以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 火必APP > Info

中心化風險居高不下,2021年黑客攻擊損失高達13億美元-ODAILY_ERT:CER

Author:

Time:1900/1/1 0:00:00

轉眼間已經陪伴CertiK走入了第五個年頭,然而隨著閱盡千篇審計報告,卻一直有一個問題,讓譬如小編這樣的技術門外漢倍感疑惑。有的時候,我們辨別一個項目的代碼是否優質,就是查看它的審計報告。而后根據審計報告中的風險等級和數目來判斷這個項目代碼的安全性是否達到標準。

但是近一年中,很多項目的代碼相對足夠完善和安全,卻不約而同地存在著一個主要風險——中心化風險。

那么具備這一風險的項目,假如它的代碼在其他方面表現得很良好,我們如何判斷它的代碼質量優質亦或不優質?

這樣的項目在以往的審計記錄中,占據了很大的比例——在CertiK統計的2021年1737份審計報告中,具備中心化風險的項目竟有286個之多,占據比例近17%。

基于Cardano的去中心化穩定幣Djed將于1月上線主網:金色財經報道,Cardano的第一個去中心化穩定幣Djed將于1月在主網上線。Djed是一種與美元軟掛鉤的去中心化穩定幣,將存在于Cardano的Layer1區塊鏈上。Djed以加密資產而非法定貨幣為后盾,由一家名為Coti的公司與Cardano首席開發商InputOutput合作開發。穩定幣已經開發了兩年多。一旦推出,Cardano用戶將能夠使用ADA并將其用作抵押品來鑄造穩定幣。[2022/11/22 7:53:39]

而在CertiK近期發布的中,更是指出:2021年造成黑客攻擊最常見的原因是中心化風險,在因此產生的44起DeFi黑客攻擊事件中,總資產損失高達13億美元!

NFT藝術家Pplpleasr宣布將推出去中心化視頻平臺Shibuya:2月18日,NFT藝術家Pplpleasr在ETHDenver上宣布,她正在幫助推出一個名為Shibuya的去中心化視頻平臺。Pplpleasr將其描述為Netflix、Vimeo和眾籌平臺Kickstarter混合體的去中心化版本。Shibuya將允許用戶通過使用NFT和加密貨幣直接影響平臺的內容。據悉,Shibuya將推出的第一部媒體作品名為《白兔》(White Rabbit),包括了動漫、英劇《黑鏡》和Web3的元素。要觀看這些劇集,觀眾必須在Shibuya鑄造NFT,這些NFT可以被質押,且可以對劇集的走向進行投票。

Pplpleasr在ETHDenver上表示,目前,Shibuya沒有接受外部資金。該項目的其他合作者包括數字藝術家Maciej Kuciara。該平臺將暫定于3月1日啟動,并計劃在未來納入視頻以外的更多媒體。

Pplpleasr是此前負責《財富》雜志NFT封面的NFT藝術家,也是去中心化藝術收藏平臺PleasrDAO的一員。(The Block)[2022/2/19 10:02:12]

復制鏈接至瀏覽器即可下載安全報告:

動態 | 區塊鏈游戲商Pixowl將推出去中心化沙盒游戲:據SludgeFeed報道,基于區塊鏈的全球游戲制造商Pixowl即將推出的去中心化虛擬游戲Sandbox,beta版將于第1季度發布。[2020/1/10]

https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese

什么是中心化風險?

大家應該都清楚:區塊鏈的意義在于去中心化、匿名性和透明性。

其中去中心化更是DeFi、DAO乃至整個加密世界最獨一無二的核心本質。

從定義上講——百度百科搜索的結果如下:在一個分布有眾多節點的系統中,每個節點都具有高度自治的特征。節點之間彼此可以自由連接,形成新的連接單元。任何一個節點都可能成為階段性的中心,但不具備強制性的中心控制功能。這種開放式、扁平化、平等性的系統現象或結構,我們稱之為去中心化。

動態 | 去中心化交易所IDEX宣稱創建“以太坊的無限擴展解決方案”:據Cointelegraph 消息,去中心化交易所IDEX聲稱已經為以太坊網絡創建了一個“無限擴展解決方案”。在一封電子郵件中,IDEX稱其名為O2Rs的系統在10分鐘內達到區塊最終確定性。該公司還表示,這比以太坊可伸縮性開發組織Plasma Group開發的ORs快了大約1000倍,后者在兩周內實現了區塊確定性。[2019/11/11]

而中心化風險僅在這一層面,就背離了加密領域創建的初衷。

中心化風險的核心是DeFi協議內的單一故障點——擁有中心化所有權的智能合約比擁有時間鎖或多簽名密鑰所有權的合約風險更大。

一旦這一風險被惡意攻擊者利用,那么無限鑄幣、RugPull以及其他各類型的攻擊事件將接踵而來。

如果你的合約具備鑄幣漏洞,那么攻擊者但凡能拿到合約私鑰,即可轉手鑄造無數代幣然后想給誰就給誰。

很明顯,這種攻擊方式對于項目的所有者來說簡直就是印鈔神器,當然也有些項目會成為其他黑客的ATM機。

另一種比較典型的攻擊方式就是RugPull,CertiK剛剛發布分析的BabyMusk攻擊事件就是一個典型的案例。

在這種攻擊手法中,有些是項目所有者惡意拋售其所持有的全部代幣以此消耗去中心化交易所的流動性。還有些是項目所有者直接從合約中竊取代幣,如預售鎖定合約類的項目。

在有些去中心化交易所中,具備RugPull風險的項目簡直多如牛毛——因為上幣并不需要通過審計。

典型案例

DeFi協議bZx因私鑰管理不善于2021年11月被惡意攻擊導致損失高達5500萬美元。

該項目合約私鑰未采取多簽名,攻擊者通過釣魚郵件輕松獲取了私鑰的控制權。這一中心化風險使得攻擊者可以完全控制該私鑰管理的所有合約。

在這一案例中,一旦攻擊者獲取了合約的控制權即可將代幣從Polygon和BSC的部署中轉移出來。

如何減輕中心化風險?

怎樣才能減輕中心化風險?

智能合約審計是識別中心化風險的第一步,也是必要的一步。

通過智能合約審計,可以及時鑒別項目代碼中存在的中心化風險,但只有審計是不夠的,隨后的代碼修改同樣至關重要。

在很多情況中,安全專家發現的問題以及給予的修改建議會被項目所有者置之不理....

這些行為簡直就是在赤裸裸的呼喚黑客:快來呀,我這有錢給你!

CertiK將審計中發現的風險分為5個等級:嚴重、主要、中等、次要以及信息性。

上文中我們已經提過中心化風險屬于主要風險等級,這代表著在特定情況下,該風險可能導致資金和/或項目控制權的損失。它也許不會顯著影響平臺運作,但同樣是必須要解決的高危風險之一。

目前,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及Rugpull相關的各種社群預警信息。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。

Tags:certikCERTCERERTcertik幣價CERT立方根LanceriaERTC

火必APP
SupraOracles 2022區塊鏈游戲專題報告-ODAILY_AND:區塊鏈技術的應用

區塊鏈和加密如何徹底顛覆游戲經濟無可否認,視頻游戲行業是當今科技和娛樂行業中規模最大、利潤最高的行業之一。據估計,世界上超過三分之一的人口玩某種類型的電子游戲.

1900/1/1 0:00:00
關于Tiger VC DAO的FAQ-ODAILY_TIG:NFT

1、TigerVCDAO是什么?TigerVCDAO是屬于每一個人的去中心化VC。由多名Crypto早期從業者、知名VC、Crypto投研專家、合約審計機構以及行業意見領袖聯合發起的DAO.

1900/1/1 0:00:00
新人入門DAO,從「無許可」開始-ODAILY_YGG:Shinja V2 DAO

加入DAO,即代表認同它的工作方式 為了理解人們為何會加入一個去中心化的自治組織,“無許可/Permissionlessness”這個詞是一個不錯的切入點.

1900/1/1 0:00:00
DAOrayaki:Web3驅動的餐飲業,豪華NFT只是入口-ODAILY_NFT:FLY

區塊鏈擁有可以改變我們飲食方式的潛力,而豪華NFT型餐廳只觸及了這種潛力的表面。 DAOs與過去傳統合作社形式的組織有很多共同點——比如其中的參與者都很喜歡美食.

1900/1/1 0:00:00
Manta Network Dolphin測試網即將遷移至V2版本-ODAILY_MAN:TWO

Manta/Calamari的社區朋友們好!非常感謝大家對于Dolphin測試網V1版本的支持。我們收到了很多有建設性的反饋,并根據這些反饋對產品進行了改進.

1900/1/1 0:00:00
Rust 智能合約養成日記(7)-ODAILY_UST:TOKE

1.浮點數運算的精度問題不同于常見的智能合約編程語言Solidity,Rust語言原生支持浮點數運算。然而,浮點數運算存在著無法避免的計算精度問題.

1900/1/1 0:00:00
ads