链资讯 链资讯
Ctrl+D收藏链资讯
首页 > DOT > 正文

EFI:DeFi协议bZx再次遭遇攻击,损失超过800万美元_Balance.Finance

作者:

时间:

北京时间9月14日消息,DeFi借贷协议bZx再次遭到攻击,而这次攻击共造成了大约800万美元的损失,据bZx联合创始人KyleKistner最初提到称:“这似乎是一次预言机操纵攻击。”

在攻击被发现后,bZx团队立即使用管理密钥暂停了协议,据悉这次攻击交易利用了闪电贷和Synthetix,“但它不会影响Synthetix系统,尽管它确实涉及了sUSD,”bZx在twitter上写道。

而在bZx官方公布的安全报告中提到:

“由于一次代币重复事件,协议保险基金暂时累积了一笔债务。除了协议现金流外,保险基金还会得到代币库的支持。”

DeFi 借贷协议 Sentiment 完成 240 万美元种子轮融资,Archetype Ventures 领投:9月10日消息,DeFi 借贷协议 Sentiment 宣布完成 240 万美元种子轮融资,Archetype Ventures 领投,参投方包括 Castle Island Ventures、Matrixport Ventures 等。

Sentiment 允许借款人针对其资产创建杠杆债务头寸,这些头寸可用于与整个生态系统中的其他应用程序进行交互。贷方为协议提供流动性。[2022/9/10 13:20:58]

以下是这次安全事故的时间线:

欧易OKX推出行业首个透明资管工具:实时监控、权限控制、支持CeFi/DeFi组合:据官方消息,欧易OKX宣布推出行业首个透明资管工具—托管交易子账户。该功能为用户(特别是项目方、资管及高净值投资者)提供更简单透明的子账户管理功能,可为子帐户授予不同级别的访问权限,支持一键终止托管,并兼容跨CeFi及DeFi的资产管理操作。 在欧易OKX,我们不会将任何客户资金用于杠杆或交易。针对近期机构事件,欧易OKX认为目前行业的主要问题是缺乏可信赖的第三方来帮助控制风险、清算和审计,这对于减轻加密行业的系统性风险至关重要。[2022/6/21 4:42:50]

bZx团队注意到协议锁定值出现了异常变动;

多链加密货币钱包XDEFI获得600万美元融资:金色财经报道,多链加密货币钱包XDEFI已经获得600万美元A轮融资,Mechanism Capital领投,DeFiance Capital、Alameda Research、Sino Global Capital、Animoca Brands和CoinGecko等参投。

XDEFI目前支持九个区块链,包括以太坊、Polygon、Binance智能链、Terra、THORChain和比特币,它正在努力增加对Avalanche、Arbitrum和Solana的支持。 该钱包目前处于只邀请的测试模式,预计将在下月初公开发布。(theblockcrypto)[2021/9/30 17:16:25]

发现iToken合约有异常,该异常的发生与_internalTransferFrom()函数相关;

ConsenSys创始人:DeFi建立的合作市场会增加项目的真正用户:ConsenSys的创始人Joseph Lubin发推表示:“大家可能以前曾经听过我谈论所有权经济。DeFi证明了建立更多的合作市场是有可能的,在这些市场中,价值不仅会增加给投资者或员工,而且还会增加项目的真正用户。”[2021/1/28 14:11:37]

在确定修复方案后,iToken的铸造和燃烧被暂停;

受影响的iToken合约的新版本得到部署,余额得到更正;

团队将补丁代码发送给派盾和Certik进行审查;

iToken的铸造及燃烧恢复;

攻击技术细节

每个ERC20代币都有一个transferFrom()函数是用于负责传输代币的。可以调用这个函数来创建一个iToken并将其传递给自己,从而允许你人为地增加余额。

下面是攻击涉及的技术细节:

使用相同的_from和_to地址调用了传输函数;

用相同的参数调用Immediately_internalTransferFrom;

下面的代码行存在故障:

当_from和_to地址相同时,会导致_balancesFrom和_balancesTo相等。

那么

上面的问题导致_balancesFrom余额的减少,并增加_balancesTo的余额,最后最重要的部分是保存_balancesFromNew和_balancesToNew。那么攻击者就能够有效地人工增加自己的余额。

然后,下面就是补丁代码:

这可以防止攻击者增加自己的余额,据悉,修补后的代码已被发送给Peckshield和Certik进行审查,而双方都批准了这些更改。

安全事故造成近800万美元债务

尽管,问题很快得到了解决,但这次安全事故确实造成了协议很大的损失,根据官方公布的信息显示,这次事件导致了以下这些债务:

219,199.66LINK

4,502.70ETH

1,756,351.27USDT

1,412,048.48USDC

667,988.62DAI

以当前市场价计算,这些损失的代币的价值达到了800万美元。

审计并不是灵丹妙药

根据Bzx团队公开的信息显示,该协议此前已经过安全公司Peckshield及Certik的严格审计,其中Peckshield对bzx协议的审计用到了12人周的工作量,而Certik则花费了7人周的工作量。此外,bzx协议团队还进行了广泛的自动化测试,不幸的是,审计并不是灵丹妙药。

而在这次安全事件中,由于bzx协议团队控制了管理密钥,因而能够及时地应对这一事件,否则损失问题将会更大。

显然,这次事故再次为我们敲响了DeFi安全性的警钟,即便是得到审计公司的把关,也无法确保代码不存在漏洞,而近期涌现出来的大量新DeFi项目,它们的安全隐患显然要更大。

最后,一首凉凉,送给流动性挖矿。

?

标签:EFISWAP比特币LANCPi Network DeFiLocal Coin Swap比特币sv最新消息Balance.Finance

DOT热门资讯
区块链:七大平台全维度对比——金融领域如何选择合适的区块链开发平台?_区块链游戏币最高涨多少

本文来源:未央网,作者:BenLee、Marty区块链的产品应用依赖于所选择的基础开发平台,根据业务场景以及产品需求选择特性相合适的区块链开发平台将至关重要.

EFI:全球最大14家银行市值蒸发6353亿美元,同期比特币增长620亿美元_XDEX

自新冠肺炎爆发以来,全球14家最大的银行市值蒸发了6353.3亿美元。这是当前比特币市值的三倍多,几乎是所有加密货币市值的两倍.

EFI:HBO三巨头「十倍速」上线DeFi项目,Uniswap崛起刺激市场神经_CEX

火热的DeFi给HBO为代表的中心化交易所上紧了发条。近两个月来,这些头部交易所以月均约10个DeFi项目的节奏上新资产,相对过往月均1个打新来说,是「十倍速」了.

加密货币:瑞士通过法律修正案:承认数字证券交易合法性_加密货币行情分析

瑞士周四通过了一系列涉及金融和公司法律的修正案,为区块链和加密货币的发展提供了坚实基础。 首尔检方:Do Kwon和Terraform Labs在瑞士银行Sygnum的账户上还剩数十亿韩元:金色.

ERIC:Chainge技术沙龙丨圆桌论坛:波卡是否可能超越以太坊?_Maverick Protocol

9月12日,由巴比特、链节点和时戳资本联合主办的Chainge技术沙龙·波卡生态全国行首站活动在杭州举行.

UTU:DeFi的中场时刻:除了FOMO,下半场DeFi还能靠什么_future币挖矿

引言:仅仅两年,DeFi一骑绝尘。尽管我们看到发展过程中险情不断,但在经历一系列狗血剧情和大风大浪之后的DeFi越发显现去中心化+金融的独特魅力。新玩法在不断增加,行业规则开始逐渐形成.