比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

MPH:黑客的狂歡,限于技術掣肘的DeFi如何破局?

Author:

Time:1900/1/1 0:00:00

2020年3月Compound推出“借貸挖礦”模式,讓沉寂多時的幣圈再次燥動起來。一位參與過DeFi挖礦的“礦工”表示,為了搶到頭礦,他把賭注押在未經測試的代碼上,“不管安不安全,先把頭礦搶了。”開發者們更急,為了快速上線主網,從新發布的代碼中獲得最大收益,他們直接略過了安全審計的步驟。那些穩如泰山的黑客們,也開始把握機會,憑借自身技術實力,伺機攻擊那些沒有做好安全預防措施的DeFi們。進入11月,發生在DeFi協議上的攻擊一起接著一起,DeFi們儼然淪為黑客的取款機。據PeckShield統計,截至目前共發生8起與DeFi相關的安全事件,包括YearnFinance、Percent.finance、CheeseBank、OriginProtocol、Akropolis、ValueDeFi、YFV、88mph,造成損失逾2100萬美元。驚險時分:24小時發生兩起攻擊事件損失近800萬美元

BitKeep CEO:已凍結黑客的部分金額并正全力追回用戶剩余損失,將徹底重構升級技術方案:金色財經報道,BitKeep CEO Kevin 針對攻擊事件表示,目前已凍結黑客的部分金額,追回用戶剩余損失的工作也在全力推進中。BitKeep 團隊目前非常穩定,我和其他核心骨干都會全力以赴為用戶追回資產,這是目前最重要的事。此后,我們將徹底重構和升級技術方案,將安全作為整個業務的中心。請丟幣的用戶亦不用擔心,我們一定會給大家一個滿意的交待。

Kevin表示,BitKeep APK 7.2.9 安裝包被黑客劫持替換,因此部分用戶使用到了已被黑客植入代碼的應用包以致私鑰泄漏。再次呼吁用戶,為了資產安全考慮,如果通過 Android APK 下載和更新 7.2.9 版本,都有一定的概率已經泄露私鑰。請盡快把資產轉移至新生成的錢包地址。[2022/12/28 22:11:28]

11月17日,PeckShield監控到DeFi協議OriginProtocol穩定幣OUSD遭到攻擊,攻擊者利用在衍生品平臺dYdX的閃電貸進行了重入攻擊(Re-entrancyattack),造成價值770萬美元的損失。隨后,11月18日,PeckShield監控到DeFi固定利率借貸協議88mph存在代碼漏洞,一名攻擊者利用該漏洞鑄造了價值10萬美元MPH代幣。據悉,88mph于11月16日上線主網,上線僅48小時就遭到了攻擊。在88mph協議中,用戶可通過存入加密資產賺取固定利息,并獲得其原生代幣MPH,也可通過購買浮動利率的債券來獲取MPH代幣。上線僅48小時后即遭伏擊

美國已追回支付給Colonial?Pipeline黑客的數百萬美元加密貨幣:美國追回了支付給Colonial?Pipeline勒索軟件黑客的價值數百萬美元的加密貨幣。法庭文件顯示,美國政府從此前支付的75枚比特幣中追回了63.7枚。美國司法部已授權政府沒收這63.7枚比特幣。 此前消息,美國最大的成品油管道運營商Colonial Pipeline遭攻擊,黑客索要價值數百萬美元的加密貨幣贖金。(CNN)[2021/6/8 23:19:24]

PeckShield通過追蹤和分析發現,首先,攻擊者調用DInterest::deposit()函數將穩定幣儲存在資金池中,此時,存款者會收到一個新的depositID,它相當于非同質化通證,同時MPHMinter合約會開始鑄造MPH代幣;

動態 | 菲律賓游戲玩家成為非法加密貨幣采礦黑客的主要目標:據Cryptovest消息,網絡安全專家Pilao稱,菲律賓游戲玩家成為網絡犯罪分子的主要目標,其被犯罪分子利用計算機來挖掘數字貨幣,計算機面臨崩潰的風險。Pilao還稱:“游戲玩家必須意識到所涉及的隱私風險,特別是當大多數流行游戲最近都有在線組件或付費游戲商業模式時更需注意。“[2018/8/13]

隨后,調用fundAll()函數購買浮動利率的債券,在此步驟中,用戶可獲得MPH代幣和一個fundingID;

全球虛擬貨幣的安全問題出現紅燈 美國虛擬貨幣交易所Etherdelta遭到匿名黑客的襲擊 :根據韓國首爾經濟新聞報道,美國虛擬貨幣交易所Etherdelta周二(當地時間)遭到匿名黑客的襲擊。幾天前名韓國Youbit交易所遭到黑客攻擊提交一份破產申請,現在全球虛擬貨幣的安全問題出現紅燈。[2017/12/22]

接下來,攻擊者將步驟1和步驟2所獲得的depositID及fundingID傳入earlywithdraw()函數提取在這兩步中所存入的資產。也就是說,攻擊者將步驟1中原本要鎖倉1年的加密資產被提前取出,此時攻擊者不會獲得任何利息,因此步驟2中提供的資金也原路退回,并且MPHMinter會銷毀在步驟1中鑄造的所有MPH代幣。值得注意的是,在第2步中所鑄的MPH代幣并沒有被銷毀。攻擊者利用這點,以0成本獲得了步驟2所鑄造的價值10萬美元的MPH代幣。

通過重復操作這三個步驟,攻擊者鑄造了價值10萬美元的MPH代幣,并將其存入UniswapV2:MPH4池中。利用另一漏洞僥幸逃過一劫

事實上,MPHMinter合約還有一個漏洞,而開發者利用此漏洞僥幸逃過一劫,使得此次攻擊暫未造成任何經濟損失。首先,開發者調用takeBackDepositorReward將所獲MPH代幣從UniswapV2:MPH4轉移到govTreasury,該函數沒有設置門檻,任何人都可調用此函數將MPH代幣轉移到govTreasury中。

由于攻擊者將獲得的MPH代幣存入了UniswapV2:MPH4池子當中,而88mph項目方自己掏空了該池子,然后做了快照,因此暫未造成任何經濟損失。

PeckShield相關負責人表示:“黑客們的攻擊可能會毀滅或‘殺死’一個項目,DeFi們不要存在僥幸心理,應該做好充分的預防措施。如果對此不了解,應該找專業的審計機構對代碼進行徹底地審計和研究,防范各種可能發生的風險。”開發者編寫的每一段代碼,就如同工業生產中的螺絲釘一般,即使很微小,卻與DeFi行業的興衰成敗緊密相連。DeFi的生態仍處于早期發展階段,但區塊鏈的核心價值在于普世的信任,如果DeFi們仍一味追求快速上線主網,忽視代碼的審計安全,最終只能將社區成員的信任消磨殆盡,成為沒有靈魂的軀殼。

Tags:MPHDEFIEFIDEFEmphy去中心化金融defi入門分析與理解nSights DeFi Traderdefi幣是什么

比特幣最新價格
以太坊:十組數據告訴你,以太坊你不知道的事

周一以太坊突破兩年來新高,到達609美元,旋即回落至570美元附近。我們一直在關注以太坊的動向,在以太坊存款合約滿足限制之后,接下來即將于12月1日開啟漫長的以太坊2.0上線里程.

1900/1/1 0:00:00
以太坊:以太坊2.0信標鏈啟動,后期是否會爆發?

6天前,ETH2.0信標鏈的質押合約中存入的ETH還只占總目標的19.58%。此時距離信標鏈存款合約地址的發布已經過了15天,但抵押的進展卻沒有人們想象中的樂觀.

1900/1/1 0:00:00
比特幣:比特幣挖礦收入恢復到減半前的水平,創下年內新高

編者按:本文來自彩云區塊鏈,作者:irishash,Odaily星球日報經授權轉載。根據Glassnode的最新數據表明,關鍵的鏈上指標挖礦收入)已恢復到減半水平,現在礦工們的收入相比剛剛減半時.

1900/1/1 0:00:00
區塊鏈:球王馬拉多納去世,他在區塊鏈上留下了什么?

編者按:本文來自幣乎,作者:吳總。據阿根廷多家媒體報道,阿根廷傳奇球星迭戈·馬拉多納周三在家中突發心梗去世,享年60歲.

1900/1/1 0:00:00
NFT:一文了解為NFT而生的新物種DAO

原地址:https://mintable.medium.com/a-new-type-of-dao-for-nfts-by-nfts-9859253dd823、作者:Zach譯者:StampSo.

1900/1/1 0:00:00
POLK:DeFi熱潮逐漸散去,如何抓住下一輪Polkadot的紅利?

編者按:本文來自Polkadot生態研究院,Odaily星球日報經授權轉載。DeFi點燃了以太坊眾所周知,當我們在以太坊進行轉賬時都需要支付一定的礦工費獎勵給打包我們交易的礦工,也就是俗稱的Ga.

1900/1/1 0:00:00
ads