值得信赖的区块链资讯!
DeFi协议是如何被黑客攻击的?
对几十次黑客攻击的分析确定了去中心化金融领域的主要载体和典型漏洞。
去中心化金融领域正在以惊人的速度增长。三年前,DeFi锁定的总价值仅为8亿美元。到2021年2月,这一数字已增至400亿美元;2021年4月,它达到了800亿美元的里程碑;现在,它的价值已经超过1400亿美元。一个新市场的如此快速增长,肯定会吸引各种黑客和欺诈者的注意。
根据加密货币研究公司的一份报告,自2019年以来,DeFi领域因黑客和其他漏洞攻击而损失了约2.849亿美元。从黑客的角度来看,对区块链生态系统的黑客攻击是一种理想的致富手段。因为这种系统是匿名的,他们有钱可赚,而且任何黑客都可以在受害者不知情的情况下进行测试和调整。在2021年的前四个月,损失达到了2.4亿美元。而这些只是公开知道的案例。我们估计真正的损失达到了数十亿美元。
DeFi协议的钱是如何被盗的?我们分析了几十起黑客攻击事件,确定了导致黑客攻击的最常见问题。
滥用第三方协议和业务逻辑错误
任何攻击都主要从分析受害者开始。区块链技术为自动调整和模拟黑客攻击的场景提供了许多机会。为了使攻击快速而隐蔽,攻击者必须具备必要的编程技能和智能合约工作原理的知识。黑客的典型工具包允许他们从网络的主要版本中下载自己的区块链的完整副本,然后对攻击过程进行全面调整,就好像交易发生在真实的网络中一样。
接下来,攻击者需要研究项目的业务模式和使用的外部服务。业务逻辑的数学模型和第三方服务的错误是最常被黑客利用的两个问题。
智能合约的开发者在交易时需要的相关数据往往超过他们在任何特定时刻可能拥有的数据。因此,他们被迫使用外部服务——例如,预言机。这些服务并不是为在去信任的环境中运作而设计的,所以它们的使用意味着额外的风险。根据一个统计数据(自2020年夏天以来),既定类型的风险占损失的比例最小——只有10次黑客攻击,造成的损失总额约为5000万美元。
编码错误
智能合约在IT领域是一个相对较新的概念。尽管它们很简单,但智能合约的编程语言需要一个完全不同的开发范式。开发人员往往根本不具备必要的编码技能,并犯下严重错误,导致用户的巨大损失。
安全审计只能消除这类风险的一部分,因为市场上的大多数审计公司对他们的工作质量不承担任何责任,只对财务方面感兴趣。由于编码错误,超过100个项目而被黑客攻击,造成的总损失约为5亿美元。一个鲜明的例子是发生在2020年4月19日的dForce黑客事件。黑客利用ERC-777代币标准中的一个漏洞,结合重入攻击,偷走了2500万美元。
闪电贷、价格操纵和矿工攻击
提供给智能合约的信息只在执行交易时相关。在默认情况下,合约不能幸免于对其中包含的信息进行潜在的外部操纵。这使得一系列的攻击成为可能。
闪电贷是一种没有抵押物的贷款,但需要在同一笔交易中归还所借的加密货币。如果借款人未能归还资金,交易将被取消。这种贷款允许借款人收到大量的加密货币并将其用于自己的目的。通常情况下,闪电贷攻击涉及价格操纵。攻击者可以先在交易中卖出大量借来的代币,从而降低其价格,然后在买回代币之前,以非常低的价值执行一系列行动。
矿工攻击类似于基于工作量证明共识算法的区块链上的闪电贷攻击。这种类型的攻击更加复杂和昂贵,但它可以绕过闪电贷的一些保护层。它的工作原理是这样的。攻击者租用挖矿能力,形成一个只包含他们需要的交易的区块。在给定的区块内,他们可以首先借用代币,操纵价格,然后归还借用的代币。由于攻击者独立形成了进入区块的交易,以及它们的顺序,攻击实际上是原子性的(不能将其他交易“嵌入”到攻击中),就像闪电贷的情况。这种类型的攻击已经被用来攻击100多个项目,损失总额约为10亿美元。
随着时间的推移,黑客的平均数量一直在增加。在2020年初,一次盗窃金额就高达数十万美元。到今年年底,这个数字已经上升到数千万美元。
开发者不称职
最危险的风险类型涉及人为错误因素。人们为了寻求快速赚钱而求助于DeFi。许多开发人员资质很差,但仍试图在匆忙中推出项目。智能合约是开源的,因此很容易被黑客复制和改动。如果原始项目包含前三种类型的漏洞,那么它们就会蔓延到数百个克隆项目中。RFI SafeMoon是一个很好的例子,因为它包含一个关键的漏洞,被复制到一百个项目上,导致潜在损失超过20亿美元。
文:GUEST AUTHORS
比推快讯
更多 >>- Strategy 对手盘止损 1300 万美元 BTC 与 ETH 多仓,录得亏损约 186 万美元
- Meme 币 WhiteWhale 市值腰斩:TheWhiteWhale 明牌吸筹持仓占比达 58%,周买入超 210 万美元代币
- 数据:BTC 当前全网 8 小时平均资金费率为 -0.0005%
- Gate 发布 1 月私人财富管理报告:市场波动加剧,量化策略展现稳健收益能力
- Binance 与富兰克林邓普顿共同推进机构抵押品战略合作
- 曾获利 67.3 万美元波段大户建仓 3700 枚 ETH
- 自 2940 美元起做空 ETH 的超级空头陆续平仓,当前仓位剩余 1645 万美元
- Hyperliquid 最大 ETH 多头继续加仓,多头仓位增至 2.05 亿美元
- xAI 联合创始人 Jimmy Ba 离职,系吴宇怀后又一核心成员变动
- Arkham:易理华旗下 Trend Research 做多以太坊最终亏损 8.69 亿美元
- 美国零售销售数据疲软,市场预期美联储降息升温
- 英国央行启动分布式账本结算试点项目
- 策略师:美联储抗通胀战争接近终点,关税的通胀影响料在下半年逐渐消退
- 非农料出现有史以来最大的年度下修,美元指数预计在数据公布前维持震荡
- 黄金 XAUT 震荡中企稳,Gate 合约成交活跃度位居全网前三
- 数据:5698.91 万枚 POL 转入 FalconX,价值约 507.56 万美元
- 英国央行与多家公司合作进行分布式账本结算测试
- 比特币 ETF 资金流入放缓,基差收窄成主因
- CZ:早期离开 OKCoin 系文化和价值观不一致,入职仅 8 个月
- BNB 短时跌破 600 美元
- 分析:巨鲸近期增持 BTC 托底价格,但市场需求断层风险仍存
- 过去 4 小时全网爆仓 1.24 亿美元,其中 BTC 爆仓 4818 美元
- 比特币矿工进入投降阶段:生产成本倒挂,算力与股价双承压
- 香港证监会拟推出永续合约监管框架,仅限机构投资者参与
- 数据:755.55 万枚 TRX 从 Binance 转出,价值约 208 万美元
- 观点:加密行业投机时代或将终结,RWA 代币化将带来更稳健回报
- 数据:GMGN 聪明钱 24h 净流入榜,WhiteWhale 居首
- Renaiss 完成 Infinite Gacha 抽卡测试,日内交易量破 70 万美元
- 链上期权交易量创历史新高,借贷收益低迷或为主要推手
- 马来西亚央行将在 2026 年测试涉及林吉特稳定币和代币化存款的实际应用计划
- 过去 24 小时 CEX 净流出 1,533.33 枚 BTC
- 洲际交易所推出七只 CoinDesk 指数加密货币期货合约
- BTC 早期支持者 Erik Voorhees 花费 681 万美元买入 1382 枚 PAXG
- 美 CFTC 扩展加密及预测市场监管之际裁撤其“顶级执法”团队
- A 股数字货币概念午后异动,御银股份直线涨停,翠微股份、恒宝股份等跟涨
- 若比特币跌破 6.6 万美元,主流 CEX 累计多单清算强度将达 5.32 亿
- Sei Labs 联创 Jayendra Jog:稳定币收益模式极具潜力,将超越依赖交易手续费的收益模式
- 决战非农!白宫官员密集打预防针:5 万新增或属正常
- 日本金融厅发布《面向加密交易所的网络安全强化方针草案》并公开征求意见
- 高盛 Q4 大幅削减加密货币 ETF 持仓,比特币 ETF 减持近 40%
- Tom Lee:若 Mr. Beast 启动 IPO 并实现 100 倍增长,将使 BMNR 价格在当前基础上增长三倍
- LayerZero 发布 Zero 世界计算机架构引发热议,多位海外 KOL 称其为自以太坊以来最重要的区块链
- 数据:当前加密恐慌贪婪指数为 12,处于极度恐慌状态
- 数据,美国 XRP 现货 ETF 单日总净流入 326.24 万美元
- 韩国议员就虚假比特币转账事件质询 Bithumb CEO
- 数据:过去 1 小时 Binance 净流出 8,407.57 万 USDT
- 数据:35 枚 BTC 从匿名地址转入 Cumberland DRW,价值约 238.83 万美元
- 数据:BTC 跌破 68000 美元
- 研究员:预计 Coinbase 2025 年总收入约为 72 亿美元,Q4 收入环比下降 5%
- 支付巨头 Stripe 双线出击:x402 协议开启AI 代理付费时代,Tempo 链剑指全球支付
比推专栏
更多 >>- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
- Notice us dollar index|0116 in us
观点
比推热门文章
- 自 2940 美元起做空 ETH 的超级空头陆续平仓,当前仓位剩余 1645 万美元
- Hyperliquid 最大 ETH 多头继续加仓,多头仓位增至 2.05 亿美元
- xAI 联合创始人 Jimmy Ba 离职,系吴宇怀后又一核心成员变动
- Arkham:易理华旗下 Trend Research 做多以太坊最终亏损 8.69 亿美元
- 美国零售销售数据疲软,市场预期美联储降息升温
- 英国央行启动分布式账本结算试点项目
- 策略师:美联储抗通胀战争接近终点,关税的通胀影响料在下半年逐渐消退
- 非农料出现有史以来最大的年度下修,美元指数预计在数据公布前维持震荡
- 黄金 XAUT 震荡中企稳,Gate 合约成交活跃度位居全网前三
- 数据:5698.91 万枚 POL 转入 FalconX,价值约 507.56 万美元
比推 APP



