值得信赖的区块链资讯!
DeFi协议是如何被黑客攻击的?
对几十次黑客攻击的分析确定了去中心化金融领域的主要载体和典型漏洞。
去中心化金融领域正在以惊人的速度增长。三年前,DeFi锁定的总价值仅为8亿美元。到2021年2月,这一数字已增至400亿美元;2021年4月,它达到了800亿美元的里程碑;现在,它的价值已经超过1400亿美元。一个新市场的如此快速增长,肯定会吸引各种黑客和欺诈者的注意。
根据加密货币研究公司的一份报告,自2019年以来,DeFi领域因黑客和其他漏洞攻击而损失了约2.849亿美元。从黑客的角度来看,对区块链生态系统的黑客攻击是一种理想的致富手段。因为这种系统是匿名的,他们有钱可赚,而且任何黑客都可以在受害者不知情的情况下进行测试和调整。在2021年的前四个月,损失达到了2.4亿美元。而这些只是公开知道的案例。我们估计真正的损失达到了数十亿美元。
DeFi协议的钱是如何被盗的?我们分析了几十起黑客攻击事件,确定了导致黑客攻击的最常见问题。
滥用第三方协议和业务逻辑错误
任何攻击都主要从分析受害者开始。区块链技术为自动调整和模拟黑客攻击的场景提供了许多机会。为了使攻击快速而隐蔽,攻击者必须具备必要的编程技能和智能合约工作原理的知识。黑客的典型工具包允许他们从网络的主要版本中下载自己的区块链的完整副本,然后对攻击过程进行全面调整,就好像交易发生在真实的网络中一样。
接下来,攻击者需要研究项目的业务模式和使用的外部服务。业务逻辑的数学模型和第三方服务的错误是最常被黑客利用的两个问题。
智能合约的开发者在交易时需要的相关数据往往超过他们在任何特定时刻可能拥有的数据。因此,他们被迫使用外部服务——例如,预言机。这些服务并不是为在去信任的环境中运作而设计的,所以它们的使用意味着额外的风险。根据一个统计数据(自2020年夏天以来),既定类型的风险占损失的比例最小——只有10次黑客攻击,造成的损失总额约为5000万美元。
编码错误
智能合约在IT领域是一个相对较新的概念。尽管它们很简单,但智能合约的编程语言需要一个完全不同的开发范式。开发人员往往根本不具备必要的编码技能,并犯下严重错误,导致用户的巨大损失。
安全审计只能消除这类风险的一部分,因为市场上的大多数审计公司对他们的工作质量不承担任何责任,只对财务方面感兴趣。由于编码错误,超过100个项目而被黑客攻击,造成的总损失约为5亿美元。一个鲜明的例子是发生在2020年4月19日的dForce黑客事件。黑客利用ERC-777代币标准中的一个漏洞,结合重入攻击,偷走了2500万美元。
闪电贷、价格操纵和矿工攻击
提供给智能合约的信息只在执行交易时相关。在默认情况下,合约不能幸免于对其中包含的信息进行潜在的外部操纵。这使得一系列的攻击成为可能。
闪电贷是一种没有抵押物的贷款,但需要在同一笔交易中归还所借的加密货币。如果借款人未能归还资金,交易将被取消。这种贷款允许借款人收到大量的加密货币并将其用于自己的目的。通常情况下,闪电贷攻击涉及价格操纵。攻击者可以先在交易中卖出大量借来的代币,从而降低其价格,然后在买回代币之前,以非常低的价值执行一系列行动。
矿工攻击类似于基于工作量证明共识算法的区块链上的闪电贷攻击。这种类型的攻击更加复杂和昂贵,但它可以绕过闪电贷的一些保护层。它的工作原理是这样的。攻击者租用挖矿能力,形成一个只包含他们需要的交易的区块。在给定的区块内,他们可以首先借用代币,操纵价格,然后归还借用的代币。由于攻击者独立形成了进入区块的交易,以及它们的顺序,攻击实际上是原子性的(不能将其他交易“嵌入”到攻击中),就像闪电贷的情况。这种类型的攻击已经被用来攻击100多个项目,损失总额约为10亿美元。
随着时间的推移,黑客的平均数量一直在增加。在2020年初,一次盗窃金额就高达数十万美元。到今年年底,这个数字已经上升到数千万美元。
开发者不称职
最危险的风险类型涉及人为错误因素。人们为了寻求快速赚钱而求助于DeFi。许多开发人员资质很差,但仍试图在匆忙中推出项目。智能合约是开源的,因此很容易被黑客复制和改动。如果原始项目包含前三种类型的漏洞,那么它们就会蔓延到数百个克隆项目中。RFI SafeMoon是一个很好的例子,因为它包含一个关键的漏洞,被复制到一百个项目上,导致潜在损失超过20亿美元。
文:GUEST AUTHORS
比推快讯
更多 >>- 4E:464 万枚比特币“苏醒”,DAT 公司热潮升温,市场迎来解锁潮考验
- Bitget 美股合约累计交易量破 25 亿美元,热门交易标的为 MSTR、TSLA、GOOG
- River:近期 RIVER 价格剧烈波动系一场有预谋的攻击,已暂停积分兑换并正升级机制
- 恒生科技指数涨超 1%,加密货币概念走强
- 部分隐私板块代币上涨明显,DCR 单日涨近 40%
- UXLINK 向韩国一家主要交易所提交重新上市申请
- WLFI 短时上涨 30%,近 1 小时全网空单爆仓近 300 万美元
- 观点:美参议院共和党支出法案最终投票时间尚不明确,众议院计划于周三处理该法案
- Matrixport:比特币反弹可持续性仍待验证
- 美民主党温和派参议员倒戈促成投票通过,多位民主党人敦促同僚坚持立场
- "ZEC 第一多头"减仓止盈 浮盈曾缩水 90%后反弹
- AI 微支付基础设施项目 AIsa 在 x402 网络上交易笔数突破 100 万
- 黄立成已将其以太坊多单加仓至有 5600 枚 ETH,浮盈为 96 万美元
- 市场押注"美国政府将于 12 日至 15 日重启",价格为 0.81 美元
- 数据:当前加密恐慌贪婪指数为 30,处于恐慌状态
- HTX DeepThink:美政府停摆持续扰动数据视野,美联储转向后市场聚焦潜在 QE
- 美国会参议院正式通过临时拨款法案
- SOL 现货 ETF 上周净流入 1.37 亿美元,Bitwise BSOL 净流入 1.27 亿美元居首
- 特朗普媒体科技集团 Q3 财报:比特币投资达 13 亿美元
- Derivatives Monke:已处理约 35%的 ZKasino 用户 ETH 提款请求
- 结束美政府停摆方案关键投票人因飞机延误正在赶回国会大厦
- 数据:美元兑日元触及 154,日内涨幅 0.38%
- 合约巨鲸动向一览:1011 内幕巨鲸扭亏按兵不动,麻吉乘胜追击加仓
- x402 协议热度退潮,生态日交易量暴跌 90%
- Hourglass:用户须于 11 月 12 日 7:59 前完成 KYC
- RootData:ERA 将于一周后解锁价值约 465 万美元的代币
- Coinbase 机构报告:10 月抛售是下一轮上涨前的筑底阶段,而非周期顶部
- 若美国参议院程序性投票通过,预计美政府最迟周四即可结束停摆
- James Wynn 因市场反弹在过去 12 小时内再次被清算 12 次
- Ripple 高管:香港金管局可推进监管架构的互认机制
- 70% 的头部比特币矿企报告称其 AI 或高性能计算项目已产生收入
- 据报香港政府拟发行美元、港元、欧元和人民币计价的数字绿色债券
- 数据:今年已有约 464 万枚比特币从休眠钱包中转出,价值超 5000 亿美元
- 数据:Hyperliquid 平台鲸鱼当前持仓 58.68 亿美元,多空持仓比为 0.87
- 日韩股市上涨,韩国 KOSPI 指数涨 2.57%
- 美国已获得足够的民主党票数,以结束停摆
- 某鲸鱼 3 天前向 Hyperliquid 存入 700 万美元做空 BTC,现仅剩 56 万美元
- 数据:港股加密货币概念股回升,欧科云链 涨超 5%
- 某赌徒 4 天内 700 万美元资金亏损 619 万美元
- Aster:项目第四阶段 Aster Harvest 已开启,将分配 ASTER 总供应量的 1.5%
- 美参议院正在就结束政府停摆的方案进行测试性投票,需要 60 票才能通过
- 美国会参议院就结束政府停摆达成一致
- Arthur Hayes 喊单 BTC 和 ZEC,引用美政府停摆即将结束利好
- 日本央行会议意见摘要暗示 12 月存在加息可能
- Arthur Hayes:比特币及 ZEC 将迎来上涨
- 易理华:政府开门、降息预期、加密政策、全民发钱,开启新一轮牛市行情
- 麻吉以太坊多单已浮盈超 109 万美元
- 数据:麻吉大哥本周扭亏为盈,ETH 多单未实现盈利为 105 万美元
- 贾跃亭:QLGN 已增持价值 300 万美元加密资产,公司正在建设 Web3 社区
- 某巨鲸清仓卖出 6028 枚 ETH,亏损 32 万美元
比推专栏
更多 >>观点
比推热门文章
- Bitget 美股合约累计交易量破 25 亿美元,热门交易标的为 MSTR、TSLA、GOOG
- River:近期 RIVER 价格剧烈波动系一场有预谋的攻击,已暂停积分兑换并正升级机制
- 恒生科技指数涨超 1%,加密货币概念走强
- 部分隐私板块代币上涨明显,DCR 单日涨近 40%
- UXLINK 向韩国一家主要交易所提交重新上市申请
- WLFI 短时上涨 30%,近 1 小时全网空单爆仓近 300 万美元
- 观点:美参议院共和党支出法案最终投票时间尚不明确,众议院计划于周三处理该法案
- Matrixport:比特币反弹可持续性仍待验证
- 美民主党温和派参议员倒戈促成投票通过,多位民主党人敦促同僚坚持立场
- “ZEC 第一多头”减仓止盈 浮盈曾缩水 90%后反弹
比推 APP



