以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > ADA > Info

Balancer再遭攻擊 DeFi還有未來嗎?_COM:DEF

Author:

Time:1900/1/1 0:00:00

繼6月29日凌晨2點CertiK捕獲Balancer攻擊事件后《空手套以太:Balancer攻擊解析》, 北京時間6月29日下午8點整與11點23分,CertiK天網系統(Skynet) 再次檢查到兩起類似原理的Balancer DeFi合約異常,兩起異常分別發生在區塊數10360609與區塊數10361515。與29日單純利用合約漏洞的攻擊不同,這次黑客巧妙利用了Compund金融模型,無中生有了大量COMP代幣。明星DeFi項目,一日內連遭三次攻擊,讓支持者不禁擔憂起整個DeFi市場的未來。

天網掃描

事件概述

6月29日,攻擊者從dYdX閃電貸中借到代幣并鑄幣后,通過uniswap閃貸獲得cWBTC和cBAT代幣,然后將借得的代幣在Balancer代幣池中大量交易,從而觸發Compound協議的空投機制,獲得空投的COMP代幣,再使用Balancer有漏洞的gulp()函數更新代幣池數量后,取走所有代幣并歸還閃電貸。攻擊者相當于利用了Compound協議的金融模型、閃電貸和Balancer代碼漏洞,無中生有了COMP,總獲利約為11.5ETH。

加密交易平臺Liquid Global暫停所有交易:11月20日消息,加密交易平臺Liquid Global表示,因為特拉華州法院實施了第11章程序,我們已收到FTX Trading代理Sullivan&Cromwell的指示,暫停我們交易所的所有形式的交易。我們正在處理這些問題,并將努力在適當的時候提供更全面的更新。

據悉,Sullivan&Cromwell被提名為在破產程序中為FTX提供咨詢的律師事務所之一。此前,Liquid Global已先后暫停提款和存款。

此前2021年8月26日消息,加密貨幣交易所Liquid Global從FTX獲得了1.2億美元的貸款。此前Liquid熱錢包遭到攻擊,損失超9000萬美元。[2022/11/21 7:50:38]

CertiK攻擊者心理畫像

6月29日下午8點與11點的兩起攻擊使用了相同的手法并且使用了同一個收款地址,確認為一個團隊。雖然這兩次攻擊與29日凌晨2點的攻擊均利用了Balancer合約的gulp(),但是攻擊手段不同,后兩次攻擊利用了Compound的金融模型的漏洞而不是單純的代碼漏洞。另外,后兩次攻擊的獲利遠小于首次攻擊獲利,實施首次攻擊的黑客沒有再次攻擊的動機。

MakerDAO添加BAL和YFI為抵押品:金色財經報道,MakerDAO官方發推文稱,BAL和YFI現在已可用作Maker Vaults的抵押品。[2020/11/13 14:10:50]

CertiK判斷后兩次攻擊是在首次攻擊14小時后,利用類似原理實施的模仿攻擊。

DeFi安全新挑戰

這次的攻擊事件主要利用了金融模型設計上的漏洞,而不是代碼層面的漏洞。這種由DeFi市場孕育出的新型攻擊模式,讓大部分區塊鏈安全公司僅有的“代碼審計”服務變得毫無用處。

只針對代碼層面而不能對抽象模型進行分析的、傳統的安全技術完全應對不了DeFi帶來的新挑戰。而沒有模型層面保護的DeFi,只能淪為熟知DeFi金融模型的黑客的提款機。

DeFi安全預警是弊大于利嗎?

這次的模仿攻擊,讓很多人對區塊鏈安全公司產生了質疑:安全公司的分析文章會不會教會更多人攻擊的方法?為什么各種安全預警沒有改善安全環境?我們真的還需要安全預警嗎?

Bitfinex將于10月4日18點開啟BAL交易與提幣服務:據Bitfinex公告,已開放BAL充值,10月4日18點開啟交易與提幣服務。[2020/10/4]

CertiK的觀點是,不僅需要安全預警,還要做到更快更深入!

不同于傳統軟件系統,區塊鏈所有的交易、所有的合約調用都是公開透明的。攻擊事件發生后,區塊鏈上的交易記錄對于黑客而言就是最直白的教科書,區塊鏈安全公司要搶在模仿攻擊之前發布預警,保護相關公司。但是最近頻繁的攻擊事件,再一次證明安全預警是遠遠不夠的,并不能改變當前DeFi乃至整個區塊鏈的安全現狀。

DeFi安全還有機會嗎?

為了根本性改變DeFi的安全現狀,我們必須針對新型智能合約(比如DeFi、IoT) 引入全新的安全機制。

這種安全機制必須要能進行模型層的分析,必須能夠適應新型合約的發展,盡量做到在攻擊時攔截,而非在攻擊后預警。CertiK團隊正在研發基于CertiK Chain的新型安全DeFi機制 —— CeDeFi (Certified DeFi)—— 即可信DeFi,相信可以在未來徹底改變當前被動的安全現狀。

聲音 | GlobalData:印度銀行業將在2020年及以后更多地使用區塊鏈技術:數據和分析公司GlobalData表示,隨著幾家領先銀行積極投資區塊鏈平臺,作為其數字轉型計劃的一部分,印度銀行業將在2020年及以后見證區塊鏈技術主流應用的增長。(GlobalData)[2020/2/13]

攻擊還原

以下午11點對Balancer的攻擊為例:

步驟1:從dYdX處通過閃電貸形式借得WETH、DAI和USDC三種代幣,數額分別是103067.20640667767、5410318.972365872和5737595.813492。

步驟2:使用步驟1中得到的代幣,對三種代幣 (cETH、cDAI和cUSDC) 進行鑄幣操作 (mint)。

步驟3:使用uniswap通過閃電貸形式,借得 (borrow) 并鑄造 (mint) cWBTC,cBAT代幣。

行情 | VLX上線BKEX Global 現報價?0.0038USDT:據BKEX數據顯示,VLX上線BKEX Global,開盤最高漲幅超過150%,現報價0.0038USDT。VLX是Vallix推出的一種全球跨境支付和區塊鏈加密貨幣。[2019/12/16]

步驟4:攜帶獲得的cWBTC與cBAT加入代幣池,此時攻擊者擁有的cWBTC和cBAT的數目分別為4955.85562685和55144155.96523628。

步驟5:分別用cWBTC和cBAT在該代幣池中進行大量的交易,從而觸發Airdrop操作,將無歸屬的COMP分發到該代幣池中。

步驟6:調用gulp()函數將當前的COMP數目同步到Balancer智能合約中,并將cWBTC、cBAT以及額外被加入代幣池中的COMP取出。退出代幣池時,攻擊者擁有的cWBTC和cBAT的數目同樣為4955.85562685和55144155.96523628。但是由于在代幣池中通過大量交易產生的額外COMP,攻擊者獲得了額外的COMP代幣。 此處攻擊者還可以選擇直接進入其他代幣池中,復用步驟1到步驟6的攻擊方法,獲得額外COMP代幣。

步驟7:償還uniswap和dYdX的閃電貸,離場。

步驟8:攻擊者仍舊可以采用同樣的方法(步驟1到步驟7),對其他代幣池發動攻擊。攻擊的機制類似,但是通過閃電貸借得和用來進行攻擊的代幣種類略有不同。

參考鏈接:

新聞:

https://cointelegraph.com/news/hacker-steals-balancers-comp-allowance-in-second-attack-within-24-hours

中文新聞:

https://www.chaindd.com/3330102.html

原始分析:

https://twitter.com/frenzy_hao/status/1277597671847411712

29日下午8點攻擊交易歷史記錄:

https://ethtx.info/mainnet/0xa519835c366bc77d93c9d3e433e653bfc46120688ad146b383f4dd93342cad29

29日下午11點攻擊交易歷史記錄:

https://ethtx.info/mainnet/0x70959fef9d7cc4643a0e885f66ec21732e9243ffd3773e4a9ea9b5ab669bab4d

了解更多

General Information: info@certik.org

Audit & Partnerships: bd@certik.org

Website: certik.org

Twitter: @certik.org

Telegram: t.me/certik.org

Medium:medium.com/certik

幣乎:bihu.com/people/1093109

Tags:CERBALCOMDEFTracer DAODrakeBall TokenO‘Community ChainGDEFI

ADA
金色趨勢丨納斯達克為我們預演了BTC未來牛市行情?_BTC:btc幣價格

我們從BTC和納斯達克指數長期走勢對比可以發現,兩者之間還是比較相似的,前期階段都是牛市頂點回落的長期下降趨勢線壓制.

1900/1/1 0:00:00
金晚8點丨比特幣暴拉300刀 大反轉來臨了嗎?_SIU:celsius幣最新

首檔行情直播欄目 金晚8點 熱點資訊、現貨合約,一對一實時解答隨時隨地掌握后市行情,把握幣市掘金機會2020/07/07丨今日主題:《比特幣暴拉300刀.

1900/1/1 0:00:00
北京區塊鏈產業迎巨大政策風口 歐科云鏈集團徐明星:區塊鏈將釋放更大應用潛力_比特幣:比特幣從27000美金回到26000

6月30日,北京市人民政府印發《北京市區塊鏈創新發展行動計劃(2020—2022年)》(以下簡稱《計劃》).

1900/1/1 0:00:00
灰度投資母公司CEO:美國或不再頒布“禁止比特幣”的法令_比特幣:加密貨幣

自從十多年前創建以來,比特幣就與世界各地的監管者保持著緊張的關系。美國早在2012年就考慮了關閉比特幣的可能性,據報道,就在上個月,美國總統唐納德·特朗普告訴財政部長史蒂夫·姆努欽(SteveM.

1900/1/1 0:00:00
2020年全球區塊鏈專利排行榜TOP100 中國52家公司上榜_TOP:區塊鏈

據零壹智庫數據顯示,截至2019年末,全球累計有47個國家和地區、5926家公司申請了38064件區塊鏈專利;其中,有3218家公司來自中國,占比54.3%.

1900/1/1 0:00:00
前10個DeFi代幣自4月8日以來增長了41%至804% 遠超比特幣等主流幣_EFI:defi幣多少錢一個

要點: 在過去的三個月中,與各種DeFi應用相關的十個代幣的表現超過了更廣闊的加密市場。一些代幣記錄了超過700-800%的上漲。與貸款和流動性協議相關的代幣表現最佳.

1900/1/1 0:00:00
ads