链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 以太坊 > 正文

EFI:CertiK:DeFi项目又双叒叕出幺蛾子,BZRX IDO事件解析及防范建议_DOGDEFI

作者:

时间:

当你得知乔丹某款限量球鞋AJ今晚6点正式发售,从早上就搬好了小板凳在店面还排到了一个不错的位置,正准备摩拳擦掌势在必得时,发现前面的某几个排队者根本不是真粉而是黄牛。黄牛包下了店里所剩的全部新款AJ,于是你赶紧转战网购。然而并不意外,还是像原来一样,由于没有置办高配电脑,也没有专门为了抢购的小程序助力,网速更是没有花钱去升级,于是网络首批发售的AJ也全部抢购一空。

一双原本原价小几千人民币的鞋子,突然在网上飙到了上万人民币,而卖价早已不是官方店家,而是这些黄牛。这样的事件也许在你剁手时屡见不鲜,然而区块链领域也不断有同样的事情发生。北京时间7月13日晚10点28分,BZRX在Uniswap上市,一位用户通过智能合约于第一时间用650个ETH购入逾196.61万个BZRX,兑换了流动池中39.3%的BZRX。两分钟后,币价因为大量购买而上涨,该用户开始进行一系列出售行为,共计获利2030枚ETH和30万个BZRX代币。不过,这个行为其实是攻击者承担了巨大的成本风险来进行的。在实际攻击过程中,攻击者并不清楚他又双叒叕进行交易,哪些会被矿工挖掘并记录到区块中。

市场人士:2022年A股百万亿元市值可期:1月1日消息,在“稳”的总基调之下,全面实行股票发行注册制将扎实推进。受益于投资理念日益成熟、资金“活水”源源而来、制度红利不断释放,A股投资“路线图”愈发清晰,“专精特新”有望成为点睛之笔。2021年末,A股总市值逾96万亿元。市场人士预计,在众多积极因素支撑下,2022年A股总市值将跃上100万亿元新台阶。(中证报)[2022/1/1 8:17:58]

根据安全工程师Romanstorm的推特信息,实际上在所有发送的抛售BZRX的交易中,有14笔交易失败了,并且这些失败的交易每一笔都支付了昂贵的gas费用。当然其中15笔交易是成功的,这也就相当于成功的概率能有一半左右,在实施攻击中其实是承担了很大风险的。如果攻击者现在是在抢购限量AJ球鞋,每买一双,都要支付手续费,并且在每一次购买的同时就要扣除手续费。然而并不是每次购买动作都能成功,一旦购买失败,手续费也随之打水漂。从攻击的思路上来看,其实这更像一个经济学问题:通过程序监控获得BZRX上线消息单笔大量购入低价BZRX急剧提升BZRX价格多次抛售BZRX攻击者以令人迅雷不及掩耳盗铃之势完成了这一系列操作,从而获利。今年6月底,有一类似事件想必大家有所耳闻。Balancer上两个流动性池遭闪电贷攻击,损失达50万美元。CertiK天网系统(Skynet)检查到BalancerDeFi合约异常后,对其进行了分析。请点击《空手套以太:Balancer攻击解析》《DeFi还有未来吗?Balancer再遭攻击》进行详细了解。在BZRX代币刚被Uniswap列入交易名单之后,攻击者立刻大量买入BZRX。因为Uniswap的交易所设立的某种市场机制,当某一种代币被大量购买后,单价会升高。然后攻击者通过大量交易,多次将手中的高价BZRX卖出获得ETH,最终获得大量利润。其攻击成本和最终获利如下:

币价出现大幅下跌,市场陷入恐慌情绪:据Bgain Digital投研数据:截止北京时间2020年3月13日18:00点,BTC价格24小时内出现大幅下跌,最低时跌破3800美元,最大波动超过3500美元,期货贴水超过300美元,今日上午币价虽出现较强反弹,但因近期市场陷入恐慌情绪,未来行情趋势尚不明朗,建议交易者严格控制仓位头寸。[2020/3/13]

这两次事件的相同之处在于,攻击者都是利用了DeFi金融模型的机制“缺陷”,用低买高卖的方式进行套利。而此次事件与Balancer攻击不同的地方是,在Balancer攻击中,攻击者是恶意控制并压低代币的数量来对价格进行控制。而在此次攻击中,攻击者则是通过利用BZRX刚刚被Uniswap列入交易名单并且价格较低的那段时间,通过了正常的流程购买从而获利的。因此Romanstorm在之后的推特中发布信息称BZRXIDO事件既不是协议利用,也不是黑客行为。然而,与传统智能合约不同的是,DeFi智能合约存在金融模型漏洞。

声音 | 交易员:市场正进入第四轮牛市 市场周期通常比预期的更长:Wave Financial交易员Avi Felman称,牛市通常从比特币变得强势开始,接下来,一些山寨币(例如2017年的ETH和XRP)将接棒,挤占比特币的市场份额。然后,在牛市的顶点,“山寨币时代”(alt-season)山寨币时代将来临,盈利流向其他山寨币。在2016-17年的牛市中,这种比特币→主流山寨币→小型山寨币的过程发生了两轮,直至最后一波牛市结束。在长周期结束前,这种过程不太可能发生超过一次。我的观点是市场正在进入第四轮比特币牛市,在接下来几个月我们会看到一个重新振作起来的市场。很难确定“山寨币时代”来临的时间,但可以知道的是,周期通常比预期的更长,并且进展的比预期更快。[2019/5/12]

公告 | Taxa Network已通过区块链安全公司CertiK智能合约安全审计:Taxa团队宣布已通过区块链安全公司CertiK智能合约的安全审计,这将确保Taxa主网在今年春天顺利发布。CertiK的智能标签对TXT智能合约源代码进行了100%形式化验证覆盖,并辅以安全专家人工逐行审核。审计结果认为TXT智能合约结构坚固,不存在整数溢出、函数错误、缓冲区溢出等漏洞。[2020/2/13]

即便代码没有漏洞,合约部署没有漏洞,问题也可能出在金融模型漏洞上。听起来有些防不胜防?

CertiK在此给出一些基本的方法措施,希望能够帮助DeFi项目防范此类问题的再次发生:发售新币时,可以参考交易所上币的流程。交易所在币开售之前,根据某种指标,给用户一个购买额度,在币开售之后,用户只能购买某额度以内的货币。这样就不会出现一个用户抢购了近40%的新发售的币从而“哄抬物价”。采用Ringtrading方法,设定交易活动间隔时间,分批次出售。采用dFusion类似的批量拍卖,或是类似于荷兰式拍卖等交易方式进行出售。此次事件既不是DeFi项目被黑,也不是DeFi合约有漏洞。但其过程中被攻击者钻了巨大的空子,也侧面反映出了DeFi在金融层面而非技术环节本身的不成熟。正如之前CertiK团队专家分析的,这更像是一个经济学问题。因此CertiK建议广大用户,除了要加强DeFi项目的风险排查,随时监测安全漏洞与风险,更有必要借助第三方安全公司协助其完成攻击测试和全方位安全防御部署,帮助其排查其他任何原因所带来的问题。

标签:EFICERDEFDEFIDeFiStartercere币怎么买DOGDEFIValuedefi vSWAP

以太坊热门资讯
BTC:近期热门小币种跳水严重,当前最值得投资的币种有哪些?_COMP价格

最近的一些小币种很是火爆,有些虽然不是主流货币,却是当前很火项目的代币,在初始上线的时候成为了市场的热点,受到了很多资本关注。在这个过程中,也伴随着原本不足以支撑其实际价值的泡沫.

比特币价格:链上数据解析:1万美元阻力下的HBO,三大交易所的比特币分布对比_okex币本位合约

在刚刚过去的这半年里,币圈发生的很多事我都已经淡忘,但是3月12日那天,比特币价格如瀑布般飞流直下,我至今还记得。。

比特币:通过DeFi治理赚钱的群体,一文了解协议家的秘密_defi币今日行情

编者按:本文来自巴比特资讯,作者:CooperTurley,编译:隔夜的粥,星球日报经授权发布.

BTC:市场一日游状态,是否即将改变_Plastiks

上期回顾若情绪指数重新站上1以上,市场将投资热情将转暖。7月9日标准共识情绪指数最新数值为1.1,重新站上1区间,之后开始展开币种轮动上涨,标准共识市场综合指数最高上涨超7%.

区块链:区块链目前最大的问题是缺用户,这类新进展至少可支撑1000万新用户?_区块链dapp开发pdf

编者按:本文来自白话区块链,作者:五火球教主,Odaily星球日报经授权转载。V神之前说过对于2020年的几个期待,包括DEX,稳定币,ZKRollup等等,现在来看,基本上都可以实现了.

PLA:五分钟读懂CurveDAO和CRV治理代币_AGO

原地址:https://defirate.com/curvedao-crv/作者:CooperTurley译者:李意翻译机构:DAOSquareCurve,一个领先的流动性供应商.