宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > BTC > 正文

DeFi 跨链协议接连被攻击 该如何防范?

作者:

时间:1900/1/1 0:00:00

原文标题:《半月连发5起攻击,安全机构:跨链协议需排查与其他DeFi产品组合的业务逻辑漏洞丨巴比特观察》

除了避免出现跨合约的逻辑兼容性漏洞,安全机构还建议在安全事件发生时及时排查封堵安全攻击,避免造成更多的损失。

近日,两个跨链桥项目接连遭遇黑客,总计损失约1600万,引发了行业震动。

其中ChainSwap攻击事件导致超过20个项目代币陆续被黑客「光顾」,波及范围之广,放眼整个DeFi领域实属罕见。

在此之前,跨链攻击事件寥寥无几。但在短短半个月内,已出现5起安全事件,损失超过1700万美元。跨链攻击明显增多,这是否意味着黑客正在瞄准跨链协议生态?

跨链协议接连发生攻击事件

7月11日凌晨,跨链资产桥项目ChainSwap因其智能合约的一个关键漏洞遭遇黑客攻击,损失约800万美元。

ChainSwap是一个用于智能链的跨链资产桥和应用程序中心,允许项目在以太坊、币安智能链和火币生态链之间实现无缝桥接。

因此,许多与其合作在以太坊和币安智能链之间连接代币的项目都受到了波及。据了解,超过20个项目陆续被黑客「光顾」,包括OptionRoom、RAIFinance、UmbrellaNetwork、DAOventures、DAFIProtocol、FMGallery、Feiprotocol、FairGame、Antimatter、Unido、Unifarm、WilderWorlds、NordFinance、Razor、DafiFinance、Oropocket、Rocks、PeriFinance等。

Alameda清算人在DeFi借贷平台Aave上损失72,000美元:金色财经报道,Alameda 清算人在试图为债权人追回资金时被清算后,在 DeFi 借贷平台 Aave 上损失了 72,000 美元。清算人试图平仓,并在此过程中首先移除了用于该头寸的额外抵押品,使其面临清算风险。加密数据平台Arkham在与 The Block 分享的一份报告中指出,在九天的时间里,该头寸被清算两次,总计 4.05 aWBTC,这是 Aave 上使用的一种由比特币支持的代币。

该数据基于已被 The Block 研究副总裁 Larry Cermak 标记为与 Alameda 相关的钱包,并用于在以太坊区块浏览器 Etherscan 上标记钱包。来自这些钱包的资金被转移到一个由多重签名控制的钱包中,该钱包现在持有 1960 万美元的以太币和价值 1.4 亿美元的以太坊上的各种代币。[2023/1/13 11:09:21]

根据部分项目已披露的损失数据,链上激励协议DAFIProtocol被出售了20万美元的DAFI,波卡生态预言机和预测协议OptionRoom被黑客窃取1230万枚ROOM代币,DeFi预言机Umbrella损失了超300万枚UMB代币,以及DeFi资产管理平台DAOventures被盗取30万枚DVG代币等。

Galaxy Digital创始人:明年将是DeFi的一年:加密货币投资公司Galaxy Digital创始人Novogratz称,加密货币交易“沉重”,可能会横盘亦或是下跌。42000美元是比特币的一个重要的水平,(在这一水平)应该持有。 美联储的政策完全是错误的。明年将是DeFi的一年。Defi今年开局强劲,但却“不受欢迎”。(金十)[2021/12/15 7:39:30]

严格来说,此次攻击的资金损失放在所有DeFi安全事件中并不算多,但其波及项目的范围之广,却实属罕见。

那么,ChainSwap到底存在什么漏洞,让黑客有机可乘?

「ChainSwap在代币跨链配额代码中存在漏洞。原本跨链桥配额由签名节点自动增加,旨在无需人工控制的情况下实现去中心化。然而,由于代码中存在一个逻辑缺陷,即跨链资产只需要一个签名,而非多签,使得未被列入白名单的地址可自动增加额度。」PeckShield「派盾」告诉巴比特。

简而言之,Chainswap被攻击是因为发放的签名数量和提取时的需要的签名数量不一致,用户在申请跨链操作时得到的签名数量为多个,而提取时只需要一个签名便可通过验证。

成都链安指出,Chainswap攻击事件中,攻击者首先在一条链上申请跨链操作,然后在获得多个签名后,多次利用单个签名调用另一条链上的receive函数进行提取,从而获得多倍的代币。

「实际上,这种攻击手法很简单,攻击者只是简单地进行跨链申请和提取操作。」成都链安告诉巴比特。

摩根大通Onyx区块链负责人:正在密切关注DeFi的演变:摩根大通 Onyx 区块链团队负责人 Umar Farooq 表示,JPM Coin 与 400 家银行的 Liink 支付网络一起运行,并为摩根大通的客户群提供证券结算(回购交易)等服务。该负责人还称,“我们正在密切关注 DeFi 的演变”,Farooq 补充说:“尽管目前它在公共加密领域非常活跃,但随着其他资产开始被放在区块链上,DeFi将有更大的未来。(CoinDesk)[2021/6/7 23:18:14]

而Chainswap上20多个项目都被攻击,正是因为它们都使用了Chainswap存在漏洞的factory合约的配置。

事件发生之后,ChainSwap表示,已经冻结BSC映射代币地址以过滤掉黑客地址,将对攻击前的ASAP持有者和LPs空投1:1的新ASAP代币,并将对受影响的代币实施补偿计划。

正当我们以为此事暂时告一段落时,风波再起,另一起攻击事件的发生将跨链生态推向了风口浪尖。

7月12日凌晨1点,去中心化跨链交易协议Anyswap官方发推声称,Anyswap多链路由v3版本遭到攻击。

AOFEX今日DeFi流动性挖矿收益已发放,OT现报价15.64AQ:据官方消息,AOFEX自启动抵押平台币OT参与DeFi流动性挖矿活动以来,已成功启动四期并稳定运行。第一期(CRV)今日年化收益率为23.25%,平均年化收益率为77.64%。第二期(UNISWAP)今日年化收益率为22.05%,平均年化收益率为70.56%。第三期(SUSHI)今日年化收益率为21.13%,平均年化收益率为91.14%。

AOFEX将持续为用户筛选优质流动性挖矿项目并实时监控,用户抵押OT即可参与。AOFEX数字货币金融衍生品交易所旨在为用户提供优质服务和资产安全保障。[2020/9/30]

据了解,Anyswap是一个基于FusionDCRM技术的去中心化的跨链交换协议,也是目前DeFi用户最常用的跨链工具之一。

不同于ChainSwap,Anyswap只是单个项目受到攻击,但是在资金损失方面,却是不遑多让。据称,V3跨链资金池受影响,损失约240万USDC和551万MIM,总计约800万美元。

成都链安表示,Anyswap被攻击的最主要原因是签名使用了重复的R值。如果该同一账户签名的交易拥有相同的rsv签名的R值,则黑客可以反向推导出该账户的私钥。

在攻击过程中,攻击者正是利用了这一点,通过同一账户签名的两笔拥有相同的rsv签名的R值的交易,反向推导出该账户的私钥,进而盗取该账户的资金。由于该账户在BSC、ETH和FTM上可以复用,故该账户多条链上资产被盗。

分析 | 以太坊多空势力仍失衡 资金逐渐逃离核心DeFi应用:据TokenGazer数据分析显示,截止至5月22日11时,以太坊价格为$256.17,交易量为$10,150.1M,总市值为$27,238.78 M,期货方面,目前目前Bitfinex和BitMEX总多单量统计数据为$142.8M,总空单量数据为$43.6M,总多单比总空单多53.24%,目前抵押在Maker上的ETH数量继续减少,减少了DAI的流通,较好的保证了DAI与美元的锚定比例,但TokenGazer认为DAI的发展应更多扩展需求,而非一味抑制供给,其他DeFi应用如Uniswap、Compound显示资金流入。目前ERC20代币总市值约为以太坊总市值的57.87%,环比昨日上升了1.47%,在活跃地址数方面,排名前五的代币为USDC、DAI、TUSD、NPXS、ZRX,与昨日数据无较大出入,目前稳定币应用仍占据较大比例。[2019/5/22]

「事实上,这种攻击手法需要一定的技术手段才能完成,相比Chainswap攻击事件更为高级。」成都链安说。

黑客开始瞄准跨链生态?

接连两起跨链领域攻击事件的发生,或许并非偶然。

因为在此之前,发生在跨链协议领域的安全事件并不多见。

2021年的5-6月,在跨链协议上总共出现了2起安全事件。5月16日,跨链智能收益与流动性聚合器bEarnFi遭到黑客攻击,损失近1100万美元。6月29日,去中心化跨链交易协议THORChain发推称发现一个针对THORChain的恶意攻击,该次攻击造成的资金损失为14万美元。

TheBlock研究分析师IgorIgamberdiev曾表示,DeFi协议之间的互操作性变得越来越复杂,因此开辟了新的攻击媒介,并且将来会变得更加频繁。

而到了7月,与跨链相关的攻击事件数量突然上升。7月2日,跨链去中心化交易所DDEX上的XDXSwap遭攻击,攻击者获利85.17ETH,并已将获利全部跨链到以太坊上。

同日,ChainSwap也发推称其合约遭到攻击,这是ChainSwap于7月首次遭到攻击,据悉,攻击者也是利用其代码中的另一个漏洞,使该平台遭受了80万美元的损失。

从6月底到现在,短短半个月的时间,发生在跨链领域的安全事件已有5起,这个数字说明针对跨链平台或项目的攻击正在明显增多,不免让人猜想是否黑客盯上了跨链协议生态。

「任何新出现的技术都会存在一定的风险,出现安全事件也是必然趋势。」成都链安表示。

该安全公司认为,近期跨链协议攻击事件多发的原因有多个。一方面是跨链生态目前还不是特别成熟,有许多方面需要改进。另一方面,随着近期跨链相关项目累计资产规模不断扩大,势必会引来黑客的目光。

对此,PeckShield「派盾」也持有类似的观点。

正如我们所知,目前市面上涌现出了多条公链,且它们的资金量已经颇具规模,但不同的链间如同孤岛,不同链上的资产无法自由交换。另外,很多新兴公链仍缺失基础设施。因此,公链需要将其它链上的资产通过跨链的方式引入自身的公链。

「在当前常用的跨链方式中,除了中心化机构如交易所钱包中跨链提币之外,最常见的就是各种去中心化跨链资产桥,跨链桥有效地打破了链与链之间的信息孤岛。」PeckShield「派盾」对巴比特说,「随着目前跨链桥的生态愈发多样化的同时,黑客对于跨链协议也会备受关注,它们是黑客资产出逃的重要环节,因此,也会成为黑客攻击的目标。」

PeckShield「派盾」还发现,攻击者成功得手后也会通过跨链桥将资产快速转移,再结合混币服务将资产洗白。而这种新兴的?式,也对反工作增加了新的压力。

跨链攻击如何防范?

在跨链协议领域,常见的攻击手段包括盗取用户私钥和签名等信息、利用合约中权限校验等方面存在的业务逻辑上的缺陷以及链下其他部分存在的安全隐患。

从近期Chainswap和Anyswap两起跨链协议遭攻击来看,一是协议本身存在漏洞,二是跨链的私钥管理不到位。Anyswap本质上是在私钥管理上出了问题。而上文提及的THORChain系统曾出现的「假充值」漏洞则属于链下部分的业务逻辑问题。

「要防范黑客攻击很难,因为项目任意部分存在漏洞都可能造成巨大的损失。」成都链安认为。

这不得不提到「防范黑客攻击」这个区块链行业老生常谈的难题,从整个行业到DeFi领域,再到跨链协议,攻击的对象不断转换,但采取的防范方式其实大致相同。

首先,跨链协议本身需要查漏补缺。有效、专业的审计能有效地排查出已知的漏洞。

「但与常规的DeFi项目不同,由于跨链项目的特殊性,安全的考量不能局限于智能合约层面,需要足够重视链上部分和链下部分,尤其是注意排查与其他DeFi产品进行组合时的业务逻辑漏洞,以避免出现跨合约的逻辑兼容性漏洞。」PeckShield「派盾」表示。

其次,项目需要设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务,在DeFi安全事件发生时,能够做到第一时间响应安全风险,及时排查封堵安全攻击,避免造成更多的损失。

此外,派盾还认为,可以联动行业各方力量,搭建一套完善的资产追踪机制,实时监控相关虚拟货币的流转情况。

而对于投资者而言,能够甄别可靠的项目或许是头等大事。

一方面,投资者不能轻易将自己的资产投入没有审计过的项目,包括正在进行审计但尚未完成的项目。

「即便是经过审计的项目,如跨合约的协议,投资者也不要过度授权。项目方对待跨链协议亦是如此,此次ChainSwap的损失较大,波及范围广也是源于这个原因。」派盾说。

另一方面,投资者也应该关注参与项目的最新消息,一旦遭遇攻击事件,能够及时将自己的资金撤出,或许可以避免损失的扩大。

成都链安指出,本次事件中,多个代币项目方在受到攻击影响后,及时从兑换池中移除流动性,其实是一种较为成功的补救措施。

随着行业发展,黑客攻击事件一次次的发生,不断打击着DeFi从业者和投资者的热情和信心。但如上文所言,新技术的产生和发展都必然会伴随着狂风暴雨的考验,仍然也有许多从业者对DeFi和跨链的未来充满希望。

「其实跨链协议之前就有一些问题,现在发生两起攻击事件,反而让一些漏洞浮出了水面。换个角度看,或许也是一件好事。」DeFi投资者陈耀告诉巴比特。

PeckShield「派盾」观察发现,BTC跨链桥的资金规模在短时间内发生了激增。该安全公司认为,此前跨链协议较少,随着跨链协议生态的发展,需求逐步增长,提供的解决方案逐步丰富,自然而然也会出现发展中的阵痛,而这种短时阵痛能够倒逼生态中的各个环节加强安全意识。

成都链安同样也提出了相似的看法。「无论是之前的THORChain跨链系统「假充值」漏洞,或者ChainSwap合约配置不当漏洞,还是Anyswap中签名中R值的复用。其实每一次安全事件的发生,都在为后续的项目敲响警钟,以鞭策它们建立牢固的安全城池,也将促进生态和技术更加成熟和完善。」

撰文:Glendon

标签:SWAPDEFEFIDEFIHISWAPdefi币今日行情DeFiDropClever DeFi

BTC热门资讯
金色观察丨DAO会取代传统风投机构?未尝不可

金色财经区块链7月19日讯?2021年迄今,数字货币市场领域的风险投资和私募投资整体规模已经达到88亿美元.

1900/1/1 0:00:00
金色观察 | 24小时交易量增长827.48% Cool Cats再引NFT热潮?

2021年第一季度人气飙升,非同质化代币(NFT)出圈,不同产业的名人、运动员、音乐家、艺术家涌入这个空间,对这个新生的生态系统带来诸多创意可能性。但就在NFT现象出现的同时,随着行情的走低,NFT热潮降温.

1900/1/1 0:00:00
Trident:Sushi的三叉戟

在蓝狐笔记之前的文章中,多次提到DeFi的下一步重点在于资产效率的提升。这从Uniswap、Curve等多个协议的迭代中可以看到这个趋势。SushiSwap宣布推出其Trident计划,其预计在未来几周内推出,具体时间未定.

1900/1/1 0:00:00
新闻周刊 | 国务院:推进科普与区块链技术深度融合

金色周刊是金色财经推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、矿业信息、项目动态、技术进展等行业动态。本文是其中的新闻周刊,带您一览本周区块链行业大事.

1900/1/1 0:00:00
美国参议员警告加密货币风险并向SEC施压以加强监管

美国国会参议员伊丽莎白·沃伦(ElizabethWarren)周四警告称,“高度不透明和动荡”的加密货币市场给消费者和金融市场带来的风险越来越大,并抨击其缺乏监管是不可持续的.

1900/1/1 0:00:00
巴拉圭议员将于7月14日提交比特币法案

7月11日消息,据国外媒体报道,巴拉圭国会议员卡里托斯·雷贾拉和参议员费尔南多·席尔瓦·法塞蒂计划于7月14日向国会提交一项比特币法案,包括使比特币成为法定货币.

1900/1/1 0:00:00