宇宙链 宇宙链
Ctrl+D收藏宇宙链

区块链十大攻击方式系列二:DeFi 黑客攻击 真是防不胜防

作者:

时间:1900/1/1 0:00:00

欢迎来到成都链安策划的『区块链10大攻击方式』系列文章。上周分享了区块链十大攻击方式系列——51%攻击,大家看的还过瘾吗?

闲话少说,今天,我们开启系列文章第二篇——DeFi黑客攻击,继续为大家讲解区块链安全生态领域的那些攻击套路、漏洞。

01?-?什么是DeFi?黑客为何偏爱攻击DeFi项目?

区块链技术的诞生,为传统金融、数据隐私、供应链、跨境汇款等应用领域带来革命性的突破。其中「去中心化金融」便是这两年最为火热的应用之一。

动态 | 国家区块链经济课题研究小组近日成立:据人民论坛网消息,2月22日,“国家区块链经济课题研究小组”启动仪式在北京举行。据悉,该小组由第一届国务院国有重点大型企业监事会主席谢钟毓任名誉组长,中国移动通信联合会区块链专委会主任陈晓华任组长。[2019/2/28]

DeFi是去中心化金融DecentralizedFinance的缩写,它指的是基于区块链的金融服务体系。

和现在的金融体系不同,用户的资金不会存放在第三方的金融机构中,而是通过各种智能合约去实现协议和信任,如此可以最大程度地减少风险。它是一个完整的开源生态系统,提供贷款、交易、资产管理和支付等金融服务。

现场 | Blucon CEO金裕径:基于区块链的储值卡可以通过已有系统实现支付的全球化:金色财经现场报道,1月8日,2019首届海南GFIS国际金融科技创新峰会在海南海口盛大开幕,Blucon首席执行官金裕径进行以《韩国支付市场的区块链应用实践》为题的演讲,她指出:智能卡需要通过国家机构进行发行,但基于区块链技术的储值卡却可以通过已有全球系统实现支付的全球化。[2019/1/8]

DeFi攻击事件频发,最主要的原因还是其累计了巨额的资产。面对巨大的诱惑,黑客必然会想方设法去攻击。比如跨链项目不仅仅是链上智能合约,还有链下的代码,无论哪一部分出现了问题,都会被黑客所利用。

02?-?DeFi涉及到的安全问题都有哪些?

2022年第一季度,区块链领域共发生典型安全事件超过30起。总损失金额超12亿美元,与去年同期相比增长了823%。

声音 | 王东:区块链跟保险结合会影响保险未来的发展:据金融界消息,今日,中国出口信用险公司国别风险研究中心王东表示,区块链从去年以来发展一直很迅速,尽管我们看到了比特币炒作的影响,可能把区块链对金融行业的改变有些地方妖魔化了。但区块链作为一种技术而言,跟保险的结合很大程度上会影响保险未来的发展。[2018/11/2]

数据显示,DeFi项目仍为黑客攻击的重点领域,其中主要涉及到的安全问题包括:闪电贷攻击、私钥泄露、智能合约重入攻击、Rugpull等等。

闪电贷攻击

金色财经独家分析 区块链监管应“量身定制”:美国国会议员Patrick McHenry昨日在接受coindesk的采访时表示,立法者不应该急于对加密货币施加新的法规。金色财经独家分析,区块链、加密货币目前已经对经济、社会产生了一定影响,监管是必要的。然而监管并不意味着禁止,更多的是合规和引导。虽然各国政策有所区别,但技术、产业的发展一定是在一定框架内的。各国监管部门应该进行监管,也应该根据产业发展阶段进行监管,适应其发展规模,创造发展空间,监管应根据具体情况“量身定制”。[2018/4/26]

闪电贷就是在一笔链上交易中完成借款和还款,无需抵押。由于一笔链上交易可以包含多种操作,使得攻击者可以在借款和还款间加入其它链上操作,以极低的成本撬动巨额资金,结合其他漏洞进行套利、价格操纵等攻击。

比如2022年4月17日,算法稳定币项目BeanstalkFarms遭黑客攻击,黑客获利近8000万美元,黑客通过闪电贷换取了350,000,000个DAI,500,000,000个USDC,150,000,000个USDT,32,100,950个BEAN和11,643,065个LUSD作为资金储备,再利用恶意提案,导致本次攻击的发生。

金色财经现场报道 全国首个“区块链+”学程教育解决方案发布,将嵌入对外经济贸易大学课程:金色财经现场报道,4月21日,全国首个“区块链+”学程教育解决方案在北京发布。对外经济贸易大学全球价值链研究院执行院长武雅斌、慧科集团高级副总裁管刚代表双方签约。中国与全球化研究中心主任、国务院参事王辉耀,国务院参事室特约研究员、前银河证券首席经济学家左小蕾,对外经济贸易大学全球价值链研究院院长、美国乔治梅森大学教授王直,慧科集团共同创始人、CEO岳喜伟见证签约。慧科集团介绍说,推出的“区块链+”学程教育解决方案将作为“区块链+”人才培养体系建设的基础,紧随 “区块链+”产业的发展演进升级为更大范围的微专业、专业等体系,有力推进区块链及交叉领域的知识传播、普及以及人才储备进程。相关学程将在对外经济贸易大学落地,嵌入相关课程。[2018/4/21]

详细分析可点击此处阅读:黑客获利近8000万美元,恶意提案如何防范?BeanstalkFarms被攻击事件分析

私钥泄露:

项目方由于遭受社会工程学或传统网络安全攻击,导致私钥泄露,从而项目方地址权限被盗取,从而攻击者可进行转账、提取等任意操作。

比如在2022年2月10日,DeFi应用DegoFinance遭到黑客攻击,成都链安安术团队进行分析时发现本次攻击由于项目方私钥泄露,黑客利用私钥提取了多个链上的资产。

详细分析可点击此处阅读:被盗约1700万美元,DeFi世界的乐高DegoFinance就这样“塌了”吗?

智能合约重入攻击:

在存在外部合约调用的项目中,如果外部合约调用发生在账本更新之前,且外部合约调用可以被用户控制,那么该项目可能存在重入风险。在项目未做重入防范的情况下,恶意的攻击者可以通过重入攻击威胁项目资金安全。

比如在2022年3月31日,OlaFinance遭遇智能合约重入攻击,损失约为467万美元。

详细分析可点击此处阅读:约467万美元的损失!OlaFinance被攻击事件简析

Rugpull:

“RugPull”是指项目方撤出支持、DEX流动性池或突然放弃一个项目,毫无征兆地就卷走投资者的资金。这是一个DeFi领域典型的退出局。

从黑客的角度来看,对区块链生态系统的攻击是一种理想的手段。因为这些系统是匿名的,而且行业暂时缺乏技术监管,这使得网络犯罪分子可以通过攻击安全性较低的DeFi项目或实施RugPull来获取金钱收益。

03?-?如何避免被黑客攻击?

经成都链安安全团队梳理和总结,2022年第一季度的安全事件中,尽管70%的被攻击项目经过了第三方安全公司的审计,但是30%未审计的项目,其被攻击之后的损失金额也达到了7.2亿美元,占第一季度总损失金额的60%。

可见?DeFi?项目上线之前的审计依旧重要。在我们研究之后,发现在未审计的项目中,50%的攻击手法都为合约漏洞利用。因此,尽早审计和及时修复代码漏洞,可以避免上线后项目被攻击造成的严重损失。

DeFi为许多机会打开了大门,特别是对于那些热衷于推动加密市场向前发展同时保持资金流动的去中心化模块的投资者和开发商。由于DeFi热潮的兴起,该领域也自然成为了黑客“大展拳脚”的重点对象。

安全性仍然是DeFi生态系统面临的重大挑战,因此DeFi项目方应做好前置预防工作,引入一整套态势感知、威胁情报、安全响应等全生命周期的安全解决方案,完善安全防护机制。作为用户,在选择项目时,应留意该项目是否经过安全审计,切不可掉以轻心。

标签:区块链EFIDEFIDEF区块链专业是冷门专业吗onekey一键还原提示uefiBTCDEFIDEF币

比特币价格今日行情热门资讯
Arthur Hayes 专栏:对底部的新预测

真正的通胀问题 牛市开启的先决条件是美联储和央行暂停加息并保持其资产负债表的规模不变。在当前加息周期下,CPI有所回调,但美国普通工人的收入也在减少.

1900/1/1 0:00:00
美联储印钞机倒转: 这对加密货币意味着什么?

美联储正启动一项“量化紧缩”(QT)的举措,缩减其9万亿美元资产负债表。加密交易所和金融投资公司的分析师们对6月1日开始的量化紧缩政策是否会终结加密货币市场十年来前所未有的增长持不同意见.

1900/1/1 0:00:00
金色早报 | 金色数藏META官网今日正式上线Beta测试版

头条 ▌金色数藏META官网今日正式上线Beta测试版据官方消息,金色数藏META官网于今日正式上线Beta测试版,并将于今天下午5:20开启西施限量数字藏品免费抢活动,点击原文链接查看领取教程.

1900/1/1 0:00:00
金色数藏META | 「520最××眼神挑战」投票第二弹

于2020年5月20日-5月27日举办「520最××眼神挑战」,由金色数藏META运营团队筛选+全体用户投票产生的获奖者,可获得的520限定版数字藏品。参与方式见文末.

1900/1/1 0:00:00
报告显示:2022年非洲加密创业公司的风险投资增长了11倍

区块链投资公司CryptoValleyVentureCapital(CVVC)和南非标准银行的一份新报告显示,随着非洲地区继续采用加密货币和区块链,与2021年第一季度相比,2022年第一季度有更多的风险资金流入非洲大陆.

1900/1/1 0:00:00
品牌误读了NFT营销?

去年4月,"无聊猿"的问世,引爆了整个NFT市场,NFT开始成为人人都在谈论,但又鲜有人能够说清楚的新鲜事物.

1900/1/1 0:00:00