值得信赖的区块链资讯!
DeFi协议是如何被黑客攻击的?
对几十次黑客攻击的分析确定了去中心化金融领域的主要载体和典型漏洞。
去中心化金融领域正在以惊人的速度增长。三年前,DeFi锁定的总价值仅为8亿美元。到2021年2月,这一数字已增至400亿美元;2021年4月,它达到了800亿美元的里程碑;现在,它的价值已经超过1400亿美元。一个新市场的如此快速增长,肯定会吸引各种黑客和欺诈者的注意。
根据加密货币研究公司的一份报告,自2019年以来,DeFi领域因黑客和其他漏洞攻击而损失了约2.849亿美元。从黑客的角度来看,对区块链生态系统的黑客攻击是一种理想的致富手段。因为这种系统是匿名的,他们有钱可赚,而且任何黑客都可以在受害者不知情的情况下进行测试和调整。在2021年的前四个月,损失达到了2.4亿美元。而这些只是公开知道的案例。我们估计真正的损失达到了数十亿美元。
DeFi协议的钱是如何被盗的?我们分析了几十起黑客攻击事件,确定了导致黑客攻击的最常见问题。
滥用第三方协议和业务逻辑错误
任何攻击都主要从分析受害者开始。区块链技术为自动调整和模拟黑客攻击的场景提供了许多机会。为了使攻击快速而隐蔽,攻击者必须具备必要的编程技能和智能合约工作原理的知识。黑客的典型工具包允许他们从网络的主要版本中下载自己的区块链的完整副本,然后对攻击过程进行全面调整,就好像交易发生在真实的网络中一样。
接下来,攻击者需要研究项目的业务模式和使用的外部服务。业务逻辑的数学模型和第三方服务的错误是最常被黑客利用的两个问题。
智能合约的开发者在交易时需要的相关数据往往超过他们在任何特定时刻可能拥有的数据。因此,他们被迫使用外部服务——例如,预言机。这些服务并不是为在去信任的环境中运作而设计的,所以它们的使用意味着额外的风险。根据一个统计数据(自2020年夏天以来),既定类型的风险占损失的比例最小——只有10次黑客攻击,造成的损失总额约为5000万美元。
编码错误
智能合约在IT领域是一个相对较新的概念。尽管它们很简单,但智能合约的编程语言需要一个完全不同的开发范式。开发人员往往根本不具备必要的编码技能,并犯下严重错误,导致用户的巨大损失。
安全审计只能消除这类风险的一部分,因为市场上的大多数审计公司对他们的工作质量不承担任何责任,只对财务方面感兴趣。由于编码错误,超过100个项目而被黑客攻击,造成的总损失约为5亿美元。一个鲜明的例子是发生在2020年4月19日的dForce黑客事件。黑客利用ERC-777代币标准中的一个漏洞,结合重入攻击,偷走了2500万美元。
闪电贷、价格操纵和矿工攻击
提供给智能合约的信息只在执行交易时相关。在默认情况下,合约不能幸免于对其中包含的信息进行潜在的外部操纵。这使得一系列的攻击成为可能。
闪电贷是一种没有抵押物的贷款,但需要在同一笔交易中归还所借的加密货币。如果借款人未能归还资金,交易将被取消。这种贷款允许借款人收到大量的加密货币并将其用于自己的目的。通常情况下,闪电贷攻击涉及价格操纵。攻击者可以先在交易中卖出大量借来的代币,从而降低其价格,然后在买回代币之前,以非常低的价值执行一系列行动。
矿工攻击类似于基于工作量证明共识算法的区块链上的闪电贷攻击。这种类型的攻击更加复杂和昂贵,但它可以绕过闪电贷的一些保护层。它的工作原理是这样的。攻击者租用挖矿能力,形成一个只包含他们需要的交易的区块。在给定的区块内,他们可以首先借用代币,操纵价格,然后归还借用的代币。由于攻击者独立形成了进入区块的交易,以及它们的顺序,攻击实际上是原子性的(不能将其他交易“嵌入”到攻击中),就像闪电贷的情况。这种类型的攻击已经被用来攻击100多个项目,损失总额约为10亿美元。
随着时间的推移,黑客的平均数量一直在增加。在2020年初,一次盗窃金额就高达数十万美元。到今年年底,这个数字已经上升到数千万美元。
开发者不称职
最危险的风险类型涉及人为错误因素。人们为了寻求快速赚钱而求助于DeFi。许多开发人员资质很差,但仍试图在匆忙中推出项目。智能合约是开源的,因此很容易被黑客复制和改动。如果原始项目包含前三种类型的漏洞,那么它们就会蔓延到数百个克隆项目中。RFI SafeMoon是一个很好的例子,因为它包含一个关键的漏洞,被复制到一百个项目上,导致潜在损失超过20亿美元。
文:GUEST AUTHORS
比推快讯
更多 >>- 某个疑似与 YGG 金库关联地址向币安存入 4000 万枚 YGG,价值 265 万美元
- LayerZero 第三次“费用开关”投票未达到法定人数要求,将继续保持关闭状态
- 灰度向 Coinbase 转入 11,486 枚 ETH 和近 348 枚 BTC,价值超 6,500 万美元
- Binance:Arbitrum 网络 Alpha 交易竞赛奖励已于今日 11:00 开始发放
- 中国银行在老挝完成两国首笔数币跨境二维码消费支付业务
- CryptoQuant 创始人:比特币震荡中往往是散户高买低卖,鲸鱼低买高卖
- RootData:CHEEL 将于一周后解锁价值约 337 万美元的代币
- 特朗普:爱泼斯坦案新发现百万页新资料,将公布所有涉案人员姓名
- 数据:过去 24h Binance 净流入 1.54 亿 USDT
- 摩根大通冻结多家稳定币初创账户,涉委内瑞拉等高风险市场
- 循环贷做多 ETH 鲸鱼近 1 小时卖出 5000 枚 ETH
- JUST 调整 USDD 存款挖矿 APY
- 数据:Hyperliquid 平台鲸鱼当前持仓 53.75 亿美元,多空持仓比为 0.93
- Lighter:第二季的最后一批积分已发放,女巫积分已移除并重分配
- 以太坊今年合约交易额创历史纪录,过度杠杆投机导致币价不如预期
- 某巨鲸平仓 BTC、AAVE 和 SOL 空头头寸,获利 113 万美元
- 数据:过去 24 小时全网爆仓 1.8 亿美元,多单爆仓 9,328.15 万美元,空单爆仓 8,639.75 万美元
- 波段巨鲸pension-usdt.eth今晨多转空,3 倍杠杆做空 2 万枚 ETH
- 交易员 pension-usdt.eth 盈利超 2500 万美元后转向空头
- FBG Capital 昨晚向 Binance 存入 1500 万枚 BIO
- Vitalik 批评欧盟“零空间”治理,主张以用户赋权、激励机制和透明度取代控制
- 统计:SharpLink 今晨解质押价值 1.044 亿美元 ETH
- Solstice:公募代币将改为 TGE 时 100%解锁,用户可选择在 14 天内全额退款
- 某鲸鱼近四日囤积 30,003 枚 AAVE,均价 156.65 美元
- Sharplink CEO:稳定币、RWA 和主权基金将推动以太坊 TVL 在 2026 年增长 10 倍
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0016%
- 数据:900.19 万枚 TRX 从 FarFuture 转入 Binance,价值约 250.85 万美元
- 机构:金银上行趋势强劲,白银年底有望触及80美元
- 数据:515.5 枚 BTC 从匿名地址转出,价值约 4494 万美元
- 巴基斯坦警方捣毁涉加密投资诈骗团伙,涉案金额约 6000 万美元
- 纽约期银日内暴涨 7%,现报 76.71 美元/盎司
- 丹麦税务部长抨击 Polymarket 涉政治与战争押注,或考虑限制其在丹麦运营
- 现货白银站上 76 美元/盎司,年内涨超 160%
- 2026 年美国加密监管前瞻:SEC 推进改革,CFTC 话语权上升
- Coinbase CEO:前 Coinbase 客服人员在印度被捕
- simonbanza于 Polymarket 两周获利超 190 万美元,胜率约 59%
- 标普 500 续创新高,圣诞老人行情支撑美股上涨
- Clear Street 分析师:Coinbase 被列为 2026 年三大金融科技标的之一
- WazirX 创始人回应与币安所有权争议:已进入诉讼阶段,不影响平台运营
- 某交易员做空 BTC、ETH 及 SOL 获利 385 万美元,目前浮盈超 177 万美元
- 荷兰银行 ABN AMRO 获 MiCAR 批准并推出基于区块链的衍生品
- 麻吉以太坊多单浮亏扩大至 50 万美元,爆仓价 2,870.73 美元
- CZ 澄清:BTC/USD1 交易对闪崩系低流动性引发的瞬时价格波动,没有清算产生
- glassnode 联创:比特币衍生品交易压力消散,美国 M2 货币供应量创 22.3 万亿美元历史新高
- Bitwise 首席投资官:比特币到 2035 年或达 130 万美元
- 道琼斯指数开盘下跌 9.49 点,标普 500 上涨 1.74 点
- 美股开盘,道指跌 0.04%,英伟达涨 0.8% 与 Groq 达成协议
- AT 24 小时涨超 41%,市值升至 3400 万美元
- Huma 第二季空投 Part2 开启,申领截止至 1 月 26 日
- Hyperliquid 2025 全年净流入 38.7 亿美元,成交量近 3 万亿美元
比推专栏
更多 >>观点
比推热门文章
- 某个疑似与 YGG 金库关联地址向币安存入 4000 万枚 YGG,价值 265 万美元
- LayerZero 第三次“费用开关”投票未达到法定人数要求,将继续保持关闭状态
- 灰度向 Coinbase 转入 11,486 枚 ETH 和近 348 枚 BTC,价值超 6,500 万美元
- Binance:Arbitrum 网络 Alpha 交易竞赛奖励已于今日 11:00 开始发放
- 中国银行在老挝完成两国首笔数币跨境二维码消费支付业务
- CryptoQuant 创始人:比特币震荡中往往是散户高买低卖,鲸鱼低买高卖
- RootData:CHEEL 将于一周后解锁价值约 337 万美元的代币
- 特朗普:爱泼斯坦案新发现百万页新资料,将公布所有涉案人员姓名
- 数据:过去 24h Binance 净流入 1.54 亿 USDT
- 摩根大通冻结多家稳定币初创账户,涉委内瑞拉等高风险市场
比推 APP



