文/TRM Labs,译/金色财经xiaozou
根据TRM Labs对黑客事件的回顾,针对DeFi项目和跨链桥的黑客攻击让加密货币生态系统今年成为黑客攻击创纪录的一年。截至2022年11月,被盗资金已超过36亿美元。
DeFi和非DeFi黑客攻击窃取的总金额
3.5:1——这是针对DeFi的黑客攻击与非DeFi攻击的比例。?
80——这是今年由于DeFi攻击导致的加密货币被盗总额的百分比,数额高达30亿美元。
11x——跨链桥黑客攻击平均规模大约是非跨链桥攻击的11倍。针对DeFi支持的跨链桥黑客攻击虽不如针对其他目标的黑客攻击那么常见,但平均规模要大得多。
金色算力云联合创始人梅洪睿:长期看多Filecoin这个赛道:金色财经现场报道,由开源矿池和火币主办,金色算力云、链上ChainUP、Filecoin Beijing联合主办的“分布式存储中国行首站暨开源矿池IPFS私享会”2020年11月13日在北京举行。金色算力云联合创始人梅洪睿在会上表示,金色算力云长期看多Filecoin这个赛道,Filecoin项目未来有增长价值,主要依据有:第一,Filecoin不仅仅是一个矿币,它有具体的应用场景落地。未来所有的开发者和应用场景都会对FIL有需求。第二,Filecoin价值被低估。从盘面来看Filecoin 2017年的私募价值25亿美金,但是目前流通盘3000万,流通市值大约8亿美金,数字货币流通市值前五都排不到,价值被低估了。一年后流动盘达到1亿左右,假设流通市值进前五,算下来Filecoin币价在100美金左右。[2020/11/13 20:45:03]
13——这是截至2022年11月,TRM Labs检测到的跨链桥黑客攻击数量,失窃金额近20亿美元。
金色午报 | 6月23日午间重要动态一览:7:00-12:00关键词:西班牙专利商标局、PayPal、比特大陆、Compound治理提案
1. 匿名人士在西班牙专利商标局完成比特币名称和标识注册
2. PayPal正在招聘加密货币及区块链专家。
3. 比特大陆:公章并未挂失重刻,詹克团所刻“公章”本质上无效
4. IDC:2020年全球区块链支出将达到近43亿美元。
5. Compound治理提案010:将每个以太坊区块“产出”的COMP由0.5个下调至0.44个。
6. 德国证券代币公司Neufund将搁置其代币化股票发行。
7. 英国广告标准局推出新警报系统,主要针对数字货币和外汇市场。
8. 浙江推出基于区块链的冷链食品追溯系统。
9. Kraken CEO:PayPal支持比特币将带来惊人的采用,但其仍是中心化的。
10. Sparrow完成350万美元A轮融资,BitMEX母公司HDR Group领投。[2020/6/23]
9/10——截至当前,2022年10个最大的黑客攻击中有9个是针对DeFi的,其中有5个是针对跨链桥的。如能预防最大的9次DeFi攻击,将使65%的资金免于被盗。
金色晚报 | 1月9日晚间重要动态一览:12:00-21:00关键词:工信部、信通院、港交所、比特币
1. 工信部董大健:2019年我国区块链领域标准建设取得重大进展。
2. 信通院报告:目前区块链应用23%在做技术研发,12%在互联网领域。
3. 蚂蚁区块链与前海联合交易中心启动区块链仓单联盟建设。
4. 港交所考虑引入区块链技术改善报价系统。
5. 农工党深圳市委会:争取在深设区块链数字货币试验区。
6. 中国通信工业协会王东:比特币的出现打破了价值创造的方式。
7. 央行深圳市中心支行行长:尝试运用区块链等金融科技手段来发现和治理风险。
8. 纽约州州长希望赋予金融服务部更大的权力来监管加密公司等实体。
9. 西班牙电信与西班牙科学技术园协会合作,试用区块链技术。
10. 比特币日内跌幅超5%,最低跌至7855美元。[2020/1/9]
据Defilama数据,DeFi的总锁定价值(TVL)在过去两年里呈爆炸式增长,从2020年10月的约100亿美元增长到2022年11月的420亿美元。Defilama数据同样显示,在11月底的7天里,桥交易量约为13亿美元。
金色财经现场报道 2018世界制造业大会区块链技术与产业融合应用论坛开幕:2018世界制造业大会在合肥开幕,区块链技术与产业融合应用论坛同时开启,会议探索大数据与区块链在产业应用方面的可能性。与会专家有中国科学院计算机网络信息中心百人计划研究员、巴黎第13大学客座教授、里昂第1大学客座教授贺海武;华尔街财富管理研究院合伙人蔡宇;上海资邦投资集团董事长、浙江联合中小企业财务管理有限公司董事长马树强等。[2018/5/26]
除了规模庞大外,DeFi项目和跨链桥的其他两个关键特征使它们成为潜在黑客的理想目标,也更容易遭受攻击:
复杂性:DeFi生态系统复杂且相互关联,这让黑客以开发人员无法预料或测试的方式利用漏洞。例如,在闪电贷款攻击中,黑客可以使用与目标无关的服务来操纵资产价格或放大攻击对主要目标的影响。
透明度:DeFi项目自然非常重视透明度,通常构建在开源代码之上。这使得任何人,无论是安全研究人员还是黑客,都可以查看代码并搜寻可利用的漏洞。
一些黑客还声称,可以在不违反法律的情况下操纵和攻击DeFi项目。这可能导致潜在攻击者将DeFi项目视为比CeFi目标风险更低的项目。
2022年10月,基于Solana的平台Mango Markets损失了约1.15亿美元,原因是有个团队操纵了其价格预言机(决定代币价值的权威)。自称为黑客领袖的Avraham Eisenberg后来透露了自己的身份,并将其团队活动描述为“利润丰厚的交易策略”,而非黑客行为。Eisenberg是否会被起诉,目前尚不清楚。
Mango Markets黑客发布推文称其行为是合法的
到目前为止,基础设施攻击、代码漏洞攻击和协议攻击占今年黑客窃取资金总量的大部分。一些黑客还组合使用这些攻击类型来窃取资金。
基础设施攻击让黑客侵入目标的安全控件,进行未经授权的交易,例如将资金从受害者地址发送到黑客所控地址。这种攻击类型的常见方法有窃取私钥、助记词,及前端攻击。
针对智能合约的代码漏洞攻击使攻击者能够在未经授权的情况下从DeFi协议中移除资金。在智能合约代码漏洞攻击中,黑客可能会使用已发现的漏洞对协议展开攻击。今年早些时候,Solana的wormhole桥成为黑客攻击的目标,导致该DeFi协议中超过3亿美元被盗取。
协议攻击是一种业务逻辑攻击,主要结果是攻击者可以操纵代币的价格,并创造套利机会,在一个市场低买,在另一个市场高卖。闪电贷款和治理操纵是其中最常见的协议攻击类型。
最近FTX和其他备受瞩目的中心化加密公司(如Celsius和Voyager等CeFi)的失败,可能会使人们对DeFi解决方案越来越感兴趣。如果投资者因此大批涌向DeFi,可能会进一步助长黑客的攻击动机。
为了降低这种风险,DeFi项目应该求助于传统的bug赏金计划、智能合约安全审计和商业安全解决方案。
传统的bug赏金计划给黑客和安全研究人员发放奖励,激励他们发现漏洞并将漏洞报告给DeFi项目。然后就可以在攻击利用该漏洞之前修补该漏洞。相比之下,加密赏金计划在攻击后向黑客支付资金鼓励其归还一定比例的被盗资金,这实际上会激励黑客的攻击行为。
安全审计可以发现DeFi项目顶梁柱——智能合约——中的漏洞,允许项目在黑客得以利用这些漏洞之前将其修复。但是,审计并不是万无一失的,应该与其他安全控件和策略合并使用。
新的商业解决方案正在开发,以提高整个DeFi生态系统的安全性。特别是当与现有的控件(如智能合约审计)相结合时,创新的安全产品可能会提供更好的DeFi安全性,尽管现在判断其效力还为时过早。
当结合使用时,这些控件和技术可以缩小DeFi协议的攻击面。随着DeFi的不断增长,黑客将寻求更大胆的方法来利用其弱点和漏洞——因此,保持持续的警惕性必不可少。
金色财经 子木
金色早8点
去中心化金融社区
CertiK中文社区
虎嗅科技
区块律动BlockBeats
深潮TechFlow
念青
Odaily星球日报
腾讯研究院
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。