以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 火幣APP > Info

金色觀察 | Poly Network被盜事件再引DeFi安全之爭 監管或提上日程?_CRO:CROSS

Author:

Time:1900/1/1 0:00:00

8月10日,跨鏈互操作協議Poly Network遭受黑客攻擊。Poly Network發推文稱,經過初步調查,已找到漏洞的原因。黑客利用了合約調用之間的一個漏洞,攻擊不是由傳聞中的單個保管人造成的。同時,Poly Network還發布了至攻擊者的一封信。Poly Network表示,希望建立溝通,并敦促攻擊者歸還被黑資產。此次被黑的金額是Defi歷史上最大的一筆。任何國家的執法部門都會將此視為重大經濟犯罪,攻擊者將受到追捕,再進行任何交易是非常不明智的。被盜資金來自數以萬計的加密社區成員。希望攻擊者與Poly Network團隊交談以制定解決方案。

慢霧團隊回顧攻擊細節指出,主要系因合約漏洞。本次攻擊主要在于 EthCrossChainData 合約的 keeper 可由 EthCrossChainManager 合約進行修改,而 EthCrossChainManager 合約的 verifyHeaderAndExecuteTx 函數又可以通過 _executeCrossChainTx 函數執行用戶傳入的數據。因此攻擊者通過此函數傳入精心構造的數據修改了 EthCrossChainData 合約的 keeper 為攻擊者指定的地址,并非網傳的是由于 keeper 私鑰泄漏導致這一事件的發生。

金色午報|12月7日午間重要動態一覽:7:00-12:00關鍵詞:英國FCA、印度、OpenSea、灰度

1.英國FCA最新提議或將加密投資者排除在其金融服務補償計劃之外;

2.印度發布電子政務“區塊鏈國家戰略”;

3.OpenSea 任命Brian Roberts為首席財務官,或為上市做準備;

4.披頭士樂隊首次NFT拍賣活動啟動,起拍地板價為1.25 ETH;

5.加密貨幣交易平臺Switchere支持使用信用卡購買NFT;

6.灰度:美國比特幣持有者比例從2020年的23%增加至2021年的26%

7.數據:polygon鏈上每日新增地址數接近100萬個

8.澳大利亞加密交易所MyCryptoWallet宣布倒閉清算。[2021/12/7 12:55:50]

隨后慢霧團隊給出細節描述:

金色財經挖礦數據播報:BTC今日全網算力上漲2.33%:金色財經報道,據蜘蛛礦池數據顯示:

BTC全網算力152.682 EH/s,挖礦難度21.05T,目前區塊高度686893,理論收益0.00000618/T/天。

ETH全網算力613.532TH/s,挖礦難度7938.16T,目前區塊高度12597647,理論收益0.00270565/100MH/天。

BSV全網算力0.734EH/s,挖礦難度0.10T,目前區塊高度690836,理論收益0.00122537/T/天。

BCH全網算力2.612 EH/s,挖礦難度0.36T,目前區塊高度691430,理論收益0.00034451/T/天。[2021/6/9 23:23:29]

1. 本次攻擊的核心在于 EthCrossChainManager 合約的 verifyHeaderAndExecuteTx 函數可以通過 _executeCrossChainTx 函數執行具體的跨鏈交易。

金色晨訊 | 10月28日隔夜重要動態一覽:21:00-7:00關鍵詞:灰度、Stellar、Harvest、13700美元

1.灰度資產管理總規模達75億美元。

2.CME比特幣期貨10月合約收漲近5%。

3.比特幣散戶投資地址數量創歷史新高。

4.Stellar測試網將于10月28日重置。

5.Harvest Finance更新被盜總金額為3400萬美元。

6.以太坊鏈上錨定BTC的代幣總價值已超20億美元。

7.美股三大股指收盤漲跌不一 區塊鏈概念股普遍收漲。

8.英國央行金融科技主管:央行尚未就CBDC做出任何決定。

9.比特幣持續上漲,日內最低報13500美元,最高報13786.37美元。[2020/10/28]

2. 由于 EthCrossChainData 合約的 owner 為 EthCrossChainManager 合約,因此 EthCrossChainManager 合約可以通過調用 EthCrossChainData 合約的 putCurEpochConPubKeyBytes 函數修改合約的 keeper。 

金色午報 | 10月26日午間重要動態一覽:7:00-12:00關鍵詞:美聯儲、Libra、XMR、Uniswap

1.美聯儲和FinCEN邀請公眾對加密貨幣新規則發表評論。

2.Libra Core V1.0.0已于10月17日發布。

3.XMR突破139美元再創歷史新高。

4.BCH近1000個區塊有731個使用BCHN軟件挖取。

5.Uniswap發起二號社區治理提案 計劃增加1.2萬個空投地址。

6.河北黃驊抓獲虛擬貨幣詐騙團伙涉案金額120余萬元。

7.話題“央行稱數字人民幣和微信支付寶無競爭”登上微博熱搜。[2020/10/26]

3. 其中 EthCrossChainManager 合約的 verifyHeaderAndExecuteTx 函數是可以通過內部調用 _executeCrossChainTx 函數執行用戶指定的跨鏈交易,所以攻擊者只需要通過 verifyHeaderAndExecuteTx 函數傳入精心構造的數據來使 _executeCrossChainTx 函數執行調用 EthCrossChainData 合約的 putCurEpochConPubKeyBytes 函數以改變 keeper 角色為攻擊者指定的地址。  

分析 | 金色盤面:BTC/USDT 跌勢趨緩:金色盤面分析師表示:BTC/USDT2小時K線跌幅趨緩,有望形成底背離,黃金位0.5在7282,可以關注支撐力度如何。[2018/8/3]

4. 替換完成 keeper 角色地址后,攻擊者即可隨意構造交易從合約中取出任意數量的資金了。

值得注意的是,本次此次被黑的金額是DeFi歷史上最大的一筆,共計超 6.1 億美元轉出至 3 個地址。受此影響 O3 Swap 跨鏈池大額資產被轉出。目前,安全團隊梳理發現,黑客初始的資金來源是門羅幣(XMR),然后在交易所里換成了 BNB/ETH/MATIC 等幣種并分別提幣到 3 個地址,不久后在 3 條鏈上發動攻擊。 結合資金流向及多項指紋信息可以發現,這很可能是一次蓄謀已久的、有組織有準備的攻擊行為。 

事件發生后,Tether 已凍結 Poly Network 攻擊者地址上的 3300 萬 USDT。截止發稿,攻擊者也回應,如果我轉移了剩余的幣,那將是十億美金級別的攻擊。我剛剛是拯救了這個項目嗎?我對金錢不太感興趣,現在考慮歸還一些代幣,或者將它們留在此處。隨后該攻擊者還稱,如果我制作一個新的代幣并讓DAO決定代幣的去向會怎樣?

隨著事件的發酵,8月11日,攻擊Poly Network的黑客在區塊高度 13001631 轉賬中又表示,已決定歸還資產,不再創建 DAO 組織。同時,在描述中,黑客自稱為傳奇。

盡管黑客已決定歸還資產,但有關DeFi安全的討論還在繼續。事實上,隨著DeFi的爆發式發展,相關安全事件頻發,跨鏈攻擊也不在少數。此前,Rari Capital就在跨鏈攻擊事件中損失1500萬美元。有分析聲音就此指出,DeFi協議之間的互操作性變得越來越復雜,相關的攻擊媒介也在增多,預計相關攻擊也會增加。

Roxe支付網絡技術VP Jesse對此指出,DeFi本來就是個黑暗森林,很多別有用心的人一直都在暗中虎視眈眈,甚至有些漏洞發現后,攻擊者只是在等更合適的機會,并不一定會急于出手,就像病的潛伏期一樣,在等更大的利益機會,未知的漏洞一定還有很多,只是還未爆發而已。

有市場聲音擔心,DeFi安全如果始終無法妥善處理,可能會打擊行業的信心。當然,另一方面可能會加快全球對行業監管。Roxe支付網絡技術VP Jesse表示,從長期看,監管是必須的,隨著區塊鏈行業的不斷成熟,各國也一定會加強監管,這也是行業成熟的標記。無監管的混亂除早期帶來的所謂自由的快感,隨后一定會被少量的各類地下組織利用,從而損害大眾的利益。雖然有時候我們不喜歡政府的監管,但這種監管帶來的正面意義要遠比負面意義大。

在此背景下,作為普通投資者,應該如何保護好自己的財產?

Roxe支付網絡技術VP Jesse指出,區塊鏈一個很大的問題就是親民性不足,未接觸過的人很難理解,從而讓區塊鏈變成一個小眾游戲。安全性上看似自己掌握自己的資產,但它卻要求每個用戶自己必須成為安全專家,隨時面對來自暗處的黑客攻擊。問題是,大眾并沒有足夠的能力去甄別和自我保護,很多時候只能依賴安全公司的審計,但這也不是100%安全的。相對傳統行業,DeFi還很年輕,很多東西還不完善,無法像政府背書的銀行一樣提供良好的安全保障。DeFi最大的優勢是去信任,但這份信任是基于代碼的,而代碼的安全大眾又無法有效甄別,而黑客攻擊來源于知識的巨大不對等性,這也造成的DeFi的安全不是一個是或否的簡單問題。對于DeFi投資者,目前只能保護好自己的私鑰,不泄露,防止丟失。另外,盡可能的識別好的項目、識別經審計的合約。

比特派也在相關微博中建議,參與DeFi要用多地址,不同DeFi、不同資產用不同地址區分開來,這樣即使某個DeFi項目有危險,也不會影響到你的其他資產。同時也要定期檢查錢包地址的授權,不頻繁操作的項目要及時收回授權。

Tags:CROCROSSCROSChainCrossPadCrossFiBlockchain Brawlers

火幣APP
金色早報 | 新加坡發出加密貨幣支付牌照通知 火幣、幣安等在列_比特幣:Galactic Arena: The NFTverse

頭條 ▌新加坡發出加密貨幣支付牌照通知,火幣、幣安、Coinbase、OKCoin等在列今日,新加坡金融監管局(MAS)官網顯示,目前已經向89家DPT申請的企業發出通知.

1900/1/1 0:00:00
愛爾蘭中央銀行行長對加密貨幣的思考_COIN:數字貨幣交易員收入

金融格局正在發生變化,中央銀行也在適應這種變化。愛爾蘭中央銀行行長Gabriel Makhlouf先生在博客中談了他對加密貨幣的思考和認識,他認為在數字歐元方面的工作、歐盟監管框架的持續發展以及.

1900/1/1 0:00:00
NFT之于Web3.0:個人數據價值回歸的關鍵_WEB3:web3.0幣龍頭

Web3.0的愿景是打造一個開放的,人人都可以參與、無需授權、去中心化的網絡,而NFT的稀缺性、唯一性和可驗證性,是讓個人在Web3.0落地實現數據價值回歸的關鍵.

1900/1/1 0:00:00
一周必讀10篇 | 以太坊接下來的路線圖是什么樣的?_ETH:NFT

1.以太坊接下來的路線圖是什么樣的?在以太坊2.0的路線圖里,最終目標是PoS。PoW鏈會在歷史的發展中被留存至不適合挖礦,ETH1.0網絡徹底不適合再工作為止.

1900/1/1 0:00:00
NFT賦予游戲新體驗_GAM:MES

從2020年末開始,NFT領域迎來了前所未有的迅猛增長,社群中對NFT的討論也與日俱增,這是NFT自2020年9月的小高潮之后迎來的真正爆發.

1900/1/1 0:00:00
你的投資組合中 應該分配多少購買比特幣?_ARCH:COIN

我的投資組合中應該分配多少給比特幣?這個問題的答案因人而異。當人們第一次將比特幣用作儲蓄工具時,或者,當投資觀念比較傳統的人將比特幣視為潛在的投資方式時,他們都會面臨一個問題:我應該把多少錢投入.

1900/1/1 0:00:00
ads