吴说作者|吴卓铖
本期编辑|ColinWu
10月30日,去中心化收益类协议BXH发生私钥被盗事件,损失了价值约1.39亿美元的加密资产。此次安全事故发生在BSC链上,据官方声明显示,以太坊、OEC和Heco的链上资产未受影响,但出于安全考量,所有链上的充提功能都被关闭。
事件发生后,根据区块链安全机构慢雾科技的分析,黑客于27日13时(UTC)部署了攻击合约0x8877,接着BXH的钱包地址0x5614于29日8时(UTC)?通过grantRole将管理权限赋予了攻击合约0x8877。30日3时(UTC)攻击者通过攻击合约0x8877获得的权限从BXH金库中将其管理的资产转出。30日4时(UTC)钱包地址0x5614暂停了金库。因此,BXH本次被盗是由于其管理权限被恶意地修改,导致攻击者利用此权限转移了项目资产。目前,黑客初始地址里的4000ETH已经从BSC转移到ETH,还有300BTCB兑换成renBTC转移到新地址(1Jw...9oU和1Fr...Vow)。区块链安全机构派盾在推特上公布了截止11月1日被盗资金的去向:
慢雾:BXH 第一次被盗资金再次转移,BTC 网络余额超 2700 BTC:金色财经报道,10月8日凌晨(UTC+8),慢雾监控到 BXH 第一次被盗资金再次出现异动,经慢雾 MistTrack 分析,异动详情如下:
黑客地址 0x48c9...7d79 将部分资金(213.77 BTCB,5 BNB 和 1 ETH)转移至新地址 0xc01f...2aef,接着将资金兑换为 renBTC 跨链到 BTC 网络,跨链后地址为 1JwQ...u9oU。1JwQ...u9oU 在此次转移中接收到的总资金为 204.12 BTC。截止目前,BXH 第一次被盗事件在 BTC 网络共有 4 个黑客地址,总计余额为 2701.3 BTC,暂未进一步转移。慢雾 MistTrack 将持续监控被盗资金的转移。[2022/10/8 12:49:28]
欧科云链:链上天眼已监控BXH相关地址集:10月30日消息,去中心化交易协议 BXH 今日通过 Twitter 发表声明,宣称在币安智能链(BSC)上遭到攻击。BXH官方出于谨慎考虑,已暂停了在Heco,OEC相关存取款服务。天眼团队正在密切关注BXH在Heco&OEC合约部署情况,并将发出预警提示,链上天眼团队根据BSC链上数据已知黑客通过跨链操作将 4000ETH 和 300BTC 转移到了以太坊和比特币链上。天眼团队目前监控了黑客在 BSC 和以太坊上的地址: 0x48c94305bddfd80c6f4076963866d968cac27d79,以及比特币地址 1JwQxqfcHJn3nRgjFv3ZJD2MqUywbKu9oU。
链上天眼团队将持续关注黑客地址动态,并预警交易所和钱包注意加强地址监控,避免相关恶意资金流入平台,并建议用户注意链上资金安全,可通过授权管理工具,检查授权状态,保护自己的链上资金安全。以下是本次事件部分已被监控地址:[2021/10/30 6:21:57]
此事一出,舆论哗然,大家疑惑的是为什么BXH能将资金管理权限交给黑客,黑客不需要攻克复杂的智能合约,仅需获取私钥就摧毁了整个协议。这种盗币手段颇为原始,不免让人质疑是否是存在内鬼。随后关于创始人的一系列黑历史也被扒出。目前官方只是表示此次事件系私钥泄露,并发布100万美元悬赏金招揽白帽子团队追回资金。
BXH笨小孩TVL总额突破8亿美金:据官方数据显示,DeFi交易平台BXH笨小孩多链流动性质押总额突破8亿美金,上线OKEx Chain半小时内单链流动性质押突破1.5亿美金,Heco链单链质押超过2亿美金,BSC单链质押超过4亿4千万美金。
8月10日20:00?BXH笨小孩正式上线OKEx Chain,BXH用户可以一键切换,对其多链资产实施自由操作,真正实现资产的跨链互通。[2021/8/10 1:46:40]
可是,风波并未就此结束,由于BXH已经关闭了提现功能,依靠它产生收益的机池项目也被迫关停了提币功能。目前已有四个机池受到牵连,首当其冲的就是Heco上锁仓量排名第二的Coinwind。Coinwind团队表示正在全力跟进BXH被盗资产的追回情况、损失情况和开放充提的时间以及资产提取方案的处理进度。
BXH将于4月2日上线Gate:据官方公告,BXH将于4月2日上线Gate.io(芝麻开门),4月2日16:00开放BXH/USDT交易对,并随后开通提现服务。
BXH是部署在Heco链上的去中心化交易所BXH.com平台通证,BXH.com支持去中心化数字货币交易、流动性挖矿、平台币质押分红等多种模式。平台代币BXH全部由流动性挖矿产生,可在BXH交易场景中广泛使用,同时也是平台DAO社区治理投票凭证。[2021/4/2 19:40:25]
不仅如此,由于Coinwind在Heco上锁仓量较高,其他小规模的机池会直接选择将资金锁在Coinwind里并通过杠杆放大收益的“懒人式操作”,因此此次事件中这类项目自然也无法幸免。这现象背后反映的问题值得深思。
目前,机池的盈利模式就是不断地寻找各种高收益的借贷协议,然后频繁地存钱和借钱来赚取平台token,最后通过boosting放大杠杆倍数,用这种“搭乐高”方式呈现给投资者夸张的收益率。当然,这种方式在放大了收益的同时也放大的风险,任何一层发生本金损失都可能导致整个乐高坍塌。
因此机池的每一步操作,每一笔资金去向应当时时公开,就像公募基金公开持仓股一样,让投资人自行做出选择。以Yearn为例,其机池中每一个资金池的投资策略和资金去向都需要DAO组织成员讨论并投票,最后公布策略。如果用户对某个资金池的投资策略不满意,可以选择不投。而其他很多机池在公开透明这块做的很糟糕,尤其是国内项目,暗箱操作颇多。此次事件,就有用户对CoinWind将资产投入到屡受争议的BXH感到不满,他们表示如果事先知道就不会将资产存入CoinWind。而CoinWind的回应却是,他们对BXH做了尽职调研,BXH的审计报告没有问题,这次BXH被攻击是由于私钥被盗,属于不可抗风险。然而,查看慢雾在3月份给BXH做出的审计报告却发现:
目前机池只是在各借贷协议之间循环操作放大收益,从传统金融的角度来看这显然不可能持续性发展的。传统世界只有银行或一些大机构(例如房地产商)可以循环借贷放大货币乘数,普通人受监管限制不能这么做。DeFi世界没有监管,因此散户可以像机构那样循环借贷,不少用户甚至以为这是DeFi特有的产品,事实上并非如此。监管不允许散户这么操作自然是合理的,毕竟大多普通人的风险控制能力较弱。
这也是当下机池类产品最大的风险所在,根据风险高低主要分为三类:
低风险–简单策略–单一资产抵押金库中风险–简单策略–流动性token与平台token的自动复合高风险–高级策略–使用多个协议的多层策略循环借贷不同类型的策略池风险等级不同,通常单一资产的策略池无常损失风险低于需要流动性token作为存款资产的策略池。这次盗币事件大众的关注点都在合约安全风险,其实这是区块链产品共同的问题。但是机池的存在放大了这种风险,每次在策略中加入新协议时,都会增加一层黑客风险,其中任何一个环节出现问题都会影响整个机池。个人认为这才是最值得引起重视的。
现在已经出现一些基于期权组合策略、合成资产套利等对标传统金融产品的协议,这些产品在传统领域已经被验证其盈利模式是可持续的。当然参与这些产品需要更高的技术门槛,这正是机构投资人的价值所在,专业的事交给专业的人去做在任何领域都是合理的。这也是机池未来发展的方向,像如今这种循环借贷实在技术含量偏低。如此看来,黑客采用这种颇为原始且似乎没什么技术含量的盗窃手法,对国内这些“乐高式”机池来说也不算辱没。
盘点区块链这些年的发展,从最初的比特币、以太坊到跨链、DeFi,再到今年以来的NFT和元宇宙等,新事物在不断出现,越来越多的企业、用户等也陆续参与进来,区块链的浪潮一波未平一波又起.
据Decrypt消息,10月25日,美国证券交易委员会主席GaryGensler在雅虎财经的全市场峰会上表示,新兴的去中心化金融行业是加密货币中最具创新性的领域之一.
据TheBlock消息,今年迄今为止,DeFi攻击中被盗的资金总额已达到6.8亿美元。最初通过漏洞攻击从DeFi协议中盗取的资金达14亿美元,但已有7.6亿美元被返还.
在过去的几年里,Facebook首席执行官向世人展示了未来的计划。随着社交网络失去人气和公众信任,他对新的话题表现出了浓厚的兴趣,而这些话题并不涉及国会对其问询的内容.
据慢雾MistTrack消息,10月30日攻击BXH的黑客在洗币过程中,多次使用了AnySwap、PancakeSwap、Ellipsis等兑换平台,其中部分ETH代币被兑换成BTC.
1.全国首批数字人民币线上异地缴费社保医保场景落地2.游戏工作室Faraway完成2100万美元首轮融资.