利,但从短期来看,如果每份合约都是不确定的,它就会爆炸,每个人都会损失自己的钱,我们永远无法实现这一目标。 ”(AMBCrypto)[2020/5/10]

那么上面的问题导致_balancesFrom余额的减少,并增加_balancesTo的余额,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻击者就能够有效地人工增加自己的余额。然后,下面就是补丁代码:

这可以防止攻击者增加自己的余额,据悉,修补后的代码已被发送给Peckshield和Certik进行审查,而双方都批准了这些更改。安全事故造成近800万美元债务

尽管,bZx代码漏洞很快得到了解决,但这次安全事故确实造成了协议很大的损失,根据官方公布的信息显示,这次事件导致了以下这些债务:219,199.66LINK4,502.70ETH1,756,351.27USDT1,412,048.48USDC667,988.62DAI以当前市场价计算,这些损失的代币的价值达到了800万美元。

审计并不是灵丹妙药

根据Bzx团队公开的信息显示,该协议此前已经过安全公司Peckshield及Certik的严格审计,其中Peckshield对bzx协议的审计用到了12人周的工作量,而Certik则花费了7人周的工作量。此外,bzx协议团队还进行了广泛的自动化测试,不幸的是,审计并不是灵丹妙药。而在这次安全事件中,由于bzx协议团队控制了管理密钥,因而能够及时地应对这一事件,否则损失问题将会更大。显然,这次事故再次为我们敲响了DeFi安全性的警钟,即便是得到审计公司的把关,也无法确保代码不存在漏洞,而近期涌现出来的大量新DeFi项目,它们的安全隐患显然要更大。最后,一首凉凉,送给流动性挖矿。

标签:DEFEFIDEFIBZXnSights DeFi TraderDeFinomics99DEFIBZX价格

币赢热门资讯
DEFI:DeFi跨界浪潮正在悄悄生根,Gamefi和NFTfi怎么玩?_EFI

编者按:本文来自链闻ChainNews,撰文:小毛哥,星球日报经授权发布。在「DeFi乐高」围绕着交易等金融属性蓬勃发展的同时,DeFi与NFT结合的风潮也已悄然生根.

DEFI:DeFi能拉动EOS价格吗?EOS暴涨还需什么条件?_DeFiner

编者按:本文来自阿华区块链,Odaily星球日报经授权转载。在目前的EOS生态中,涨势最好的要属EOSDeFi板块了,其它板块的代币价格都比较弱,甚至是EOS本身,价格也一直是迟迟上不去.

SAND:巴哈马将于10月份推出其国家数字货币“Sand Dollar”_DOL

编者按:本文来自Cointelegraph中文,作者:SAMUELHAIG,Odaily星球日报经授权转载.

DEF:链上数据不会说谎:就算矿工连抛两月BTC也阻止不了这次牛市_DeFi11

Odaily星球日报译者|Moni 在过去的两个月中,比特币矿工抛售了大量比特币,但链上分析师认为,这种行为并不会阻止下一轮牛市的到来.

BTC:“韭月”比特币平均回报率为-7%,双币理财能否跑赢市场?_quantum-assets

近期,美国的一篇2020年8月加密市场波动报告指出,今年九月基本上会是比特币历史表现最糟糕的一个月,通常会给投资者带来负收益.

okex:华尔街基金大鳄:买比特币没错,现在是牛市,股市与经济脱钩正常_比特币

这个华尔街资本大鳄,就是比尔·米勒。比尔·米勒是米勒惠理基金的首席投资官和创始人,作为华尔街传奇投资人与全球为数不多的CFA认证分析师,以在美盛集团任职期间连续15年击败S&P500指数.