北京时间9月14日消息,DeFi借贷协议bZx再次遭到攻击,而这次攻击共造成了大约800万美元的损失,据bZx联合创始人Kyle Kistner最初提到称:“这似乎是一次预言机操纵攻击。”
在攻击被发现后,bZx团队立即使用管理密钥暂停了协议,据悉这次攻击交易利用了闪电贷和Synthetix,“但它不会影响Synthetix系统,尽管它确实涉及了sUSD,” bZx在twitter上写道。
而在bZx官方公布的安全报告中提到:
以下是这次安全事故的时间线:
bZx团队注意到协议锁定值(TVL)出现了异常变动;
加拿大投资人Kevin O’Leary将成立DeFi投资公司:加拿大投资人及《鲨鱼坦克》真人秀明星Kevin O’Leary透露其是加拿大初创公司DeFi Ventures的主要股东,并为该公司领导了一轮2000万美元的筹款。目前,该公司还未上线。据报道,Kevin O’Leary的投资组合中加密货币资产的配置为3%,但随着DeFi发挥更大的作用,这一比例可能会增加。此外,Kevin O’Leary表示,比特币最近的波动和下跌实际上促进了其DeFi投资,推动了利润的增长。(Cryptopotato)[2021/5/26 22:45:53]
发现iToken合约有异常,该异常的发生与 _internalTransferFrom() 函数相关;
Gate.io 国庆中秋7天乐DeFi流动性挖矿明日开启第三期:据官方消息,Gate.io在国庆期间推出BTC、ETH、USDT、GT挖矿USDG四款DeFi流动性挖矿理财产品,每日中午12点准时上线。目前前两期均已售罄。Gate.io“理财宝”将于10月3日中午12点同时开启BTC/ETH/USDT/GT DeFi流动性挖矿理财福利(第3天),锁仓周期均为7天,用户可到Gate.io 理财宝参与。详情见原文链接。[2020/10/2]
在确定修复方案后,iToken的铸造和燃烧被暂停(借款和交易不受影响);
受影响的iToken合约的新版本得到部署,余额得到更正;
BiKi平台DeFi币种今日普涨 BZRX领涨:据BiKi行情数据显示,截止今日19:15(GMT+8),平台内DeFi币种今日普涨,BZRX领涨,今日目前涨幅29.7%,现价0.655USDT。DMD今日目前涨幅为19.98%,现价394.98USDT。DF今日目前涨幅18.87%,现价0.5275USDT。YFI今日目前涨幅19.28%,现价26084.41USDT。ASKO今日目前涨幅16.5%,现价0.0134USDT。[2020/9/9]
团队将补丁代码发送给派盾(Peckshield)和Certik进行审查;
虎符联合创始人鲁炳铨:现阶段Defi跟CeFi比较起来是相当早期的:2020年5月23日,由百团大战、节点咨询、金色财经主办,莱比特、算力360联合主办的百团大战矿业峰会·丰水期之战在成都开幕。
在会上,虎符的联合创始人鲁炳铨表示,年初的时候我看了Defi,可以把Defi产品列成一个一个小银行,在这些Defi银行里边当时存款的数据是10亿美金,经过312市场那波大跌,现在所有Defi产品的质押资金应该是在7到8亿美金左右,无论是从交易所交易资产规模还是链上转帐数据来看,单纯是“币圈Cefi”里的三大任意一家都是超过现在Defi的行业的整个规模的,更不必说整个庞大传统金融Cefi了。拿深圳证券交易所举例,14-15年牛市中国股市有二亿股民炒股,单纯一个季度的手续费贡献超过了现在的Defi的储蓄资金。或许有人会说Defi比CeFi更透明,但很多中心化的商业金融机构也是可以做到这一点,它不去做的原因是考虑到自身的商业化才不去做,并不是说没有这个方面技术解决能力。但长期来看,Defi产品可能会出现一套更自组织可编程的审计协议自下而上去改变现有金融的一些弊病,达成更高效的“自金融”的状态。[2020/5/23]
iToken的铸造及燃烧恢复;
每个ERC20代币都有一个 transferFrom()函数是用于负责传输代币的。可以调用这个函数来创建一个 iToken并将其传递给自己,从而允许你人为地增加余额。
下面是攻击涉及的技术细节:
使用相同的_from和 _to地址调用了传输函数;
用相同的参数调用Immediately _internalTransferFrom;
下面的代码行存在故障:
当_from和_to地址相同时,会导致_balancesFrom和_balancesTo相等。
那么
上面的问题导致 _balancesFrom余额的减少,并增加_balancesTo的余额,最后最重要的部分是保存_balancesFromNew和 _balancesToNew。那么攻击者就能够有效地人工增加自己的余额。
然后,下面就是补丁代码:
这可以防止攻击者增加自己的余额,据悉,修补后的代码已被发送给Peckshield和Certik进行审查,而双方都批准了这些更改。
尽管,问题很快得到了解决,但这次安全事故确实造成了协议很大的损失,根据官方公布的信息显示,这次事件导致了以下这些债务:
219,199.66 LINK
4,502.70 ETH
1,756,351.27 USDT
1,412,048.48 USDC
667,988.62 DAI
以当前市场价计算,这些损失的代币的价值达到了800万美元。
根据Bzx团队公开的信息显示,该协议此前已经过安全公司Peckshield及Certik的严格审计,其中Peckshield对bzx协议的审计用到了12人周的工作量,而Certik则花费了7人周的工作量。此外,bzx协议团队还进行了广泛的自动化测试,不幸的是,审计并不是灵丹妙药。
而在这次安全事件中,由于bzx协议团队控制了管理密钥,因而能够及时地应对这一事件,否则损失问题将会更大。
显然,这次事故再次为我们敲响了DeFi安全性的警钟,即便是得到审计公司的把关,也无法确保代码不存在漏洞,而近期涌现出来的大量新DeFi项目,它们的安全隐患显然要更大。
最后,一首凉凉,送给流动性挖矿。
近日,推特创始人杰克-多尔西发布的首条推文的NFT版本被它现在的所有者放到OpenSea平台上拍卖,要价为4800万美元左右,是他去年拍下这条推文的价格(290万美元)的16倍.
对于 Web3,有很多可以想象的东西。2021 年 11 月,一群人成立了一个合法实体,在美国怀俄明州购买了 40 英亩的土地。当然,这种事情经常发生.
北京时间6月4日22:00,SwapAll飞象交易所联合HSC虎符智能链团队在金色财经开启了一场A直播.
2020年是?DeFi发展的一年,尽管今年的概念板块很多,像跨链、存储、NFT发展的势头都很猛,但头条新闻肯定是属于 DeFi.
挖矿,挖矿,还是挖矿。 这个圈,几乎已经没人不聊挖矿和“矿币”了。经过了几个月DeFi的洗礼,现在币圈已经肯定有他们的一席之地,而且如果没什么意外的话,DeFi在币圈会长期成为一个重要的组成力量.
印度国内生产总值占全球经济的7%左右,但其艺术品市场相对较小。2018年,印度仅占世界艺术品进口的1%,而中国占9%。但是,印度艺术品市场一直在蓬勃发展.