以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

DeFi 頻遭攻擊,真的足夠「去中心化」嗎?_EFI:DEF

Author:

Time:1900/1/1 0:00:00

DeFi——去中心化金融,不同于過去中心化的傳統金融需要許多中介機構如銀行、證券交易所的參與,DeFi利用了區塊鏈的技術,逐漸發展出有別于傳統金融的金融商品,瘋狂受到追捧。根據DeFiPulse的數據,DeFi鎖倉量已飆升了200%以上,從2021年1月份的$320億到12月份的$980億。DeFi作為去中心化世界的明星產物,憑其去中心化、不可篡改、無需信任、開放透明可組合等特性為用戶打開了開放式金融的大門。

不過,DeFi真的足夠「去中心化」嗎?

從協議層面以及交互方式來看,DeFi的確足夠去中心化。但從一些攻擊事件上看,DeFi似乎顯得不那么去中心化。

?

英國政府就DeFi活動征稅征求意見:金色財經報道,英國政府正在征求投資者、專業人士和公司對去中心化金融(DeFi)活動的稅收的意見。根據公告,政府希望收集有關加密資產貸款和抵押的稅收證明。提交意見截止時間為8月31日。(CoinDesk)[2022/7/5 1:52:15]

2021年7月14日,波卡數字收藏品市場平臺BondlyFinance遭到攻擊,導致373,088,023美元的BONDLY代幣從BondlyStakingRewards合約中轉出,據官方調查,攻擊者通過精心策劃獲得了屬于Bondly首席執行官BrandonSmith的密碼帳戶的訪問權限。密碼帳戶包含Smith的硬件錢包的助記符恢復短語,復制后允許攻擊者訪問BONDLY智能合約,以及被泄露的公司錢包。

Avalanche鏈上DeFi協議總鎖倉量為115.3億美元:金色財經報道,據DefiLlama數據顯示,目前Avalanche鏈上DeFi協議總鎖倉量為115.3億美元,24小時增加3.15%。鎖倉資產排名前五分別為AAVE(29.2億美元)、TraderJoe(17.6億美元)、Benqi(15.9億美元)、Curve(11.5億美元)、multichan(9.42億美元)。[2022/1/14 8:47:57]

有趣的是,該黑客似乎在四個月后又以相似的方式攻擊了另一個DeFi項目。

2021年11月5日,DeFi協議bZx發推稱控制Polygon和BSC部署的私鑰已被泄露,導致資金損失。據官方調查,黑客使用的錢包之一參與了BondlyFinance的攻擊。同時,本次漏洞利用與BondlyFinance的非常相似:黑客獲得了開發人員的密碼,然后從協議中操縱了一個智能合約。不久,bZx在更新的事故報告表示:“我們聘請了一家名叫Kaspersky的安全公司,該安全公司調查后認為這次攻擊很可能是由朝鮮黑客組織Lazarus執行的。”據慢霧AML旗下反洗錢追蹤系統MistTrack?分析,攻擊者初始資金來自Tornado.Cash轉入的0.9ETH,接著攻擊者一番操作將被盜資金分散到多個地址。然后攻擊者將多種代幣換為ETH,最后通過Tornado.Cash轉出10960ETH,以太坊部分的洗幣基本完成。

太壹科技&優盾錢包CMO孟春東:波卡DeFi完全有可能復制以太坊DeFi的繁榮:太壹科技&優盾錢包CMO孟春東在直播中表示:波卡DeFi完全有可能復制以太坊DeFi的繁榮。因為波卡發展DeFi就以太坊而言來說存在天然后發優勢,一些被證明不錯的應用案例可以直接被復用并加以完善。但他同時指出,因為DeFi是對C端的,要想上層能夠穩定地爆發,前提必須是基礎設施完備,所以波卡底層必須好,比如底層DEX交易所(提供底層流動性)和預言機;然后在此基礎上上層應用本身也要做好,比如借貸、衍生品,這樣才能給用戶提供持續穩定的服務。據他介紹,優盾錢包也為部分波卡DeFi項目提供了錢包解決方案。

優盾錢包,作為全球首家開放式企業錢包解決方案,以安全完善的技術重新定義數字資產錢包,為比特幣、以太坊等100多種幣種提供API接入;頂級私鑰BOSS自主掌握,子私鑰動態計算不觸網,硬件加持,純冷操作;多級財務審核策略,資產動向、操作日志一目了然;海量地址統一管理,余額一鍵自動歸集。[2020/11/22 21:41:21]

波場推出DeFi創業者生態聯盟計劃,將撥出1.2億美元專門扶持波場生態開發者:據最新消息顯示,波場TRON基金會今日推出了“波場DeFi創業者生態聯盟1.2億美元扶持計劃”。計劃顯示,除已入駐波場的開發者外,波場還歡迎其他公鏈上的優秀開發者入駐,以全面推動波場生態進入高速發展階段。一旦申請成功,除大量資金支持外,項目還將獲得在技術、運營、商務資源方面的扶持,如項目上所推薦、JustSwap白名單優先審核通道等。目前波場上的生態開發者數量呈穩定增長趨勢,截至今日,TRON通證總數已超13萬。[2020/9/30]

以上兩個事例都是無關合約問題,而是開發人員遭到釣魚攻擊致私鑰泄露從而影響用戶資金。回顧近期,私鑰泄露似乎變得非常熱門:Levyathan損失150萬美元、8ightFinance損失175萬美元、VulcanForged損失1.4億美元……我們不禁想,這是不是表示著線下實體實際掌管著控制權呢?

除了釣魚攻擊,前端攻擊也是引發DeFi安全問題的高危據點。

2021年12月2日,據官方Discord消息,去中心化組織BadgerDAO遭遇黑客攻擊,用戶資產在未經授權的情況下被轉移。12月9日,Badger?發布了詳細的事故報告,報告稱此次事件是CloudflareWorkers上的惡意注入代碼片段導致的。CloudflareWorkers是一個運行腳本的界面,這些腳本在流經Cloudflare代理時對Web流量進行操作和更改。攻擊者在Badger工程師不知情或未授權的情況下獲取了項目方在Cloudflare后臺的APIKey,以此在網站的前端代碼里面注入一系列的惡意代碼。當用戶訪問前端網站時,觸發惡意代碼后會發起交易讓用戶去確認。用戶確認了那筆惡意交易,就會將代幣授權給攻擊者,然后攻擊者就可以在用戶不知情的情況下將代幣轉走。據慢霧AML旗下反洗錢追蹤系統MistTrack分析,黑客將部分獲利的加密貨幣換成renBTC,并通過renBTC將約2100BTC跨鏈轉移到14個BTC地址,目前暫無異動。

在DeFi世界,合約一旦部署不可篡改不可撤回,理論上來說是不會受到人為的干預,這點確保了其去中心化的特點,但目前絕大多數前端仍是通過傳統架構實現,雖然網頁自身也在不斷在進化和發展,但是仍存在很多潛在的威脅,同時針對前端的攻擊往往容易被開發者忽視,這些錯誤因素使得攻擊者飽餐了一頓又一頓。

2021年9月17日,SushiswapCTO在推特上表示,SushiswapIDO平臺Miso的前端遭受攻擊。承包商的一名匿名員工將惡意代碼注入Miso前端,把拍賣錢包地址替換成了自己的錢包地址,導致864.8ETH被盜。

當前端問題開始影響資金的安全性,作為用戶不得不深思如何才能做到安全地參與DeFi項目,簡直如履薄冰。

總結

不管怎樣,“DeFi是否完全去中心化”這個問題也許會一直存在。與其說去中心化是DeFi最大的特性,不如說是DeFi世界的終極目標。而不論是作為用戶、審計機構還是作為項目方,我們經歷過如此多的DeFi安全事件后,是否仍然只將注意力聚焦到智能合約上呢?答案不言而喻。

Tags:DEFIDEFEFIBONDLYDefi Shopping StakeDeFi Pulse IndexDeFinebondly幣什么時候恢復交易

酷幣下載
web3 技術堆棧丨教你如何利用EVM構建一個全棧dapp_ING:TinkuCoin

使用React、Ethersfunctiongreet()publicviewreturns(stringmemory){returngreeting;}functionsetGreeting(.

1900/1/1 0:00:00
Web3研究:一文讀懂 Flamingo DAO_ING:Flamingo

撰文:FatehSinghMann 編譯:TechFlow 注:DAO一直有點玄學,但今天這篇關于FlamingoDAO的研究報告是從DAO的歷史開始尋根溯源.

1900/1/1 0:00:00
《經濟學人》:DeFi市場爭奪戰正愈演愈烈_以太坊:WEFI

撰文:TheEconomist 編輯:南風 對信仰者來說,開放的公共區塊鏈為構建數字經濟提供了第二次機會.

1900/1/1 0:00:00
紐約時報:鏈游擴張之路正遭遇傳統游戲玩家的抵制_比特幣:加密貨幣

原文標題:《CryptoEnthusiastsMeetTheirMatch:AngryGamers》原文作者:MikeIsaac、KellenBrowning??原文編譯:胡韜,鏈捕手多年來.

1900/1/1 0:00:00
DAO年終盤點:光環加身,道阻且長_EFI:REFI價格

作者?|谷昱 DAO是人類組織協調的新框架,也是?Web3世界的核心組織原語,憑借著今年的諸多進展以及大機構的力推,成為今年加密行業最受關注的賽道之一,也被認為最具潛力的方向之一.

1900/1/1 0:00:00
元宇宙概念持續火熱 多地積極表態布局新賽道_ENT:MY Ceremonial Event

證券日報記者?李?文 見習記者?張?博 去年年底以來,元宇宙概念持續火熱。先是韓國首爾等經濟發達城市參與進來,發布規劃打造元宇宙城市.

1900/1/1 0:00:00
ads