宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > NEAR > 正文

中心化风险居高不下,2021年黑客攻击损失高达13亿美元

作者:

时间:1900/1/1 0:00:00

转眼间已经陪伴CertiK走入了第五个年头,然而随着阅尽千篇审计报告,却一直有一个问题,让譬如小编这样的技术门外汉倍感疑惑。有的时候,我们辨别一个项目的代码是否优质,就是查看它的审计报告。而后根据审计报告中的风险等级和数目来判断这个项目代码的安全性是否达到标准。

但是近一年中,很多项目的代码相对足够完善和安全,却不约而同地存在着一个主要风险——中心化风险。

那么具备这一风险的项目,假如它的代码在其他方面表现得很良好,我们如何判断它的代码质量优质亦或不优质?

这样的项目在以往的审计记录中,占据了很大的比例——在CertiK统计的2021年1737份审计报告中,具备中心化风险的项目竟有286个之多,占据比例近17%。

去中心化借贷协议KLend即将开启借贷挖矿和流动性挖矿:据官方消息,去中心化借贷协议KLend协议将于北京时间8月2日20:00在OEC上正式部署上正式部署,同时开启借贷挖矿和流动性挖矿。已跟KSwap战略合作,将上线KSwap白名单。主网代币总量(OEC)100W,目前已通过慢雾、shark审计。[2021/8/1 1:27:52]

而在CertiK近期发布的中,更是指出:2021年造成黑客攻击最常见的原因是中心化风险,在因此产生的44起DeFi黑客攻击事件中,总资产损失高达13亿美元!

复制链接至浏览器即可下载安全报告:

Filecoin创始人:当DeFi和去中心化存储相遇时将出现爆炸式增长:据Decrypt推特消息,Filecoin创始人Juan Benet在Ethereal峰会表示,当DeFi和去中心化存储相遇时,将会出现爆炸式增长,而这大约需要一年的时间。[2021/5/8 21:35:58]

https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese

DAO乃至整个加密世界最独一无二的核心本质。

从定义上讲——百度百科搜索的结果如下:在一个分布有众多节点的系统中,每个节点都具有高度自治的特征。节点之间彼此可以自由连接,形成新的连接单元。任何一个节点都可能成为阶段性的中心,但不具备强制性的中心控制功能。这种开放式、扁平化、平等性的系统现象或结构,我们称之为去中心化。

去中心化无线通信网络Helium与5G公司FreedomFi合作加速5G覆盖:据官方消息,去中心化无线通信网络Helium(HNT)宣布与开源5G公司FreedomFi达成合作关系,将帮助移动网络运行商使用FreedomFi网关来延伸5G覆盖范围。Helium表示,新的FreedomFi网关将与HeliumNetwork进行互操作,并使网关主机可以通过提供5G蜂窝覆盖范围来挖矿HNT。目前,该FreedomFi网关已开始接受预定,预计将与今年三季度发货。[2021/4/28 21:05:56]

而中心化风险仅在这一层面,就背离了加密领域创建的初衷。

动态 | 去中心化托管平台Payfair遭受黑客攻击 平台离线运行直至本周结束:10月1日,去中心化托管平台Payfair官方发布声明称,由于黑客攻击,平台冷钱包的私钥被破解,因此平台将离线到本周末。据透露,该平台也损失了一部分ETH,但平台并未透露关于被盗ETH的更多信息。同时,该平台补充称,位于客户端和托管账户上的用户资金已被转移到备份钱包,事故正在调查中,用户资金将在周末返还。[2019/10/3]

中心化风险的核心是DeFi协议内的单一故障点——拥有中心化所有权的智能合约比拥有时间锁或多签名密钥所有权的合约风险更大。

一旦这一风险被恶意攻击者利用,那么无限铸币、RugPull以及其他各类型的攻击事件将接踵而来。

如果你的合约具备铸币漏洞,那么攻击者但凡能拿到合约私钥,即可转手铸造无数代币然后想给谁就给谁。

很明显,这种攻击方式对于项目的所有者来说简直就是印钞神器,当然也有些项目会成为其他黑客的ATM机。

另一种比较典型的攻击方式就是RugPull,CertiK刚刚发布分析的BabyMusk攻击事件就是一个典型的案例。

在这种攻击手法中,有些是项目所有者恶意抛售其所持有的全部代币以此消耗去中心化交易所的流动性。还有些是项目所有者直接从合约中窃取代币,如预售锁定合约类的项目。

在有些去中心化交易所中,具备RugPull风险的项目简直多如牛毛——因为上币并不需要通过审计。

典型案例

DeFi协议bZx因私钥管理不善于2021年11月被恶意攻击导致损失高达5500万美元。

该项目合约私钥未采取多签名,攻击者通过钓鱼邮件轻松获取了私钥的控制权。这一中心化风险使得攻击者可以完全控制该私钥管理的所有合约。

在这一案例中,一旦攻击者获取了合约的控制权即可将代币从Polygon和BSC的部署中转移出来。

如何减轻中心化风险?

怎样才能减轻中心化风险?

智能合约审计是识别中心化风险的第一步,也是必要的一步。

通过智能合约审计,可以及时鉴别项目代码中存在的中心化风险,但只有审计是不够的,随后的代码修改同样至关重要。

在很多情况中,安全专家发现的问题以及给予的修改建议会被项目所有者置之不理....

这些行为简直就是在赤裸裸的呼唤黑客:快来呀,我这有钱给你!

CertiK将审计中发现的风险分为5个等级:严重、主要、中等、次要以及信息性。

上文中我们已经提过中心化风险属于主要风险等级,这代表着在特定情况下,该风险可能导致资金和/或项目控制权的损失。它也许不会显著影响平台运作,但同样是必须要解决的高危风险之一。

目前,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及Rugpull相关的各种社群预警信息。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了2500家企业客户的认可,保护了超过3110亿美元的数字资免受损失。

标签:CERERTcertikTIKsoccer币是什么币younkertcaptialscertik币价TIKTOKEN

NEAR热门资讯
「炸桥案」频发,V神指出跨链桥安全风险或将摧毁多链未来

随着区块链技术的发展及各类新增长的出现,加密货币生态系统随之产生了更多的安全风险及复杂性。2021年攻击全景详见,欢迎点击文章底部“阅读原文”获取安全报告下载链接。在2021年的基础上,2022年的攻击赛道又出现了一位“强力选手”.

1900/1/1 0:00:00
为什么说Kava是公链赛道的下一个重量级玩家

Kava的故事,要从Cosmos开始说起。随着以Terra为代表的生态项目相继崛起,以及链间通信协议的最终落地,人们对于Cosmos及其生态内项目的认知和价值评估逻辑已有了新的变化.

1900/1/1 0:00:00
Earn Daily No.357: Lock ETH & Earn, up to 1.5% APR

Gate.ioHODL&Earnrecentlyunveiledanewproduct“EarnEveryday”tofacilitateevenmorechancestoearnbyholdingpopularcoinsan.

1900/1/1 0:00:00
關於Reserve Rights(RSR)合約升級完成恢復充提的公告

尊敬的用戶:RSR智能合約升級已完成,Hotcoin現已開啟資產RSR的充值、提現,升級完成後,Hotcoin只默認新合約資產,新合約地址的資產充值正常到賬.

1900/1/1 0:00:00
ZT創新板即將上線LDN

親愛的ZT用戶: ZT創新板即將上線LDN,並開啟LDN/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年2月9日18:00; LDN 項目簡介:LudenaProtocol是一個區塊鏈遊戲生態社交平臺,該平臺可使.

1900/1/1 0:00:00
欧易上线Symbiosis Finance (SIS) 的公告

尊敬的欧易OKEx用户:欧易OKEx上线SymbiosisFinance(SIS),具体时间如下:1.SIS充值:12月16日15:00?(HKT)欧易OKEx DeFi播报:DeFi总市值498亿美元.

1900/1/1 0:00:00