以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > MANA > Info

DeFi協議bZx再次遭遇攻擊 損失超過800萬美元_BZX:DEFI

Author:

Time:1900/1/1 0:00:00

北京時間9月14日消息,DeFi借貸協議bZx再次遭到攻擊,而這次攻擊共造成了大約800萬美元的損失,據bZx聯合創始人KyleKistner最初提到稱:“這似乎是一次預言機操縱攻擊。”

在攻擊被發現后,bZx團隊立即使用管理密鑰暫停了協議,據悉這次攻擊交易利用了閃電貸和Synthetix,“但它不會影響Synthetix系統,盡管它確實涉及了sUSD,”bZx在twitter上寫道。

而在bZx官方公布的安全報告中提到:

“由于一次代幣重復事件,協議保險基金暫時累積了一筆債務。除了協議現金流外,保險基金還會得到代幣庫的支持。”以下是這次安全事故的時間線:

數據:DeFi協議總鎖倉量達488.7億美元:金色財經報道,據Defi Llama數據顯示,DeFi協議總鎖倉量(TVL)達到488.7億美元,24小時漲幅為0.36%。TVL排名前五分別為Lido(115.7億美元)、MakerDAO(74.1億美元)、AAVE(52.1億美元)、Curve(44.4億美元)、Uniswap(40.9億美元)。[2023/4/23 14:21:34]

bZx團隊注意到協議鎖定值出現了異常變動;

發現iToken合約有異常,該異常的發生與_internalTransferFrom()函數相關;

今年在DeFi攻擊中被盜的資金已達到6.8億美元:金色財經報道,根據The Block的數據,今年迄今為止,DeFi攻擊中被盜的資金總額已達到6.8億美元。最初通過漏洞利用和bug從DeFi協議中提取的資金達14億美元,但已有7.6億美元被返還。今年已來,DeFi空間見證了跨越四個區塊鏈平臺的70次最大的DeFi漏洞利用。大多數攻擊發生在以太坊上,共34次,Binance Smart Chain以25次攻擊緊隨其后。[2021/11/3 6:27:36]

在確定修復方案后,iToken的鑄造和燃燒被暫停;

受影響的iToken合約的新版本得到部署,余額得到更正;

DeFi借貸市場Euler完成800萬美元A輪融資:DeFi借貸市場Euler宣布獲得800萬美元A輪融資,Paradigm領投,Lemniscap、Anthony Sassano(The Daily Gwei)、Ryan Sean Adams和David Hoffman(Bankless)、Kain Warwick(Synthetix)、Hasu (Uncommon Core)等參投。(Decrypt)[2021/8/25 22:36:52]

團隊將補丁代碼發送給派盾和Certik進行審查;

iToken的鑄造及燃燒恢復;

攻擊技術細節

每個ERC20代幣都有一個transferFrom()函數是用于負責傳輸代幣的。可以調用這個函數來創建一個iToken并將其傳遞給自己,從而允許你人為地增加余額。

下面是攻擊涉及的技術細節:

使用相同的_from和_to地址調用了傳輸函數;

用相同的參數調用Immediately_internalTransferFrom;

下面的代碼行存在故障:

當_from和_to地址相同時,會導致_balancesFrom和_balancesTo相等。

那么

上面的問題導致_balancesFrom余額的減少,并增加_balancesTo的余額,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻擊者就能夠有效地人工增加自己的余額。

然后,下面就是補丁代碼:

這可以防止攻擊者增加自己的余額,據悉,修補后的代碼已被發送給Peckshield和Certik進行審查,而雙方都批準了這些更改。

安全事故造成近800萬美元債務

盡管,問題很快得到了解決,但這次安全事故確實造成了協議很大的損失,根據官方公布的信息顯示,這次事件導致了以下這些債務:

219,199.66LINK

4,502.70ETH

1,756,351.27USDT

1,412,048.48USDC

667,988.62DAI

以當前市場價計算,這些損失的代幣的價值達到了800萬美元。

審計并不是靈丹妙藥

根據Bzx團隊公開的信息顯示,該協議此前已經過安全公司Peckshield及Certik的嚴格審計,其中Peckshield對bzx協議的審計用到了12人周的工作量,而Certik則花費了7人周的工作量。此外,bzx協議團隊還進行了廣泛的自動化測試,不幸的是,審計并不是靈丹妙藥。

而在這次安全事件中,由于bzx協議團隊控制了管理密鑰,因而能夠及時地應對這一事件,否則損失問題將會更大。

顯然,這次事故再次為我們敲響了DeFi安全性的警鐘,即便是得到審計公司的把關,也無法確保代碼不存在漏洞,而近期涌現出來的大量新DeFi項目,它們的安全隱患顯然要更大。

最后,一首涼涼,送給流動性挖礦。

Tags:EFIDEFIDEFBZXBlaze DeFiPieDAO DEFIDefinixBZX價格

MANA
墨菲言幣:9.11 BTC延續震蕩 價格有進一步上行可能_比特幣:TEN

各位朋友們,你們好,我是墨菲言幣。跟著我的客戶都是做了很久的,不是我帶他們賺了多少,而是我用心在指導,毫無保留的教技術,經常熬夜盯盤。深夜致電告知客戶出場或進單.

1900/1/1 0:00:00
Sushiswap Creator在社區哭泣退出騙局后返回1400萬美元_SUSHI:SHIMA

Sushiswap創作者被指控存在出口騙局一周后,他已退還所有兌現的硬幣。匿名創建者還向社區道歉,包括向幣安道歉,幣安因列出壽司代幣而備受抨擊.

1900/1/1 0:00:00
關于ZT創新板即將上線XYL的公告_ALP:alpha幣宣發

尊敬的ZT用戶:ZT創新板即將上線XYL,并開啟XYL/USDT交易對。具體上線時間請如下:充值:2020年9月16日14:00;交易:2020年9月17日15:00;提現:2020年9月17日.

1900/1/1 0:00:00
LBank即將上線LEAD 的公告_LBA:LEA

尊敬的LBank用戶: LBank即將上線LEAD,具體細節請以后續公告為準。關于LEAD(LeadWallet)LeadWallet是一個去中心化多幣種加密錢包應用程序,專為DeFi訪問和其他.

1900/1/1 0:00:00
BHP2.0小課堂丨什么是Cosmos?_COSM:cosmos

BHP2.0星空測試網(https://bhpnet.io)于2020年8月28日正式啟航。BHP2.0是基于Cosmos的Tendermint機制以及CosmosSDK進行構建的開源區塊鏈公鏈.

1900/1/1 0:00:00
灰度母公司旗下Foundry進軍BTC礦業 是否影響中國礦工_UND:比特幣價格實時行情

中國是全球最大的加密礦業所在地,盡管許多其他國家正在實施戰略,以吸引更多的礦業公司。美國和加拿大自2018年以來,已連續五年試圖挑戰中國在加密挖礦領域的全球主導地位.

1900/1/1 0:00:00
ads