加密货币:金色观察 | TRM Labs:2022年DeFi和跨链桥攻击总结_DeFireX

文/TRMLabs,译/金色财经xiaozou

根据TRM?Labs对黑客事件的回顾,针对DeFi项目和跨链桥的黑客攻击让加密货币生态系统今年成为黑客攻击创纪录的一年。截至2022年11月,被盗资金已超过36亿美元。

DeFi和非DeFi黑客攻击窃取的总金额

几个数字

3.5:1——这是针对DeFi的黑客攻击与非DeFi攻击的比例。?

80——这是今年由于DeFi攻击导致的加密货币被盗总额的百分比,数额高达30亿美元。

11x——跨链桥黑客攻击平均规模大约是非跨链桥攻击的11倍。针对DeFi支持的跨链桥黑客攻击虽不如针对其他目标的黑客攻击那么常见,但平均规模要大得多。

金色财经挖矿数据播报 | ETH今日全网算力上涨2.84%:金色财经报道,据蜘蛛矿池数据显示:

BTC全网算力122.973EH/s,挖矿难度17.56T,目前区块高度645228,理论收益0.00000775/T/天。

ETH全网算力216.723TH/s,挖矿难度2838.39T,目前区块高度10726800,理论收益0.00975311/100MH/天。

BSV全网算力1.945EH/s,挖矿难度0.27T,目前区块高度649601,理论收益0.00046277/T/天。

BCH全网算力2.863EH/s,挖矿难度0.40T,目前区块高度649848,理论收益0.00031437/T/天。[2020/8/25]

13——这是截至2022年11月,TRM?Labs检测到的跨链桥黑客攻击数量,失窃金额近20亿美元。

金色相对论 | BSN副秘书长李慧:区块链主要解决的是数据可追溯、多方互信等问题:在今日举行的金色相对论中,针对“区块链落地的爆发点会在哪儿”的问题,火币区块链研究院副院长区块链服务网络(BSN)副秘书长李慧表示,区块链主要解决的是数据可追溯、多方协同以及多方互信等问题,涉及到多方的问题,通常都是比较复杂的问题,需要大家一起来配合。但在实际落地实施的过程中总会碰到这样那样的问题,如果没有一个强有力的执行方和推动方,很可能一个很好的项目就会搁置起来,难以落地,我们也不难从很多失败的区块链项目看到这样的情景再现。最好的落地场景,我认为在当前阶段如要满足以下几个特点,才有较高的落地成功概率。

1.有真实的业务痛点和需求,除了区块链技术其它技术是很难解决的;

2.应用场景业务复杂度不高,能够快速做试点,并有良好的可复制性;

3.参与各方利益目标一致,可以实现“共赢”;

4.有实际的推动方,有促成项目成功的强烈愿望和需求。[2020/6/3]

9/10——截至当前,2022年10个最大的黑客攻击中有9个是针对DeFi的,其中有5个是针对跨链桥的。如能预防最大的9次DeFi攻击,将使65%的资金免于被盗。

金色财经挖矿数据播报 | BSV今日全网算力下降11.10%:金色财经报道,据蜘蛛矿池数据显示:

ETH全网算力175.947TH/s,挖矿难度2179.99T,目前区块高度9750095,理论收益0.00791914/100MH/天。

BTC全网算力96.041EH/s,挖矿难度13.91T,目前区块高度623091,理论收益0.00001807/T/天。

BSV全网算力2.562EH/s,挖矿难度0.32T,目前区块高度627964,理论收益0.00070256/T/天。[2020/3/27]

金额巨大和安全漏洞使DeFi成为极具吸引力的目标

据Defilama数据,DeFi的总锁定价值在过去两年里呈爆炸式增长,从2020年10月的约100亿美元增长到2022年11月的420亿美元。Defilama数据同样显示,在11月底的7天里,桥交易量约为13亿美元。

金色快评 | 银行态度转弯 加密货币打开传统金融大门:韩国联合通讯社报道称韩国商业银行到2017年12月份为止持有的加密货币达20亿美元,韩国受监管的金融机构所持的数字资产占其经纪业务资产总额的8%。银行作为传统金融机构持有加密货币一事似乎是一个信号,意味着传统金融业对加密货币这一新鲜事物的逐步接纳。时间回到2017年9月,摩根大通CEO Jamie Dimon称数字货币是“局”,“比郁金香泡沫更糟糕”,并称这不会有好结果,终将破灭。他的这一态度代表着一批传统金融领域人士对于加密货币行业的态度,他们质疑加密货币,并不看好其发展。甚至于到今天依然有银行不愿意为加密货币行业相关的企业提供银行服务,但是我们也能看到随着加密货币行业的发展越来越来的传统金融机构对其敞开了怀抱,据《华尔街日报》报道,美国Silvergate银行的资产总额从9.78亿美元增长到19亿美元以上,主要是缘于对250多家加密货币公司的业务支持。韩国第二大商业银行Shinhan Bank在2017年末宣布支持加密货币资产交易,为用户提供虚拟银行账户及系统为企业进行无缝对接。总部位于纽约的商业银行大都会银行(Metropolitan Bank)透露,该行超过15%的存款与加密货币投资者客户相关,该行也愿意继续支持加密货币资产交易者。加密货币所涉及到的应用场景正逐渐吸引到传统金融业者的目光。[2018/7/9]

除了规模庞大外,DeFi项目和跨链桥的其他两个关键特征使它们成为潜在黑客的理想目标,也更容易遭受攻击:

复杂性:DeFi生态系统复杂且相互关联,这让黑客以开发人员无法预料或测试的方式利用漏洞。例如,在闪电贷款攻击中,黑客可以使用与目标无关的服务来操纵资产价格或放大攻击对主要目标的影响。

透明度:DeFi项目自然非常重视透明度,通常构建在开源代码之上。这使得任何人,无论是安全研究人员还是黑客,都可以查看代码并搜寻可利用的漏洞。

一些黑客还声称,可以在不违反法律的情况下操纵和攻击DeFi项目。这可能导致潜在攻击者将DeFi项目视为比CeFi目标风险更低的项目。

2022年10月,基于Solana的平台MangoMarkets损失了约1.15亿美元,原因是有个团队操纵了其价格预言机。自称为黑客领袖的AvrahamEisenberg后来透露了自己的身份,并将其团队活动描述为“利润丰厚的交易策略”,而非黑客行为。Eisenberg是否会被起诉,目前尚不清楚。

MangoMarkets黑客发布推文称其行为是合法的

DeFi黑客攻击包括基础设施攻击、代码漏洞攻击和协议攻击

到目前为止,基础设施攻击、代码漏洞攻击和协议攻击占今年黑客窃取资金总量的大部分。一些黑客还组合使用这些攻击类型来窃取资金。

基础设施攻击让黑客侵入目标的安全控件,进行未经授权的交易,例如将资金从受害者地址发送到黑客所控地址。这种攻击类型的常见方法有窃取私钥、助记词,及前端攻击。

针对智能合约的代码漏洞攻击使攻击者能够在未经授权的情况下从DeFi协议中移除资金。在智能合约代码漏洞攻击中,黑客可能会使用已发现的漏洞对协议展开攻击。今年早些时候,Solana的wormhole桥成为黑客攻击的目标,导致该DeFi协议中超过3亿美元被盗取。

协议攻击是一种业务逻辑攻击,主要结果是攻击者可以操纵代币的价格,并创造套利机会,在一个市场低买,在另一个市场高卖。闪电贷款和治理操纵是其中最常见的协议攻击类型。

CeFi的失败可能助长DeFi攻击

最近FTX和其他备受瞩目的中心化加密公司的失败,可能会使人们对DeFi解决方案越来越感兴趣。如果投资者因此大批涌向DeFi,可能会进一步助长黑客的攻击动机。

为了降低这种风险,DeFi项目应该求助于传统的bug赏金计划、智能合约安全审计和商业安全解决方案。

传统的bug赏金计划给黑客和安全研究人员发放奖励,激励他们发现漏洞并将漏洞报告给DeFi项目。然后就可以在攻击利用该漏洞之前修补该漏洞。相比之下,加密赏金计划在攻击后向黑客支付资金鼓励其归还一定比例的被盗资金,这实际上会激励黑客的攻击行为。

安全审计可以发现DeFi项目顶梁柱——智能合约——中的漏洞,允许项目在黑客得以利用这些漏洞之前将其修复。但是,审计并不是万无一失的,应该与其他安全控件和策略合并使用。

新的商业解决方案正在开发,以提高整个DeFi生态系统的安全性。特别是当与现有的控件相结合时,创新的安全产品可能会提供更好的DeFi安全性,尽管现在判断其效力还为时过早。

当结合使用时,这些控件和技术可以缩小DeFi协议的攻击面。随着DeFi的不断增长,黑客将寻求更大胆的方法来利用其弱点和漏洞——因此,保持持续的警惕性必不可少。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

AAVECAN:拥抱Web3 新加坡后悔了吗_CANTO

图片来源:由无界版图AI工具生成新加坡副总理兼财政部长黄循财不开心了。在过去一个季度里,新加坡政府高层、新加坡金融管理局(MAS)多次在不同场合释放自身对web3的态度:加密货币没有内在价值,新.

[0:46ms0-6:131ms