北京時間5月13日,CertiK安全技術團隊發現DeFi質押和流動性策略平臺xToken遭到攻擊,xBNTaBancor池以及xSNXaBalancer池立即被耗盡,造成近2500萬美元損失。5月還未過去一半的時間,這次的攻擊事件加上5月已發生的其他攻擊事件,竟已有大約8500萬美元被盜了。攻擊是如何發生的?CertiK安全團隊在2020年發現的關鍵bug分為三類:邏輯錯誤,閃電貸和項目方欺詐。本次事件部分可以算的上是一次并非“典型”的閃電貸攻擊。閃電貸可以在無需提供任何抵押的情況下進行貸款,當然所有操作必須在一個交易區塊內完成。開發人員可以從Aave或dYdX等協議中借貸,條件是在交易結束之前將流動資金返還到資金池中。如果資金未能及時返回,則交易將被撤回,從而確保儲備池的安全。閃電貸具備多種功能和用例,但我們目前看到的多數閃電貸都被用于套利交易。而惡意使用方式則是攻擊其他一些DeFi協議或操縱價格預言機的價格——這也正是此次xToken發生的情況。
CertiK:Poly Network攻擊者已將部分ETH轉至EOA地址:金色財經報道,據CertiK官方推特發布消息稱,Poly Network攻擊者已將約566.4枚ETH轉至EOA地址(0x712)。1007.4枚ETH也被轉入EOA地址(0xcC2bb)。[2023/7/10 10:12:53]
弗蘭克研究員在推特上解釋攻擊是如何發生的細節分析
針對xSNXa的攻擊
1.黑客在dYdX上利用閃電貸借出大約61800個ETH。2.在Aave上存入10000個ETH借出56.4萬個SNX,然后通過SushiSwap將5500個ETH換成約70萬個SNX。之后在Uniswapv2上賣出120萬SNX,獲得818ETH,借此大大降低了SNX的價格。3.在價格降低后,攻擊者只用了0.12個ETH就鑄造了12億xSNXa。這是因為該協議通過Kyber價格預言機購買SNX并鑄造xSNXa,而Kyber價格預言機參照了Uniswapv2的價格。4.然而在Balancer協議中,xSNXa的價格還是原來的價格,這使得攻擊者可以將1.05億xSNX換成414個ETH。5.之后,攻擊者在Uniswap和Sushiswap上用ETH購買SNX來償還Aave上的借貸,將現有的xSNXa賣給Balancer的SNX/ETH/xSNXa池子,獲利的同時償還了dYdX的閃電貸。針對xBNTa的攻擊
Larry Cermak:Celsius可能尚有15億美元資產:6月14日消息,The Block研究副總裁Larry Cermak昨日發推稱:“為了透明度起見,我將公布我的數據庫,這里面有所有我認為屬于Celsius的錢包。目前,Celsius仍有大約15億美元資產。需要言明的是,鏈上標簽不是一門精確的科學。我可能會犯一些錯誤。這個列表可能不完整,我在追蹤它們的這些年里可能給其中一些貼上了錯誤的標簽。”[2022/6/14 4:25:23]
xBNTa的合約通過ETH來鑄造xBNTa。其原理是在智能合約中在Bancor協議中將ETH換成BNT,并利用換來的BNT數量來計算鑄造的xBNTa數量。然而合約中的"mint"方法并未驗證用ETH換來的幣是否為BNT,攻擊者使用了一個總量極大的代幣SPD替換了BNT,偽造了BNT的數量,使其可以無限增發xBNTa。攻擊者調用了“mint”方法四次,每次使用0.03ETH鑄造大量的xBNTa,最終獲得了39億xBNTa,并將獲得的一半的xBNTa換成了大約78萬BNT。
Balancer前端短時屏蔽YFII流動性挖礦頁面,團隊已道歉:據YFII社群表示,Balancer前端代碼曾短時屏蔽YFII的流動性挖礦頁面,代碼顯示將其定義為「ScamPool(欺詐資金池)」。據了解,該情況不影響資金安全,但充提過程會變得十分繁瑣。且屏蔽YFII流動性挖礦頁面后,意味著新用戶的進入將會變得十分困難。不過截止發稿時,Balancer官方已道歉并重新開發頁面。
據社群透露,YFII為中國團隊開發項目。由DeFi協議yearn.finance分叉而來,其分叉原因是由yearn.finance社區治理YIP-8提出了增發提案,對每個礦池的每周增發量進行減半。但YIP-8提案因最終參與投票數量不足未獲得通過,因此對該提案贊成的社區成員發起了硬分叉,并創建了與YFI基本相同的新項目名為YFII。
Balancer前后端開發主管Timur Badretdinov表示是自己的操作失誤導致了YFII池子出現被屏蔽問題,目前已重新開放了YFII的流動性挖礦頁面,他對此帶來的影響表示抱歉。(BlockBeats)[2020/7/29]
Balancer上線分配治理代幣BAL 日內漲超2倍:此前報道,Balancer在其以太坊主網上正式部署治理代幣BAL,BAL現已在Balancer交易平臺、去中心化交易所Uniswap以及MXC抹茶上交易。
行情顯示,BAL價格日內已從7美元漲到最高22美元,現報16.12美元。有分析稱,BAL的上線似乎在復制DeFi協議Compound的模式。Compound上周同樣上線了其治理代幣COMP,上線之后不久,Compound就超過了MakerDAO成為第一大DeFi項目。COMP代幣也急劇增長443%。[2020/6/24]
但為什么說這次黑客攻擊和以往的閃電貸攻擊不同呢?因為攻擊者的這筆交易使用了FlashbotsMEV來實施,保證了交易的私密性,防止這筆交易在和AMM交互時被別的用戶進行了“三明治攻擊”。■術語詳解①Flashbots是一個研究和開發組織,成立的初衷是緩解由"礦工可抽取價值(miner-extractablevalue,MEV)"給智能合約平臺型區塊鏈帶來的負面影響和生存風險。他們提議為MEV設計一種無需許可、透明且公平的生態系統,來保衛以太坊的理念。②礦工可抽取價值是一種設計用來研究共識安全的標準,它模擬了礦工通過任意包含、去除或重新排序他們產生的區塊中的交易的能力而獲得的利潤。例如,攻擊者可以看到一個有利可圖的交易,并試圖通過支付更高的交易費用來提前進行交易,從而獲得利潤。或者通過對AMM交易進行三明治攻擊。③三明治攻擊:當攻擊者在交易池中觀察到一筆資產X換取資產Y的交易后,攻擊者可以提前買入資產Y,隨后讓受害者執行交易來提升Y資產的價格,然后在Y資產價格上升后出售先前購入的資產Y來獲取利潤。
因此,即使是攻擊者也需要警惕黑暗森林中所有潛伏的掠奪者。Flashbots需要用戶使用個人的API密鑰,攻擊者極有可能在使用Flashbots的時候留下自己的蹤跡。因此查找該API密鑰的使用歷史也可作為追回損失的手段之一。寫在結尾
xToken作為一個已經過大型安全公司審計的優秀DeFi項目遭受這樣的攻擊其實是并不常見的。這也再次向我們揭露了一個事實:靜態安全審計并無法保障100%的安全。安全并非是一次性的,它是一個持續的過程。區塊鏈技術日新月異,新的攻擊方式同樣層出不窮。我們無法知道和預判將要面臨的下一次攻擊,作為業內領先的區塊鏈安全公司,CertiK開發的一系列安全工具及完備的安全服務將為項目方和投資者提供安全保障,一旦加密資產出現意外失竊情況,損失將因此降至最低。迄今為止,CertiK已進行了超過700次的審計,保護了超過300億美元的數字資產與軟件系統免受安全損失。歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!
Tags:CERBALETHSNX0xcerthotcoinglobal交易所下載2022stETH幣snx幣2023年行情
在《周六夜現場》脫口秀中,馬斯克稱:“(狗狗幣)這是貨幣的未來。這是一種不可阻擋的金融工具,將統治世界。”他還補充說,狗狗幣和美元鈔票一樣真實.
1900/1/1 0:00:00在之前關于《RocketProtocol虛擬機技術》系列文章中,我們介紹了REVM在兼容EVM的基礎上進行了功能優化,例如增加標準類庫和工具集.
1900/1/1 0:00:002020年興盛的DeFi,既給加密市場帶來生機,也帶來了挑戰。特別是以Uniswap為首的DEX的崛起,對原有交易所格局造成沖擊,不少業內人士甚至預言,未來交易所格局將成為「頭部CEX+DEX」.
1900/1/1 0:00:001、BTC行情分析 基本面的事情不再贅述,從目前BTC的走勢來看,仍然沒有擺脫底部區間,進入反彈走勢段,從量能的變化來看,市場觀望情緒濃厚,多空雙方均進入衰竭的態勢.
1900/1/1 0:00:00本文來自TheBlock,原文作者:FrankChaparroOdaily星球日報譯者|余順遂摘要:FTX正在進行新一輪融資,據稱該公司的估值為200億美元.
1900/1/1 0:00:00為滿足實體經濟融資需求,近年來國家出臺了很多支持政策,商業銀行也持續創新產品服務模式,積極開拓供應鏈金融發展模式,特別是針對小微企業融資需求,不斷進行知識產權、股權、應收賬款等擔保方式創新.
1900/1/1 0:00:00