北京时间9月14日消息,DeFi借贷协议bZx再次遭到攻击,而这次攻击共造成了大约800万美元的损失,据bZx联合创始人KyleKistner最初提到称:“这似乎是一次预言机操纵攻击。”
在攻击被发现后,bZx团队立即使用管理密钥暂停了协议,据悉这次攻击交易利用了闪电贷和Synthetix,“但它不会影响Synthetix系统,尽管它确实涉及了sUSD,”bZx在twitter上写道。
而在bZx官方公布的安全报告中提到:
“由于一次代币重复事件,协议保险基金暂时累积了一笔债务。除了协议现金流外,保险基金还会得到代币库的支持。”以下是这次安全事故的时间线:
DeFi基准利率今日为7.05%:金色财经报道,据同伴客数据显示,05月18日DeFi去中心化金融基准利率为7.05%,较前一日下跌1.58%。同期美国国债抵押回购率(Repo Rate)为0.01%,二者利率差为7.04%。
DeFi基准利率代表了DeFi融资难易程度,利率越高说明融资成本越高,利率越低说明融资成本越低。其与Repo Rate的利率差则便于DeFi与传统市场作进行同类比较。[2021/5/19 22:19:47]
bZx团队注意到协议锁定值出现了异常变动;
发现iToken合约有异常,该异常的发生与_internalTransferFrom()函数相关;
EthHub联合创始人:DeFi锁定资产总额上涨10亿美元只花了两星期:7月22日,EthHub联合创始人Eric Conner发推称,DeFi中锁定资产总价值已超30亿美元。而此前DeFi锁定资产总价值从10亿美元上涨到20亿美元,一共花了5个月时间;而现在从20亿美元上涨到30亿美元就花了两个星期。[2020/7/22]
在确定修复方案后,iToken的铸造和燃烧被暂停;
受影响的iToken合约的新版本得到部署,余额得到更正;
团队将补丁代码发送给派盾和Certik进行审查;
iToken的铸造及燃烧恢复;
OKEx首席研究员:DeFi和CeFi在两个领域可以相互结合:据官方消息,在由OKEx主办的“后疫情时代:DeFi的机遇与挑战”社群活动上,OKEx首席研究员Williams表示,目前DeFi和CeFi在两个领域可以相互结合。1、比如质押贷款和国际保理/信用证业务,传统质押贷款业务总会面临一些风险,如签订质押合同而未实际交付,质权行使上的风险等等;但银行、券商、信托以及小贷公司使用智能合约来实现第三方的自动锁仓,整个过程公开透明,这些风险就能很好地解决;2、国际贸易中的保理业务和信用证业务,在跨境贸易中,我们经常会遇到这样的问题:在国际贸易活动,买卖双方可能互不信任,买方担心预付款后,卖方不按合同要求发货;卖方也担心在发货或提交货运单据后买方不付款,那么这种解决这种信用问题的传统方式是银行,这就涉及银行的信用证业务:由银行信用替代买卖双方的商业信用,促进交易的完成。如果我们有一个区块链贸易结算平台,开发了一个贸易结算合约,出口商直接将预付款放在智能合约中,等出口商的货物到达目的地,系统验证各种单证合格后再触发智能合约放款给出口商,不仅流程简单,服务费用也会大幅减低。[2020/4/30]
攻击技术细节
每个ERC20代币都有一个transferFrom()函数是用于负责传输代币的。可以调用这个函数来创建一个iToken并将其传递给自己,从而允许你人为地增加余额。
下面是攻击涉及的技术细节:
使用相同的_from和_to地址调用了传输函数;
用相同的参数调用Immediately_internalTransferFrom;
下面的代码行存在故障:
当_from和_to地址相同时,会导致_balancesFrom和_balancesTo相等。
那么
上面的问题导致_balancesFrom余额的减少,并增加_balancesTo的余额,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻击者就能够有效地人工增加自己的余额。
然后,下面就是补丁代码:
这可以防止攻击者增加自己的余额,据悉,修补后的代码已被发送给Peckshield和Certik进行审查,而双方都批准了这些更改。
安全事故造成近800万美元债务
尽管,问题很快得到了解决,但这次安全事故确实造成了协议很大的损失,根据官方公布的信息显示,这次事件导致了以下这些债务:
219,199.66LINK
4,502.70ETH
1,756,351.27USDT
1,412,048.48USDC
667,988.62DAI
以当前市场价计算,这些损失的代币的价值达到了800万美元。
审计并不是灵丹妙药
根据Bzx团队公开的信息显示,该协议此前已经过安全公司Peckshield及Certik的严格审计,其中Peckshield对bzx协议的审计用到了12人周的工作量,而Certik则花费了7人周的工作量。此外,bzx协议团队还进行了广泛的自动化测试,不幸的是,审计并不是灵丹妙药。
而在这次安全事件中,由于bzx协议团队控制了管理密钥,因而能够及时地应对这一事件,否则损失问题将会更大。
显然,这次事故再次为我们敲响了DeFi安全性的警钟,即便是得到审计公司的把关,也无法确保代码不存在漏洞,而近期涌现出来的大量新DeFi项目,它们的安全隐患显然要更大。
最后,一首凉凉,送给流动性挖矿。
近年来,随着互联网的快速发展与普及,区块链技术的研究与应用也呈现出爆发式增长态势。在区块链进入智能合约时代之后,预言机也迎来了新机遇.
1900/1/1 0:00:00DeFi领域扩展地越来越大了。随着与ICO的联系变得越来越频繁,在这种持续的加密浪潮中,积极的一面正在超过消极的一面。新闻头条充斥着融资成功的公告,整个行业正在发生令人振奋的发展.
1900/1/1 0:00:00据官方消息,火币全球站将于9月16日开放WING充币及交易业务;同时已于9月15日8:00?(GMT8)开启“锁仓ONT参与新币(WING)挖矿”活动.
1900/1/1 0:00:00以下来自Xfinance官方公告昨天,我们的预售在几个小时内售罄之后,我们为Uniswap增加了1800ETH的流动性并销毁了UniswapLP代币.
1900/1/1 0:00:00亲爱的用户: DigiFinex平台DeFi现货交易专区已于2020年9月14日上线,专区内共包含20余种DeFi币种。为庆祝DeFi专区上线,我们将开启以下福利活动回馈用户.
1900/1/1 0:00:00Ripple客户高级副总裁MarcusTreacher认为,在现阶段,全球跨境支付市场非常分散。然而,ISO标准化和RippleNet通过创新解决这个问题的方式有助于重新定义跨国支付.
1900/1/1 0:00:00