
DeFi协议是如何被黑客攻击的?
对几十次黑客攻击的分析确定了去中心化金融领域的主要载体和典型漏洞。
去中心化金融领域正在以惊人的速度增长。三年前,DeFi锁定的总价值仅为8亿美元。到2021年2月,这一数字已增至400亿美元;2021年4月,它达到了800亿美元的里程碑;现在,它的价值已经超过1400亿美元。一个新市场的如此快速增长,肯定会吸引各种黑客和欺诈者的注意。
根据加密货币研究公司的一份报告,自2019年以来,DeFi领域因黑客和其他漏洞攻击而损失了约2.849亿美元。从黑客的角度来看,对区块链生态系统的黑客攻击是一种理想的致富手段。因为这种系统是匿名的,他们有钱可赚,而且任何黑客都可以在受害者不知情的情况下进行测试和调整。在2021年的前四个月,损失达到了2.4亿美元。而这些只是公开知道的案例。我们估计真正的损失达到了数十亿美元。
DeFi协议的钱是如何被盗的?我们分析了几十起黑客攻击事件,确定了导致黑客攻击的最常见问题。
滥用第三方协议和业务逻辑错误
任何攻击都主要从分析受害者开始。区块链技术为自动调整和模拟黑客攻击的场景提供了许多机会。为了使攻击快速而隐蔽,攻击者必须具备必要的编程技能和智能合约工作原理的知识。黑客的典型工具包允许他们从网络的主要版本中下载自己的区块链的完整副本,然后对攻击过程进行全面调整,就好像交易发生在真实的网络中一样。
接下来,攻击者需要研究项目的业务模式和使用的外部服务。业务逻辑的数学模型和第三方服务的错误是最常被黑客利用的两个问题。
智能合约的开发者在交易时需要的相关数据往往超过他们在任何特定时刻可能拥有的数据。因此,他们被迫使用外部服务——例如,预言机。这些服务并不是为在去信任的环境中运作而设计的,所以它们的使用意味着额外的风险。根据一个统计数据(自2020年夏天以来),既定类型的风险占损失的比例最小——只有10次黑客攻击,造成的损失总额约为5000万美元。
编码错误
智能合约在IT领域是一个相对较新的概念。尽管它们很简单,但智能合约的编程语言需要一个完全不同的开发范式。开发人员往往根本不具备必要的编码技能,并犯下严重错误,导致用户的巨大损失。
安全审计只能消除这类风险的一部分,因为市场上的大多数审计公司对他们的工作质量不承担任何责任,只对财务方面感兴趣。由于编码错误,超过100个项目而被黑客攻击,造成的总损失约为5亿美元。一个鲜明的例子是发生在2020年4月19日的dForce黑客事件。黑客利用ERC-777代币标准中的一个漏洞,结合重入攻击,偷走了2500万美元。
闪电贷、价格操纵和矿工攻击
提供给智能合约的信息只在执行交易时相关。在默认情况下,合约不能幸免于对其中包含的信息进行潜在的外部操纵。这使得一系列的攻击成为可能。
闪电贷是一种没有抵押物的贷款,但需要在同一笔交易中归还所借的加密货币。如果借款人未能归还资金,交易将被取消。这种贷款允许借款人收到大量的加密货币并将其用于自己的目的。通常情况下,闪电贷攻击涉及价格操纵。攻击者可以先在交易中卖出大量借来的代币,从而降低其价格,然后在买回代币之前,以非常低的价值执行一系列行动。
矿工攻击类似于基于工作量证明共识算法的区块链上的闪电贷攻击。这种类型的攻击更加复杂和昂贵,但它可以绕过闪电贷的一些保护层。它的工作原理是这样的。攻击者租用挖矿能力,形成一个只包含他们需要的交易的区块。在给定的区块内,他们可以首先借用代币,操纵价格,然后归还借用的代币。由于攻击者独立形成了进入区块的交易,以及它们的顺序,攻击实际上是原子性的(不能将其他交易“嵌入”到攻击中),就像闪电贷的情况。这种类型的攻击已经被用来攻击100多个项目,损失总额约为10亿美元。
随着时间的推移,黑客的平均数量一直在增加。在2020年初,一次盗窃金额就高达数十万美元。到今年年底,这个数字已经上升到数千万美元。
开发者不称职
最危险的风险类型涉及人为错误因素。人们为了寻求快速赚钱而求助于DeFi。许多开发人员资质很差,但仍试图在匆忙中推出项目。智能合约是开源的,因此很容易被黑客复制和改动。如果原始项目包含前三种类型的漏洞,那么它们就会蔓延到数百个克隆项目中。RFI SafeMoon是一个很好的例子,因为它包含一个关键的漏洞,被复制到一百个项目上,导致潜在损失超过20亿美元。
文:GUEST AUTHORS
比推快讯
更多 >>- Aster:XPL出现异常情况期间被强制平仓的所有用户,其清算损失将在未来几小时内以USDT形式直接赔付至钱包
- 分析师:Aster上XPL异常波动系交易所运营方的重大疏忽导致,并非遭遇漏洞利用或黑客攻击
- KuCoin因反洗钱管控问题在加拿大面临1400万美元处罚
- 美联储 10 月降息 25 个基点概率达 85.5%
- XPL 在 Asterdex 上交易价异常,Aster回应称用户资金安全,将补偿受影响用户
- 华尔街日报:美SEC和金融监管局已对“加密概念股”异常交易展开审查
- 社交交易应用Share完成500万美元融资,获Coinbase Ventures等投资
- Hashdex加密ETF新增XRP、Solana等资产
- 美元指数上涨 0.7%,收于 98.554
- Centrifuge 在 Base 网络上推出代币化标准普尔 500 指数基金
- 花旗上调稳定币预测:2030年规模或达4万亿美元,但银行代币潜力更大
- 戴利,美联储利率仍保持适度紧缩
- 戴利:关税对通胀影响不显著,劳动力市场受影响更大
- 美国明尼苏达州发生800万美元加密货币绑架案,两兄弟被起诉
- 所罗门,美国通胀仍具有粘性
- 美股三大股指持续回落,纳指、标普 500 指数均跌超 1%
- BTC跌破109000美元
- 美联储洛根:现在是时候为新的基准利率做好准备了
- Andrew Kang:已大量买入ETH短期看跌期权
- BTC跌破110000美元
- BTC跌破110500美元
- 巴尔:主张将压力测试与监管资本要求分离
- 巴尔:美联储改革可能影响大型银行压力测试可信度
- XPL 市值超过 ATOM,位列加密货币市值第 74 位
- 某巨鲸通过参与 Plasma 公售获利超 4770 万美元
- 意大利经济部长:数字欧元计划需 2 年实施,加密货币市场动荡风险加剧
- 某巨鲸出售 23.3 万枚 LINK 并向 OKX 存入 1 万枚 LINK
- 特朗普:今天将有重大消息宣布
- 美联储古尔斯比:在通胀上升时保持利率稳定,等同于降息
- 香港再次获评为全球最自由经济体,在“稳健货币”及“监管”的排名踞全球第三位
- 以太坊联创 Jeffrey Wilcke 向 Kraken 存入 1000 枚 ETH,约合 400 万美元
- 格里芬:美联储今年可能再降息一次
- Plasma ICO 预存计划参与用户均获得价值约 8390 美元的 XPL 空投
- Cloudflare 推出新稳定币 NetDollar,重点支持跨网络代理交易
- NFT 项目 Akio 完成 500 万美元种子轮融资,Pantera Capital 领投
- Honeycomb Protocol 已从 Solana Labs 收购 GameShift
- Hyperliquid 上最大的 XPL 多仓目前已经浮盈 415 万美元
- 某鲸鱼以均价 41.73 美元买入 127,113 枚 HYPE
- 所有在世的前美联储主席签署意见书,敦促最高法院保护美联储的独立性
- 亿万富翁 Mark Cuban,比特币财库公司是对冲法币的替代选择
- 加拿大反洗钱机构对 KuCoin 的母公司处以约 1,409 万美元的罚款
- 国际刑警组织在跨国打击行动中查获价值 9700 万美元的加密货币及实物资产
- 美元兑瑞郎触及 0.8,日内涨幅达 0.67%
- HongKongDoll 已申领超 93 万枚 XPL 空投,约合 74.1 万美元
- Bitcoin Policy Institute:全球 27 个国家积极持有或使用比特币
- 如果美国总统特朗普解雇美联储理事库克,将面临经济风险
- 美联储施密德:美联储储备金可能降至约 2.6 万亿美元
- 美联储理事鲍曼:现在应转向关注就业,而非通胀
- 数据:今日 10 只美国比特币 ETF 净流入 2,186 枚 BTC,9 只以太坊 ETF 净流出 29,764 枚 ETH
- 交易员对 ETH 看跌达成强烈共识,积极卖出 ETH 看跌和看涨期权
比推专栏
更多 >>观点
比推热门文章
- 深度研报 | Hyperliquid:仍被低估的L1公链,还是CEX的终极杀手?
- 分析师:Aster上XPL异常波动系交易所运营方的重大疏忽导致,并非遭遇漏洞利用或黑客攻击
- KuCoin因反洗钱管控问题在加拿大面临1400万美元处罚
- 美联储 10 月降息 25 个基点概率达 85.5%
- XPL 在 Asterdex 上交易价异常,Aster回应称用户资金安全,将补偿受影响用户
- 华尔街日报:美SEC和金融监管局已对“加密概念股”异常交易展开审查
- 社交交易应用Share完成500万美元融资,获Coinbase Ventures等投资
- Hashdex加密ETF新增XRP、Solana等资产
- 继屯币后,SharpLink又跟风美股上链了
- 美元指数上涨 0.7%,收于 98.554