以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

Lendf.Me遭黑客攻擊損失約2470萬美元,DeFi為何安全問題頻發_DEF:DeFiChain

Author:

Time:1900/1/1 0:00:00

“DeFi平臺不作惡,奈何扛不住黑客太多。”繼4月18日Uniswap被黑客攻擊損失1278枚ETH之后,4月19日上午8點45分,國產DeFi借貸協議Lendf.Me被曝遭受黑客攻擊,據慢霧科技反洗錢(AML)系統統計顯示,此次Lendf.Me累計損失約2470萬美元,具體盜取的幣種及數額為:

之后攻擊者不斷通過1inch.exchange、ParaSwap、Tokenlon等DEX平臺將盜取的幣兌換成ETH及其他代幣。據安全公司透露,dForce團隊追回這筆損失的可能性微乎其微,目前dForce團隊正在定位被攻擊原因,并在網頁端建議所有用戶停止往Lendf.Me協議存入資產。

Solend發起提案提議授予Solend Labs緊急權力以臨時接管巨鯨賬戶:6月19日消息,Solana 生態借貸協議 Solend 發起治理提案,提議:對占借款總額 20% 以上的巨鯨制定特殊的保證金要求。如果用戶的借款超過主池所有借款的 20%,則需要 35% 的特殊清算門檻。該政策將在提案獲得批準后生效;授予 Solend Labs 緊急權力以暫時接管鯨魚的賬戶,以便清算可以在場外交易中執行,避免將 Solana 推到極限,這將通過智能合約升級來完成。一旦鯨魚的賬戶達到安全水平,緊急權力將被撤銷。該提案將于 5.5 個小時后投票截止。

此前消息,Solend 創始人 Rooter 發推敦促某個巨鯨(3oSE 開頭地址)盡快償還貸款,否則會進一步降低 SOL 價格,讓其他賬戶面臨清算。Solend 已臨時禁用其 Main Pool 的 USDC、USDT 和 SOL 借款。[2022/6/19 4:38:35]

算法穩定幣項目Basis Cash宣布Basis Lending已上線Polygon:官方消息,算法穩定幣項目Basis Cash宣布,Basis Lending已上線Polygon

此前消息,算法穩定幣項目Basis Cash宣布,Basis Lending預訂于7月18日11:00(UTC)在Polygon上線。最初將支持BASv2、BAC、DAI和MATIC,并有更多代幣在籌備中,上線后將不支持LINK。[2021/7/19 1:01:18]

圖片來源于:Lendf.Me官網據Defipulse數據顯示,過去24小時內,dForce鎖倉資產美元價值下跌100%至1萬美元,而此前的鎖倉總價值超過2490萬美元。

LendHub合約代碼已通過fairproof安全審計:據官方消息,LendHub合約代碼已通過知名安全公司fairproof的安全審計。目前,LendHub已通過3家第三方公司的安全審計,其它知名安全公司的審計也在進行中。

LendHub團隊尤其重視平臺底層技術與安全問題,始終把保護用戶的資產安全放在發展的首位,并時刻為用戶提供全方位的安全保障。

LendHub是一個基于火幣生態鏈Heco的去中心化借貸平臺,目前已支持12種資產借貸挖礦LHB,以及LHB-USDT和LHB-HT的流動性質押挖礦。[2021/2/10 19:27:35]

圖片來源于:Defipulse據慢霧科技反洗錢系統監測顯示,Lendf.Me攻擊者正持續不斷將攻擊獲利的PAX轉出兌換ETH,總額近58.7萬枚PAX,使用的兌換平臺包括1inch.exchange、ParaSwap等。攻擊者地址為0xa9bf70a420d364e923c74448d9d817d3f2a77822。據慢霧安全團隊分析發現,黑客此次攻擊Lendf.Me的手法與昨日攻擊Uniswap手法類似,均由于DeFi合約缺少重入攻擊保護,導致攻擊者利用ERC777中的多次迭代調用tokensToSend方法函數來實現重入攻擊,極有可能是同一伙人所為。慢霧安全團隊詳細分析了此次Lendf.Me攻擊的全過程:攻擊者首先是存入了0.00021593枚imBTC,但是卻從Lendf.Me中成功提現了0.00043188枚imBTC,提現的數量幾乎是存入數量的翻倍。那么攻擊者是如何從短短的一筆交易中拿到翻倍的余額的呢?通過分析交易流程,慢霧安全團隊發現攻擊者對Lendf.Me進行了兩次supply()函數的調用,但是這兩次調用都是獨立的,并不是在前一筆supply()函數中再次調用supply()函數。緊接著,在第二次supply()函數的調用過程中,攻擊者在他自己的合約中對Lendf.Me的withdraw()函數發起調用,最終提現。

WBF交易所即將支持LEND置換AAVE并將上線AAVE交易:據官方消息,WBF交易所將于近日開放支持LEND置換AAVE 并將上線AAVE交易,具體詳請登錄官網查看公告。

WBF交易所集團,秉承“不作惡”的價值觀和“長期主義”的經營理念,致力于打造全球幣種最全、注冊用戶最多、客戶體驗最好、技術架構最穩定和最安全的數字金融服務平臺。截至2020年5月9日,WBF交易所全球真實注冊用戶已突破500萬,同期最高日活達24萬。[2020/10/15]

圖片來源于:慢霧安全團隊在這里,攻擊者的withdraw()調用是發生在transferFrom函數中,也就是在Lendf.Me通過transferFrom調用用戶的tokensToSend()鉤子函數的時候調用的。很明顯,攻擊者通過supply()函數重入了Lendf.Me合約,造成了重入攻擊。此次Lendf.Me協議被攻擊一事也讓大家對dForce的代碼審計方提出質疑,公開信息表明,Lendf.me協議分叉了Compoundv1代碼,而Compoundv1是trailofbits這家公司審計的。Compound創始人Leshner在Lendf.Me被盜一事發生后,也立即發推特表示:“如果一個項目無法足夠專業,無法構建自己的智能合約,而是直接復制,或者在他人智能合約的基礎上稍作修改,那么他們實際上沒有考慮安全性問題的能力或者意愿。希望開發者和用戶能從Lendf.Me事件中吸取教訓。”

AAX支持LEND智能合約置換為AAVE:根據Aave官方說明,Aave已經啟動通過智能合約將原LEND代幣按照100LEND:1AAVE的比例轉換為AAVE新代幣,新的AAVE持有人將可以根據持幣權重參與Aave protocol協議的治理。據AAX官方公告,AAX將支持Aave Protocol(LEND)智能合約置換為Aave Protocol(AAVE)的計劃。AAX交易平臺將下架LEND,而AAVE將會上架。LEND / USDT 交易對也已于香港時間 2020 年10月12日15:00起暫停交易,暫停交易期間LEND仍可用于充幣和提幣。AAVE/USDT交易對開啟時間請留意AAX官方公告。[2020/10/12]

圖片來源于:twitter我們在此建議DeFi開發者們在設計產品時應該自主研發,建立自己的風控機制,提高風控能力。現在很多用戶擔心自己在Lendf.Me平臺的資產取不出來,根據Odaily星球日報的了解,dForce團隊正在全力處理此次攻擊事件,目前尚未給出具體的賠付方案。接連兩次的DeFi攻擊事件給我們帶來了哪些思考?

從今年年初的bZx攻擊事件再到Uniswap和dForce的攻擊事件,說明黑客已經掌握了DeFi系統性風控漏洞的要害,充分利用DeFi的可組合性對DeFi接二連三地實施攻擊。DDEX運營負責人BowenWang曾在Odaily星球日報舉辦的「生機」云峰會上反思bZx事件的影響,“樂高的概念是因為所有積木都是樂高一家生產的,質量非常好。但是DeFi很多的部件質量參差不齊。像發生在bZx上的事情說明了一點,當你不是非常了解地基的時候,你越建越高反而越危險。”用木桶理論來解釋DeFi樂高的最大問題,DeFi系統的安全性取決于最短的那塊木板,所以DeFi樂高中只要有一個模塊出了問題,可能就會拖垮整個生態。這就需要DeFi開發者們在代碼層面不斷作出改進和更新,不要一位地追求DeFi產品的高組合性,同時也應該注重不同DeFi產品在安全上的可匹配性。此外,開發DeFi保險也可以在一定程度上緩解黑客攻擊給DeFi平臺帶來的損失,DeFi保險協議NexusMutual為bZx攻擊事件中遭受損失的用戶進行賠償已經為行業做了成功的示范。不過,DeFi保險產品目前還處于非常早期的開發階段,產品模型和運行方式尚未成熟,也缺乏統一的風險定價系統和賠付金保障機制,大部分保險平臺更像有一定保障性質、對沖幣價波動風險的衍生品工具,或者僅toB的平臺服務。總得來說,DeFi還處于發展初期,還有很多機制仍需不斷去完善,dForce作為深耕DeFi生態的優質從業者,我們也希望dForce團隊可以挺過這次危機,做好災后重建工作,重塑中國DeFi開發者們的信心。最新進展

4月20日凌晨,dForce創始人楊民道于Medium發文表示,黑客利用ERC777與DeFi智能合約的兼容問題實現重入攻擊,Lendf.Me損失了大約2500萬美元。目前,團隊正在開展如下行動:已與頂級安全公司聯系,對Lendf.Me進行更全面的安全評估;與合作伙伴一起制定一項解決方案,對該系統進行資本重組,雖然遭受了這次的襲擊,但我們不會停止腳步;正與主流交易所、OTC平臺以及相關執法部門合作,調查情況,阻止被盜資金的轉移,并追蹤黑客。此外,團隊將在北京時間4月20日晚上11:59在官方博客上提供更詳細的更新。另據鏈上信息顯示,攻擊者于4月20日凌晨3點左右,向Lendf.Me的admin賬戶轉回了38萬枚HUSD和320枚HBTC。更早之前,慢霧團隊曾監測到,攻擊者還轉回了12.6萬枚PAX,并附言“Betterfuture”。

推薦閱讀:《DeFi守護神是誰?》參考文章:《慢霧:DeFi平臺Lendf.Me被黑細節分析及防御建議》

Tags:ENDLENDEFIDEFFriendzSolendDeFiChainDefi.finance

比特幣價格今日行情
Gate.io研究院:數字貨幣ETF收益與風險的博弈_GATE:gate幣本位合約

數字貨幣ETF市場誕生時間較短,由于其操作簡便且有較高收益,上市后吸引了大批投資者。通過研究發現,在單邊行情中杠桿ETF收益會更高,且判斷錯誤時也比同比例杠桿損失更小.

1900/1/1 0:00:00
論DeFi協議的競爭,治理和責任_Maker:MAKE

1)LongHash:如何看待比特幣的價格波動?長期以來有相當一部分人認為比特幣價格的波動性不利于支付結算,影響了它被大規模采用,而現在我們看到穩定幣層出不窮并且市值持續增長.

1900/1/1 0:00:00
區塊鏈安全性的洋蔥模型_HASH:indaHash

編者按:本文來自加密谷Live,作者:DeribitMarketResearch,翻譯:子銘,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
科普:以太坊區塊大小是如何確定的?_區塊鏈:區塊鏈用大白話解釋

作者:NEST愛好者_CryptoV12隨著區塊鏈行業的發展,基于以太坊網絡構建的生態系統越來越龐大,除了滿足基于以太坊網絡發行的各類資產的交易打包外,還需滿足各種各樣的智能合約的打包交易.

1900/1/1 0:00:00
OKEx情報局:比特幣“巨鯨”數量達兩年內新高;比特大陸與幣印勞動糾紛一審已裁決_KEN:KEX

距離比特幣“減半還剩30天時間,最近的比特幣網絡活動、需求量有增強和上升的趨勢,大V們對比特幣減半事件影響也進行了相關評估.

1900/1/1 0:00:00
自黑色星期四以來,BitMex比特幣持有量一直在流失_BitMEX:bitmart交易所怎么樣

編者按:本文來自Cointelegraph中文,作者:MICHAELKAPILKOV,Odaily星球日報經授權轉載。自黑色星期四以來,BitMex用戶紛紛從交易所中提出比特幣.

1900/1/1 0:00:00
ads