宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 币赢 > 正文

区块链十大攻击方式系列二:DeFi 黑客攻击 真是防不胜防

作者:

时间:1900/1/1 0:00:00

欢迎来到成都链安策划的『区块链10大攻击方式』系列文章。上周分享了区块链十大攻击方式系列(1)——51%攻击,大家看的还过瘾吗?

闲话少说,今天,我们开启系列文章第二篇——DeFi 黑客攻击,继续为大家讲解区块链安全生态领域的那些攻击套路、漏洞。

区块链技术的诞生,为传统金融、数据隐私、供应链、跨境汇款等应用领域带来革命性的突破。其中「去中心化金融(DeFi)」便是这两年最为火热的应用之一。

DeFi 是去中心化金融Decentralized Finance的缩写,它指的是基于区块链的金融服务体系。

和现在的金融体系不同,用户的资金不会存放在第三方的金融机构中,而是通过各种智能合约去实现协议和信任,如此可以最大程度地减少风险。它是一个完整的开源生态系统,提供贷款、交易、资产管理和支付等金融服务。

声音 | 楼晓寅:“区块链+农产品”可实现“供需平衡”且“价值最大化”:12月12日2019国家战略与热带农业峰会在海口开幕。中国蔬菜流通协会智慧农业分会副会长楼晓寅在会上表示,传统农产品流通领域存在中间环节繁多、信息不对称、交易成本高、流通效率低等问题,区块链的特点恰好为解决信息不对称问题,实现去中间化的高效配对合作发挥独特作用。“区块链+农产品”可更大规模的互联互通的同时,解决使得商流、物流、交易、组织、技术等全链路数据沉淀,实现“供需平衡”且“价值最大化”。(中新网)[2019/12/12]

DeFi攻击事件频发,最主要的原因还是其累计了巨额的资产。面对巨大的诱惑,黑客必然会想方设法去攻击。比如跨链项目不仅仅是链上智能合约,还有链下的代码,无论哪一部分出现了问题,都会被黑客所利用。

行情 | A股收盘:区块链板块收涨0.41%:A股收盘,大盘最终收涨0.81%。区块链板块收涨0.41%,84只概念股中,46只上涨,6只平盘,32只下跌。涨幅前三为:博彦科技(+7.82%)、数字认证(+6.46%)、中青宝(+5.34%);跌幅前三为:奥马电器(-8.10%)、宣亚国际(-5.32%)、蓝盾股份(-5.05%)。[2018/11/30]

2022 年第一季度,区块链领域共发生典型安全事件超过30起。总损失金额超12亿美元,与去年同期相比增长了823%。

数据显示,DeFi项目仍为黑客攻击的重点领域,其中主要涉及到的安全问题包括:闪电贷攻击、私钥泄露、智能合约重入攻击、Rugpull等等。

行情 | 美股区块链概念股涨跌各异:今日美股收盘,美股区块链概念股涨跌各异。柯达收跌6.43%,埃森哲收跌1.57%,7%,overstock.com收涨5.收涨5.96%;Riot Blockchain收涨4.13%,Marathon Patent收涨3.72%,Square收跌3.22%。[2018/10/27]

闪电贷攻击

闪电贷就是在一笔链上交易中完成借款和还款,无需抵押。由于一笔链上交易可以包含多种操作,使得攻击者可以在借款和还款间加入其它链上操作,以极低的成本撬动巨额资金,结合其他漏洞进行套利、价格操纵等攻击。

比如2022年4月17日,算法稳定币项目Beanstalk Farms遭黑客攻击,黑客获利近8000万美元,黑客通过闪电贷换取了350,000,000个DAI,500,000,000个USDC,150,000,000个USDT,32,100,950个BEAN和11,643,065个LUSD作为资金储备,再利用恶意提案,导致本次攻击的发生。

动态 | 吉尔吉斯斯坦农业部计划在涉农工业中使用区块链技术:据Cryptovest消息,吉尔吉斯斯坦农业部计划在涉农工业中使用区块链技术,完善供应链,以减少中间商环节和简化农产品的销售流程。该国农业部秘书Maksatbek Tashbolotov对此表示,有必要建立一个采用区块链技术的国家食品安全体系。[2018/9/7]

详细分析可点击此处阅读:黑客获利近8000万美元,恶意提案如何防范?Beanstalk Farms被攻击事件分析

私钥泄露:

项目方由于遭受社会工程学或传统网络安全攻击,导致私钥泄露,从而项目方地址权限被盗取,从而攻击者可进行转账、提取等任意操作。

比如在2022年2月10日,DeFi应用Dego Finance遭到黑客攻击,成都链安安术团队进行分析时发现本次攻击由于项目方私钥泄露,黑客利用私钥提取了多个链上的资产。

详细分析可点击此处阅读:被盗约1700万美元,DeFi 世界的乐高Dego Finance就这样“塌了”吗?

智能合约重入攻击:

在存在外部合约调用的项目中,如果外部合约调用发生在账本更新之前,且外部合约调用可以被用户控制,那么该项目可能存在重入风险。在项目未做重入防范的情况下,恶意的攻击者可以通过重入攻击威胁项目资金安全。

比如在2022年3月31日,Ola Finance遭遇智能合约重入攻击,损失约为467万美元。

详细分析可点击此处阅读:约467万美元的损失!Ola Finance被攻击事件简析

Rug pull:

“Rug Pull”是指项目方撤出支持、DEX流动性池或突然放弃一个项目,毫无征兆地就卷走投资者的资金。这是一个DeFi领域典型的退出局。

从黑客的角度来看,对区块链生态系统的攻击是一种理想的手段。因为这些系统是匿名的,而且行业暂时缺乏技术监管,这使得网络犯罪分子可以通过攻击安全性较低的 DeFi 项目或实施Rug Pull来获取金钱收益。

经成都链安安全团队梳理和总结,2022年第一季度的安全事件中,尽管70%的被攻击项目经过了第三方安全公司的审计,但是30%未审计的项目,其被攻击之后的损失金额也达到了7.2亿美元,占第一季度总损失金额的60%。

可见?DeFi?项目上线之前的审计依旧重要。在我们研究之后,发现在未审计的项目中,50%的攻击手法都为合约漏洞利用。因此,尽早审计和及时修复代码漏洞,可以避免上线后项目被攻击造成的严重损失。

DeFi 为许多机会打开了大门,特别是对于那些热衷于推动加密市场向前发展同时保持资金流动的去中心化模块的投资者和开发商。由于DeFi热潮的兴起,该领域也自然成为了黑客“大展拳脚”的重点对象。

安全性仍然是 DeFi 生态系统面临的重大挑战,因此DeFi项目方应做好前置预防工作,引入一整套态势感知、威胁情报、安全响应等全生命周期的安全解决方案,完善安全防护机制。作为用户,在选择项目时,应留意该项目是否经过安全审计,切不可掉以轻心。

标签:区块链DEFDEFIEFI区块链运用的技术中不包括哪一项DEFI SDefi TigerBTCDEFI

币赢热门资讯
金色观察|观点:为什么说CBDC不是普通人的朋友

Liberalism Unveiled作者Donovan Choy2022年6月2日在Bankless发文反对CBDC,认为CBDC不是普通人的朋友,甚至是一件很坏的事物.

1900/1/1 0:00:00
机构撤离Lido进行时 stETH风险究竟有多严重?

stETH 脱锚,价值跌至 0.95 ETH。 流动性正在枯竭,Smart?Money 正在撤出资金,再加上借贷平台 Celsius 濒临破产的传闻,这一切可能会引发 stETH 的大量抛售,我和 Messari 分析师/img/20.

1900/1/1 0:00:00
为什么我不再持有比特币

2013 年我购买了比特币,开始进入加密货币领域。上周,我终于卖掉了最后一个BTC ,换仓 ETH 。总是有人问:“你为什么不再持有比特币”,因此我琢磨着还是开个帖子说说这件事……首先,我并不讨厌比特币.

1900/1/1 0:00:00
漫谈隐私交易方面的技术发展演变

从技术发展和演变的角度漫谈隐私交易相关的技术实现方案的发展情况。你愿意公开你的钱包地址并且让所有人都知道你有多少钱吗?你愿意让所有人知道你的投资偏好、每笔支出吗?我想很多人是不愿意的。要实现这些数据的隐私保护,就需要用隐私协议.

1900/1/1 0:00:00
更新 DAO 的操作系统

本文深入探讨了 DAO 的操作系统。作者认为所有的组织都需要操作系统,DAO 也不例外。文章首先分析了一个好的操作系统和槽糕的操作系统的特征是如何的,并将其类比到 DAO 组织中去.

1900/1/1 0:00:00
下一个消费级加密原生产品或许是链上聊天工具

虽然币价大幅下跌,但加密货币的基础技术——区块链,将在未来十年继续变革技术领域。Web3 世界的许多愿景过于宏大,而贴近消费者的应用往往才是行业爆发的突破口.

1900/1/1 0:00:00