宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火币下载 > 正文

bZx 年内上演安全问题「 帽子戏法」 DeFi 安全「危」与「机」并存

作者:

时间:1900/1/1 0:00:00

昨日,DeFi借贷协议bZx年内第三次遭到攻击,由于代码重复事故导致共计损失价值超800万的资产,这距离BZx新版本部署仅不到两周。受此影响,bZx代币BZRX过去?24小时跌近30%,从0.6679USDT一度跌至0.4USDT,发文时暂报0.44USDT。

BZRX30分钟K线图,来源:币安

与此同时,bZx?锁仓量较昨日暴跌99.71%,几乎归零,目前仅为176美元。

北京时间9月14日下午3点半左右,bZx发现其协议总锁定价值出现显著下降。大约3小时后bZx确认多个iToken发生了重复事故,即iToken合约中的_internalTransferFrom()函数出现异常行为,攻击者利用了相同的_from和_to地址调用了传输函数。确认问题后bZx随即暂停了放贷操作。

DeFi借贷协议bZx将上线以太坊L2解决方案Optimism:8月10日,DeFi借贷协议bZx官方发布公告称,将在未来几周内上线以太坊L2解决方案Optimism。在过去的几个月内,bZx已相继在BSC、以太坊和Polygon(Matic)上发布。bZx也将是首家在Optimism上推出的融资融券交易、借贷平台。而以太坊L2解决方案Optimism将基准用户交易成本降低了约10到50倍。[2021/8/10 1:45:39]

bZx表示,目前该函数异常行为已被修复,协议也已恢复正常运行。借款和交易未受到影响,用户不会受到资金风险。bZx也已部署了新版本的iToken合约,并针对重复事故重设了余额。修复后的代码已发送给区块链安全公司Peckshield和Certik进行审查。目前iToken的铸造和销毁已恢复。

bZx宣布正与雪崩协议进行整合 预计Q1完成:1月8日,去中心化借贷平台bZx官方宣布正在整合雪崩协议Avalanche。整合将为Avalanche的DeFi生态系统提供去中心化融资融券交易、借贷和贷款服务。整合工作预计将于2021年第一季度完成。[2021/1/8 16:42:48]

bZx披露的信息显示,此次重复事故发生后已将以下债务添加至其保险基金中,包括近22万LINK、4502ETH、175.64万USDT、141.20万USDC、以及66.80万DAI,按当前价格计算,总价值逾800万美元,具体如下:

219,199.66LINK

4,502.70ETH

1,756,351.27USDT

1,412,048.48USDC

bZx协议遭遇攻击现已修复 被盗资金已从保险资金中扣除:9月14日,bZx官方发推特称,在美东时间上午3:28(北京时间9月13日15:30),我们开始研究该协议TVL的下降。到美东时间上午6:18(北京时间9月13日18:30),我们确认几个iToken发生了重复事件。借贷暂时暂停。重复方法已从iToken合同代码中修补出来,并且协议已恢复正常运行。随后,1inch联合创始人Anton Bukov发推称攻击者在此次事件中盗取了约4700枚ETH,并附上被盗资金地址。对此,bZx回应称,资金目前没有风险。列出的那些资金已从我们的保险基金中扣除。[2020/9/14]

667,988.62DAI

去中心化借贷协议Compound创始人RobertLeshner表示,这意味着bZx损失了价值800多万的资产,并建议bZx重新审计合约,而不是仅向用户表示「nobigdeal」。

去中心化流动性协议Kyber Network宣布支持bZx代币:7月16日,去中心化流动性协议Kyber Network官方博客发文,宣布支持bZx协议代币BZRX。早前消息,去中心化借贷平台bZx代币BZRX已于7月13日开始解锁。[2020/7/16]

针对bZx协议被攻击一事,Bitcoin.com首席工程师MarcThelan表示,昨晚其在bZx中发现了该漏洞,有价值超过2000万美元的资产处于危险之中。MarcThelan称其将该漏洞告知了bZx团队,但该团队反应过于缓慢。等到bZx团队获悉该漏洞时,攻击者几乎已经耗尽了Dai和USDC资产。如果攻击者有更多时间,可能会耗尽整个池子。bZx的一位创始人在电报群中表示,团队安全小组建议给MarcThelan1.25万美元的赏金。

1inch联合创始人AntonBukon此前也发现了该漏洞,其表示,「我们发现有人在两天前就利用该漏洞将自己的余额增加到1.536亿枚iUSDT,并开始从USDT池中转走,直到bZx协议管理员销毁了1.519亿枚iUSDT,这表明似乎有170万USDT被盗。」

声音 | bZx联合创始人:1inch.exchange的博客文章是片面的 且违反披露政策:bZx的联合创始人Kyle Kistner表示,1inch.exchange的博客文章是片面的。Kistner表示,我们同意支付他们一笔赏金,即使他们违反了我们的披露政策,向公众公布了漏洞,他称,“1inch.exchange发布博客文章是相当严重的违规行为。我们告诉他们,我们正在撰写一份检查报告,并将其安排在2月底发布。行业标准的负责任披露准则规定,披露时间为90天(例如谷歌、微软都遵循这些准则)。我们要求他们签署保密协议,因为他们似乎热衷于敲诈我们”。(TheBlock)[2020/2/21]

关于bZx协议管理员销毁iUSDT一事,以太坊开发人员RomanSemenov解释称,bZx协议管理员使用了一个允许其销毁任何用户资金的后门,然后将代币的实现状态更新为未经验证。在销毁一些涉及攻击的用户资金后,他们再次将其更新为漏洞修复后的正常实现。

bZx进一步解释称,该协议此前已经过区块链安全公司Peckshield及Certik的安全审计,并进行了大量的自动化测试,但通过审计并不能确保协议100%安全。Peckshield及Certik正在分析此次事件的根本原因。

DeFi项目频繁遭受攻击,刺激去中心化保险需求

事实上,这并不是bZx协议首次受到攻击。今年2月中旬,bZx协议曾两次受到攻击,共计损失价值逾90多万的资产。当月中旬,bZx联合创始人KyleKistner表示,「部分ETH已损失,此次事件是因为一个合约被利用导致的,其他资金是安全的。」业内人士估测,此次损失金额约为35万美元。

3天后,bZx再次受到攻击。bZx表示又发现了一次使用闪电贷进行的可疑交易,攻击者后续使用了Synthetix交易,不过没有影响到Synthetix系统。

除bZx之外,近期随着DeFi热度的大幅提升,安全问题成为了DeFi行业的最大挑战。据PeckShield数据显示,八月共发生安全事件28起,其中DeFi市场就发生了8起。

正因如此,去中心化保险的市场需求应运而生。NexusMutualTracker数据显示,截至目前,去中心化保险NexusMutual的有效保额突破了2亿美元,较之两个月前,该数值已经增长逾20倍。

而在过去短短的24小时左右时间里,该数据就大涨130%,今日bZx的安全事故显然成为了去中心化保险「大跃进式」增长的重要催化剂。

去中心化保险NexusMutual的有效保额,来源:NexusMutualTracker

可以想象,随着DeFi市场的持续发展,去中心化保险、预言机等细分市场有望继续保持增长势头。

bZx协议代码安全漏洞的技术细节与进展更新

根据bZx发布的漏洞?报告,此次事件发生后的团队所采取的进展以及技术细节如下:

团队注意到协议总锁定价值出现了异常变动;

在iToken上识别出与_internalTransferFrom()函数相关的异常行为;

团队在确定修复方案后暂停了iToken的铸造和销毁,不过,借款和交易并未受到影响;

部署了新版本的iToken合约,并重设了余额;

修复后的代码已发送给Peckshield和Certik进行审查;

恢复iToken的铸造和销毁。

在以太坊ERC20代币中,TransferFrom()函数是将一定数量的代币从一个地址转移至另一个地址的执行操作,即从地址_from发送_value个token到地址_to。

此次iToken重复事故正是攻击者利用了相同的_from和_to地址调用了传输函数。

有误的代码

当_from和_to地址相同时,会导致_balancesFrom和_balancesTo相等。

有误的代码

上述问题导致再减少_balancesFrom余额的情况下增加了_balancesTo的余额,并且还保存了_balancesFromNew和_balancesToNew,这会导致用户能够人为地增加自己的余额。

修复后的代码在balances余额减少后,会进行balancesTo余额的转移,从而防止用户人为增加自己的余额。

修复后的代码

撰文:张改娟

标签:BZXUSDTOKEKENbZx Vesting TokenwstUSDTimtoken网址fireflytoken

火币下载热门资讯
Hotbit 定于9月16日上线 GEAR ( bitgear.io )

尊敬的用户: Hotbit即将开启GEAR(bitgear.io)数字资产服务。 具体安排如下: 充值时间:2020年9月16日10:00交易时间:2020年9月16日10:00(香港时间)交易对:GEAR/USDT项目名称:bitg.

1900/1/1 0:00:00
Ampleforth Foundation CEO提出“弹性金融”新概念

AmpleforthFoundation首席执行官EvanKuo接受采访时表示,“弹性金融”的概念已经出现,该概念始于其代币AMPL,这是一种基于规则的弹性数字货币,可以自动将价格波动转换为供应波动.

1900/1/1 0:00:00
BigONE 关于「BTC Curve 流动性挖矿产品」增加 200 BTC 额度的公告

亲爱的用户: BigONE「BTCCurve流动性挖矿产品」上线后异常火爆,因该产品热度居高不下,为满足用户强烈需求,现再增加200BTC额度,请广大新老用户抓紧参与.

1900/1/1 0:00:00
ChaiNext:上涨受阻

北京时间9月14日8点,反映加密货币市场整体走势的ChaiNext100指数报1001.79点,过去24小时下跌2.29%,成交额1285.61亿美元,成交较前24小时增加24.14%,该指数成分代币中5个上涨.

1900/1/1 0:00:00
比特币&主流货币:BTC多头力量并不足,可能会往10000方向走?

资讯简评 据统计,在所有流通供应的比特币持有者中,有大约三分之二在过去一年多时间里没有移动过自己的比特币,但随着越来越多比特币长期持有者被去中心化金融行业的高收益率所吸引,这一数字将会逐步减少.

1900/1/1 0:00:00
CCR炒币机器人;币圈Defi,割走比特币四分之一的主力

市场如期反弹了,Defi引发的流动性锁仓,把想要砸盘的人全部锁了进去,因此短期没有持续砸盘的动能,但是比特币这一波从12000跌下来,是带着量跌的,意味着是有真金白银在出货的,所以狂人的判断是,短期不会回到12000平台.

1900/1/1 0:00:00