链资讯 链资讯
Ctrl+D收藏链资讯
首页 > ICP > 正文

UPA:DeFi 频遭攻击,真的足够「去中心化」吗?_Ascendex交易所怎么样

作者:

时间:

DeFi——去中心化金融,不同于过去中心化的传统金融需要许多中介机构如银行、证券交易所的参与,DeFi利用了区块链的技术,逐渐发展出有别于传统金融的金融商品,疯狂受到追捧。根据DeFiPulse的数据,DeFi锁仓量已飙升了200%以上,从2021年1月份的$320亿到12月份的$980亿。DeFi作为去中心化世界的明星产物,凭其去中心化、不可篡改、无需信任、开放透明可组合等特性为用户打开了开放式金融的大门。

不过,DeFi真的足够「去中心化」吗?

从协议层面以及交互方式来看,DeFi的确足够去中心化。但从一些攻击事件上看,DeFi似乎显得不那么去中心化。

?

Cosmos生态DeFi协议Kujira即将在Acala上推出:7月31日消息,Acala Network首席增长官Dan Reecer发推称,Cosmos生态DeFi协议Kujira即将在Acala上推出,可为一般用户带来清算市场。

Reecer称,这是Cosmos与波卡生态之间的又一次合作,对于aUSD稳定币而言意义重大。[2022/7/31 2:49:11]

2021年7月14日,波卡数字收藏品市场平台BondlyFinance遭到攻击,导致373,088,023美元的BONDLY代币从BondlyStakingRewards合约中转出,据官方调查,攻击者通过精心策划获得了属于Bondly首席执行官BrandonSmith的密码帐户的访问权限。密码帐户包含Smith的硬件钱包的助记符恢复短语,复制后允许攻击者访问BONDLY智能合约,以及被泄露的公司钱包。

Defi项目Statue of Liberty与Coinhob达成合作:据官方消息,Defi项目Statue of Liberty与去中心化钱包Coinhub达成战略合作,双方将在社区建设、市场推广、资源共享等多领域开展深度合作。同时根据Statue of Liberty项目负责人的消息,项目将在1月17日晚8点举办线上直播活动。

Statue of Liberty项目是使用合约技术和算法机制打造的一款Defi产品,项目的原生代币名为SLPROTOCAL。项目核心成员来自Safemoon团队,具有通缩销毁和自增流动性的机制。

Coinhub是数字资产管理服务平台、掌管多链数字资产,服务于全球DeFi项目及投资者,提供去中心化生态数据。[2022/1/14 8:49:48]

有趣的是,该黑客似乎在四个月后又以相似的方式攻击了另一个DeFi项目。

Gate.io明日中午12点上线14天AXIS锁仓DeFi流动性挖矿理财项目:据官方公告,Gate.io将于9月19日(明日)中午12点上线14天AXIS锁仓获得AXIS收益DeFi流动性挖矿理财项目,总仓位5万AXIS。

Gate.io提醒:由于DeFi项目价格波动较大,DeFi流动性挖矿的收益波动风险同样较高,请务必注意投资风险,理财收益最终将根据实际收益情况调整分发。详情见原文链接。[2020/9/18]

2021年11月5日,DeFi协议bZx发推称控制Polygon和BSC部署的私钥已被泄露,导致资金损失。据官方调查,黑客使用的钱包之一参与了BondlyFinance的攻击。同时,本次漏洞利用与BondlyFinance的非常相似:黑客获得了开发人员的密码,然后从协议中操纵了一个智能合约。不久,bZx在更新的事故报告表示:“我们聘请了一家名叫Kaspersky的安全公司,该安全公司调查后认为这次攻击很可能是由朝鲜黑客组织Lazarus执行的。”据慢雾AML旗下反追踪系统MistTrack?分析,攻击者初始资金来自Tornado.Cash转入的0.9ETH,接着攻击者一番操作将被盗资金分散到多个地址。然后攻击者将多种代币换为ETH,最后通过Tornado.Cash转出10960ETH,以太坊部分的洗币基本完成。

聚币Jubi DeFi新增锁仓TRX 一键挖矿SUN创世矿币:据官方消息,聚币Jubi DeFi在推出“锁仓JT,一键挖矿SUN创世矿币”后,已于9月11日新增上线“锁仓TRX,一键挖矿SUN”功能。据了解,在Jubi DeFi挖矿SUN的链上费用由聚币Jubi承担,用户仅锁仓即可享受到与SUN创世挖矿相同的奖励,挖矿时间截止到2020年9月30日23:00(UTC+8)。 聚币Jubi DeFi将陆续上线更多围绕JT、JFI的挖矿产品,保障JT与JFI持有者的挖矿权益,让用户一站尽享DeFi挖矿红利。[2020/9/11]

以上两个事例都是无关合约问题,而是开发人员遭到钓鱼攻击致私钥泄露从而影响用户资金。回顾近期,私钥泄露似乎变得非常热门:Levyathan损失150万美元、8ightFinance损失175万美元、VulcanForged损失1.4亿美元……我们不禁想,这是不是表示着线下实体实际掌管着控制权呢?

除了钓鱼攻击,前端攻击也是引发DeFi安全问题的高危据点。

2021年12月2日,据官方Discord消息,去中心化组织BadgerDAO遭遇黑客攻击,用户资产在未经授权的情况下被转移。12月9日,Badger?发布了详细的事故报告,报告称此次事件是CloudflareWorkers上的恶意注入代码片段导致的。CloudflareWorkers是一个运行脚本的界面,这些脚本在流经Cloudflare代理时对Web流量进行操作和更改。攻击者在Badger工程师不知情或未授权的情况下获取了项目方在Cloudflare后台的APIKey,以此在网站的前端代码里面注入一系列的恶意代码。当用户访问前端网站时,触发恶意代码后会发起交易让用户去确认。用户确认了那笔恶意交易,就会将代币授权给攻击者,然后攻击者就可以在用户不知情的情况下将代币转走。据慢雾AML旗下反追踪系统MistTrack分析,黑客将部分获利的加密货币换成renBTC,并通过renBTC将约2100BTC跨链转移到14个BTC地址,目前暂无异动。

在DeFi世界,合约一旦部署不可篡改不可撤回,理论上来说是不会受到人为的干预,这点确保了其去中心化的特点,但目前绝大多数前端仍是通过传统架构实现,虽然网页自身也在不断在进化和发展,但是仍存在很多潜在的威胁,同时针对前端的攻击往往容易被开发者忽视,这些错误因素使得攻击者饱餐了一顿又一顿。

2021年9月17日,SushiswapCTO在推特上表示,SushiswapIDO平台Miso的前端遭受攻击。承包商的一名匿名员工将恶意代码注入Miso前端,把拍卖钱包地址替换成了自己的钱包地址,导致864.8ETH被盗。

当前端问题开始影响资金的安全性,作为用户不得不深思如何才能做到安全地参与DeFi项目,简直如履薄冰。

总结

不管怎样,“DeFi是否完全去中心化”这个问题也许会一直存在。与其说去中心化是DeFi最大的特性,不如说是DeFi世界的终极目标。而不论是作为用户、审计机构还是作为项目方,我们经历过如此多的DeFi安全事件后,是否仍然只将注意力聚焦到智能合约上呢?答案不言而喻。

标签:UPAASCPASCSCUUPA价格Ascendex交易所怎么样Pascal CoinBiscuit Farm Finance

ICP热门资讯
zkSync:对比观察 | ZK-Rollups的阵营能不能跑出黑马?_IMI

来源&作者:CoinMixGlobalResearch 本文转自深潮财经 前言: 以太坊在用户使用量激增之后面临着链上拥堵和费用较贵等问题,在roadmap上.

STAR:RSS3发布去中心化网络与标准协议白皮书,同时将发行纪念版限量白皮书NFT_Kite Sync

DeFi之道讯,1月11日,Web3.0领域的索引分发协议RSS3发布其去中心化网络与标准协议白皮书.

区块链:密码学家发现MetaMask存在关键漏洞,或致用户IP地址泄露_ASC

据BeInCrypto1月22日消息,MetaMask加密钱包用户可能面临失去所有数字资产的风险.

DEF:浅析不同跨链项目以及它们的使用场景_DEFLY

我想在我对个别跨链项目的设计进行深入研究之前,对各种类型跨链项目的架构情况做一个广泛的概述会很有用.

BIT:Bitfinex12万比特币盗窃案破获:黑客身份揭秘,砸盘不太可能_bitflyer交易流程

吴说作者|ColinWu本期编辑|ColinWu原标题:《Bitfinex12万比特币盗窃案破获事件前因后果黑客身份揭秘砸盘不太可能》吴说获悉,北京时间2月9日凌晨,美国司法部披露.

BIT:如何在2022年使用区块链和NFT进行身份验证、品牌推广和建立合作?_INE

?链集市?·让区块链落地更简单 《区块链行业观察》专栏·第70?篇作者丨Chris?Wood 图片丨来源于网络 区块链技术和NFT领域越来越热,一些大品牌开始涉足.