去中心化金融 ( DeFi ) 是指区块链应用程序,可将中间商从贷款、储蓄和掉期等金融产品和服务中剔除。虽然 DeFi 带来了高回报,但它也带来了很多风险。?
由于几乎任何人都可以启动 DeFi 协议并编写一些智能合约,因此代码中的缺陷很常见。在 DeFi 中,有许多不择手段的行为者已经准备好并且能够利用这些缺陷。当这种情况发生时,数百万美元将被盗取,而用户通常没有追索权。
根据 Elliptic 11 月的一份报告,DeFi 用户在 2021 年因盗窃损失了 105 亿美元。但正如我们最大的 DeFi 漏洞利用列表所示,这个数字已经增长了数百万。
(以下所有数字均为事件发生时的资金价值。)
13?.?Grim Finance:?3000万美元
dApp 通常从构建它们的区块链中获取主题灵感。因此,Avalanche 生态系统充满了参考,例如 Snowtrace、Blizz 和 Defrost。同时,Fantom 生态系统感觉就像一场链上万圣节派对。当出现问题时,这会增加一个更黑暗的旋转,就像收益优化器协议Grim Finance 的情况一样。
2021 年 12 月,该协议遭受了重入攻击,这是一种攻击者在之前的交易尚未结算的情况下伪造额外存款到保险库的漏洞。最终,攻击诱使智能合约释放了价值 3000 万美元的 Fantom 代币。
DeFi 协议通常使用可重入保护——防止此类攻击的代码片段。来自 Solidity Finance 的 Grim Finance 的审计报告错误地指出该协议有可重入保护——提醒审计并不能保证不会发生漏洞。
12?.?Meerkat Finance:??3100 万美元
V神盘点以太坊2020年进步,包括PoS测试网及MakerDAO等:V神在推文中列出以太坊在2017年没有、但是在2020年拥有的东西: Uniswap;http://Tornado.cash;Status;MakerDAO;ZK Rollups(如Loopring),吞吐量超过2000 TPS;PoS测试网;叔块率< 10%,区块Gas上限为1000万;Gitcoin赠款。[2020/3/28]
有时,DeFi 协议很快就会遭受第一次攻击。基于币安智能链的借贷协议Meerkat Finance在 2021 年 3 月推出仅一天后就损失了 3100 万美元的用户资金。
攻击者在合约中调用了一个函数,使他们的地址成为金库所有者,从而耗尽了该项目 1396 万美元的币安稳定币BUSD,以及另外 73,000 BNB(币安的原生代币)。BNB 抢劫案当时价值约 1740 万美元。
许多用户认为这是一项内部工作:协议开发人员的地毯式拉扯。Meerkat Finance否认了这些指控。
11 . Vee Finance:3500万美元
2021 年夏季,Avalanche的活动有所增加,这也吸引了那些渴望利用区块链网络新兴生态系统的人。
2021 年 9 月,就在借贷平台 Vee Finance庆祝锁定资产总价值达到 3 亿美元的里程碑仅一周后,它遭受了 Avalanche 网络上最大的攻击。
这次攻击之所以成功,主要是因为Vee Finance 的杠杆交易功能依赖于 Avalanche 的主要流动性协议 Pangolin 提供的代币价格。为了滥用这一点,攻击者在 Pangolin 上创建了 7 个交易对,提供了流动性,最后在 Vee 上进行了杠杆交易。这使他们能够从协议中消耗 3500 万美元的加密货币。
动态 | 中国知识产权报盘点2019专利领域大事件 其中一项与区块链相关:近日,中国知识产权报盘点2019专利领域大事件,其中包括“”区块链:专利布局驶入“快车道”。文章指出,区块链是近几年的科技热词。自中共中央局2019年10月24日下午就区块链技术发展现状和趋势进行第十八次集体学习后,区块链再度成为全社会关注的焦点,并登上了各大权威纸媒与电视媒体的头版头条。区块链专利领域呈现出四个特点:第一,我国创新主体开展专利布局时间较晚,但是专利申请量呈现快速增长态势;第二,中美两国是重要的市场和技术原创国家,中国偏重于国内布局,美国多边布局态势明显,区块链技术申请人分布较为分散,初创公司较多,没有明显专利壁垒以及行业领军企业;第三,针对业内非常关注的区块链的安全性、同步效率问题,我国已探索解决方案并形成一批核心专利;第四,区块链技术应用前景广阔,但部分技术难题仍悬而未决,亟需突破。[2020/1/19]
在发给“亲爱的先生/女士 0x**95BA”的推文中,该协议要求攻击者将资金作为赏金计划的一部分返还,这将让攻击者保留一部分。但 Vee 黑客没有表现出归还资金的意愿。
10. PancakeBunny:?4500万美元
加密货币经常经历短暂但强烈的时尚。而在 2021 年春季,币安智能链(BSC)(现在只是 BNB 链)是最热门的 DeFi 趋势,尤其是对于零售用户而言,因为其网络费用较低。?
但 BSC 也遭受了许多和黑客攻击,其中最大的一次是2021 年 5 月针对单产农业协议 PancakeBunny 的攻击。?
一名黑客通过一系列八次闪贷攻击操纵了 PancakeBunny 的定价算法,抬高了该协议的原生代币 $BUNNY 的价格。黑客通过以市场价格低价购买 BUNNY 并以人为夸大的高价出售,从而赚了 4500 万美元。
动态 | 2019年区块链十大事件盘点:1:中国拥抱区块链
2019年10月24日,中央局第十八次集体学习时强调,区块链技术的集成应用在新的技术革新和产业变革中起着重要作用。
2:央行数字货币试点
2014年中国央行开始研究法定数字货币(DCEP)。DCEP的完整字面意思就是数字货币电子支付。
3:Facebook发布Libra计划
2019年6月,Facebook发布Libra白皮书,Libra的使命是建立一套简单的、无国界的货币和为数十亿人服务的金融基础设施。
4:去中心化金融DeFi
去中心化金融(DeFi),解决传统金融行业中的痛点,被称作DeFi 是加密史上第二个突破。
5:IEO开始流行
IEO是ICO之后,币圈诞生的一种新筹集资金方式,项目方依托交易所进行资金筹集。
6:Bakkt 推出比特币期货
2019年9月23日, 号称币圈牛市的发动机的Bakkt上线。
7:嘉楠科技上市
美国东部时间11月21日嘉楠科技正式上市纳斯达克,IPO发行价最终锁定在每股9美元,总计募资9000万美元。
8:模式币走红币圈
模式币,使用类似模式的币种,通过拉人头、分红、合伙人等等推广营销模式,配合资金控盘,来吸引散户进场接盘。
9:以太坊伊斯坦布尔升级
以太坊网络在2019年12月8日, 9,069,000区块高度完成升级,代号:伊斯坦布尔(Istanbul)。
10:吴忌寒詹克团之争
吴忌寒夺权:10月29日全球最大的矿机生产商之一的比特大陆创始人吴忌寒以比特大陆集团董事会主席、北京比特大陆科技有限公司法定代表人、执行董事的身份,向全体员工发送邮件,宣布解除詹克团在比特大陆的一切职务,即刻生效。[2019/12/23]
9 . bZx:5500 万美元
分析 | 交易所资金进出量全面下降 市场将迎来变盘点:据合约帝交易所链上转账报告显示,截至北京时间7月24日18:00,今日BTC流入交易所15522个,较昨日下降29.2%,流出交易所21563个,较昨日下降13.39%。今日ETH流入交易所299081个,较昨日下降16.34%,流出交易所317349个,较昨日下降11.27%。合约帝入驻实盘分析师天启资本分析认为,持续多日的震荡行情依旧接近三角区间的末端,随着交易所资金进出量和成交量的全方位下滑,近日市场将要迎来变盘点。[2019/7/24]
在“私钥”被泄露后,多链借贷协议 bZx 于2021 年 11 月遭到黑客攻击。该协议在 Binance Smart Chain 和 Polygon 上总共损失了 5500 万美元。
但是bZx之前已经经历过两次类似的痛苦。
尽管闪电贷攻击是当今常见的 DeFi 攻击策略,但 bZx 在这方面是一个“OG”。它在 2020 年 2 月遭受了针对其保证金交易平台 Fulcrum 的闪电贷攻击。黑客偷走了 1,300 个包裹的 ETH,当时价值 366,000 美元。
在 2020 年 9 月的另一次攻击中,bZx 损失了 30% 的锁定在其金库中的资金,当时价值 800 万美元。然而,持有未平仓保证金头寸的用户并没有遭受损失,因为正如协议后来在一份报告中所说,这些资金是从 bZx 的保险基金中扣除的。
8. Badger DAO:?1.2亿美元
从 DeFi 项目中蒸发数百万美元的智能合约漏洞并不总是如此。?
2021 年 12 月,在者诱 Badger DAO 成员批准恶意交易,让他们控制用户的保险库资金并转移资金后,比特币到 DeFi 的桥接器 Badger DAO损失了 1.2 亿美元。
盘点:红杉资本曾投资火币、Filecoin、Orchid Protocol、IOSToken、Ontology等加密数字货币项目:今日币安赵长鹏在推特宣布,未来所有在币安上币的项目都需要披露是否与红杉资本有直接或间接的关联。消息一出,多个与红杉资本的项目在币安的价格大幅下跌,业内人士认为这是赵长鹏对红杉资本起诉币安的一次强力反击。早在2014年,红杉资本投资火币,是火币第一大机构股东,目前火币是全球排名前三的交易所。红杉资本还曾投资过Filecoin、Orchid Protocol、IOSToken、Ontology等加密数字货币。[2018/5/7]
区块链安全公司 PeckShield 表示,该协议的合约不受攻击,只有用户界面受到影响。
7. Cream Finance:?1.3亿美元
借贷协议 Cream Finance在 2021 年 10 月?的一次闪电贷攻击中损失了 1.3 亿美元——这是该协议遭受的第三次攻击。
如果您在同一笔交易中偿还,闪电贷允许您立即获得贷款。尽管对套利交易有用,但它们被恶意行为者广泛部署以利用 DeFi 协议中的漏洞。在 Cream Finance 的案例中,闪电贷黑客能够通过在不同的以太坊地址上反复进行闪电贷来利用定价漏洞。
Cream Finance以前见过这一切。2021 年 8 月,一名黑客在另一次主要针对 Flexa Network 的原生代币 AMP 的闪电贷攻击中窃取了约 2500 万美元。在 2021 年 2 月的一次闪电贷攻击中,黑客从协议池中吸走了 3750 万美元。
6. Vulcan Forged:??1.4亿美元
Play-to-earn是加密领域的最新趋势之一,但它并非摆脱了老派的技巧和陷阱——尤其是那些利用集中式功能的技巧和陷阱。Polygon上的游戏赚钱平台 Vulcan Forged在 2021 年 12 月的用户损失 1.4 亿美元时惨痛地吸取了这一教训。
根据报告,一名黑客获得了该平台集中式用户钱包 Venly 的凭据,以获取 96 个加密钱包的私钥。后来,黑客利用它获取了平台资产组合功能 MyForge 中的私钥,最终盗取了 450 万枚 Vulcan Forged 原生 PYR 代币。
Vulcan Forged 首席执行官 Jamie Thomson 在对社区的讲话中说:“当然,展望未来,我们将只使用去中心化钱包,因此我们再也不必遇到这个问题了。”
5. Compound:?1.5亿美元?
与大多数 DeFi 协议一样,借贷协议 Compound有一个治理令牌 COMP。该协议在特定条件下向用户分发代币。
2021 年 10 月,Compound出现了一个漏洞——“ DeFi 中保存最完好的秘密”——让借款人索取的 COMP 份额超过了他们的预期份额。该漏洞涉及其两个保险库,或智能合约上的资金池。用户将调用 Reservoir 保险库上的特定函数 —drip(),它会重新填充另一个保险库 Comptroller。该保险库会自动将大量 COMP 分配到错误的地址。泄漏水龙头是先前协议更新中引入的错误的结果。
在将 8000 万美元的 COMP 发送给错误的人之后,该团队急于修补。但在实施任何修复之前,该协议需要通过治理提案。它创建于 10 月 2 日,最终于 10 月 9 日被接受。在社区辩论期间,金库又损失了 6880 万美元。
Compound 的创始人罗伯特·莱什纳 (Robert Leshner) 是如何试图把钱拿回来的?通过推特,“任何将 COMP 归还给社区的人都是外星人。如果一队外星巨魔召唤我,我会出现的。”?几乎一半的资金被退回。?
4. Beanstalk:?1.82亿美元?
闪电贷款——如此有用,但又如此危险。在庆祝 1.5 亿美元的资产被锁定在其协议中仅仅两天后,基于以太坊的 Beanstalk发现在一次闪电贷款攻击中丢失了 1.82 亿美元。黑客设法通过 Tornado Cash 在以太坊中 8000 万美元。
Beanstalk 以其算法稳定币 BEAN 而闻名,它应该价值 1 美元。虽然它设法在攻击发生后立即保持锚定,但该漏洞证明算法稳定币仅与支撑它们的合约一样稳定。
3. Wormhole:?3.26亿美元?
随着越来越多的第 1 层区块链构建在其上,用户对在链之间转移资金的愿望越来越强烈。跨链桥解决了这一需求,但它们也带来了新的漏洞。最具破坏性的跨链事件发生在 2022 年 1 月,当时流行的桥梁 Wormhole在 Wrapped Ethereum (wETH)中损失了 3.2 亿美元。WETH 是一种与以太坊价格 1:1 挂钩的加密货币。
黑客瞄准了 Solana 上的桥段,用户必须首先将以太坊锁定在智能合约中,才能获得等量的 Wrapped Ethereum。黑客设法通过铸造 WETH 而不将 ETH 锁定在 Wormhole 中找到解决此问题的方法。
Wormhole开发的利益相关者 Jump Trading Group主动补充虫洞的以太坊金库,使其重新完整。
2. Ronin:?5.52亿美元?
NFT 驱动的游戏赚钱游戏Axie Infinity是去年最大的加密成功案例之一。2022 年 3 月 23 日,它成为加密领域最大的黑客攻击之一的受害者,估计有 5.52 亿美元的加密货币使用“被黑的私钥”从桥流到其 Ronin 侧链。
一周后,当 Axie Infinity 开发商 Sky Mavis 披露该漏洞利用时,被盗资金的价值已升至 6.22 亿美元。
根据 Sky Mavis 的一份报告,攻击者使用“通过我们的无气体 RPC 节点的后门,他们滥用该后门来获取 Axie DAO 验证器的签名”。
解释说,由于用户负载高,Sky Mavis 在 2021 年 11 月转向 Axie DAO 分发免费交易,报告补充说,“Axie DAO 允许 Sky Mavis 代表其签署各种交易。这已于 2021 年 12 月停止,但未撤销许可名单访问权限。”
利用该漏洞,攻击者随后能够签署来自 Ronin 网络上九个验证节点中的五个节点的交易,包括 AxieDAO 的节点和 Sky Mavis 自己的四个节点。这反过来又让攻击者伪造交易并索取 173,600 WETH(Wrapped Ethereum)和 2550 万美元,总计约 6.22 亿美元。
Axie Infinity 联合创始人 Jeff Zirlin 称其为“历史上最大的黑客攻击之一”,并指出“有可能会识别出 [黑客] 并将其绳之以法。”
1. Poly Network:??6.11亿美元
Poly Network 黑客仍然是加密领域最大的黑客——不仅仅是 DeFi。不过幸运的是,始于 2021 年 8 月 10 日的传奇故事在经历了一系列奇怪的曲折后三天后圆满结束。
当一名黑客利用 Poly Network 的“合约调用”(为协议提供动力的代码片段)中的漏洞时,盗窃开始了。黑客迅速用各种加密货币窃取了 6.11 亿美元,导致 Poly 发布了一封绝望的信,称其为“亲爱的黑客”。
这种沟通尝试以及随后的外展努力最终奏效了。该协议提供了 50 万美元的赏金,并让黑客有机会成为其首席安全顾问。但在链上问答环节中,黑客解释说,该漏洞只是为了给 Poly Network 上一课。他们说,归还被盗资金“始终是计划”。
加密货币安全公司 SlowMist 表示,它识别了攻击者的身份标记,并且该漏洞“很可能是一次长期计划、有组织和有准备的攻击”。?
“现在每个人都闻到了阴谋的味道,”黑客说,否认他们是内部人员。“但谁知道呢?”
在今年的超级碗(指职业橄榄球比赛)期间,Meta在广告中首次推出了Quest 2(VR一体机),这看起来像是Netflix原创剧集《黑镜》的疯狂插曲.
1900/1/1 0:00:00金色沙龙 | MXC集团副总裁:穿仓原因有一大部分是平台流动性或者技术等原因造成:今日举行的金色沙龙圆桌讨论中,针对“交易所如何设计合理的风控机制、设计原则是什么”的问题,MXC集团副总裁Henry表示.
1900/1/1 0:00:00伴随着新技术、新形态金融资产等的出现,金融业务不断创新发展。新冠疫情更加速了“无接触”金融服务的发展。在此背景下,反监管工作面临着身份核实、网络数据安全等方面的挑战.
1900/1/1 0:00:001.DeFi代币总市值:1138.89亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量:46.36亿美元 过去24小时去中心化交易所的交易量 数据来源:coingecko3.
1900/1/1 0:00:00比推消息,根据国际清算银行(BIS)进行的一项调查结果,全球十分之九的中央银行正在探索中央银行数字货币。调查还发现,与打算供银行使用的批发 CBDC 相比,更多的中央银行正在开发或测试零售 CBDC 或旨在供消费者使用的数字货币.
1900/1/1 0:00:00ENS上一周内市值涨幅达114%,过去三周ENS交易量大于此前所有的交易量的总和。超过一百万的域名被38.9万个独立地址持有,平均每个地址持有3个左右。4月26日后,数字域名高价成交引发了“数字大战”,带来了三波浪潮.
1900/1/1 0:00:00