文/TRMLabs,译/金色财经xiaozou
根据TRM?Labs对黑客事件的回顾,针对DeFi项目和跨链桥的黑客攻击让加密货币生态系统今年成为黑客攻击创纪录的一年。截至2022年11月,被盗资金已超过36亿美元。
DeFi和非DeFi黑客攻击窃取的总金额
几个数字
3.5:1——这是针对DeFi的黑客攻击与非DeFi攻击的比例。?
80——这是今年由于DeFi攻击导致的加密货币被盗总额的百分比,数额高达30亿美元。
11x——跨链桥黑客攻击平均规模大约是非跨链桥攻击的11倍。针对DeFi支持的跨链桥黑客攻击虽不如针对其他目标的黑客攻击那么常见,但平均规模要大得多。
金色相对论 | 中国电信梁伟:区块链将成为新基建领域中的价值基础设施:在今日举行的金色相对论中,针对“国家、企业、个人及如何协同促进区块链产业的健康落地”的问题,中国电信集团区块链与数字经济联合实验室主任梁伟表示,产业区块链是将区块链作为基础技术为众多行业提供服务的一个应用体系,使区块链不再拘泥于数字货币,成为能为金融、医疗、电信等行业提供数据共享、多点协作功能的一个基础技术。产业区块链主要包含的有两个方面,首先是基础设施平台,能够为个人或企业提供数据、计算相关的基础服务,提高其运作效率;其次是应用服务平台,能够为消费者提供智慧医疗、金融服务等行业应用,进一步改善人们的工作生活。而在现在新基建的背景下,区块链更多地是作为一个底层基础技术,与5G、人工智能、物联网等技术相辅相成,来为后续的一些项目提供信用、安全、价值实现支持。所以我认为区块链将成为新基建——信息基础设施领域中的价值基础设施。区块链产业应用的健康落地也是一个老问题了,相比于区块链产业的资本因素,各方各界其实都应该更关注技术本身或者技术能带来的行业赋能作用,加强对区块链与其他技术的结合创新,积极推动区块链产业应用脱虚向实。我们也正在基于运营商特色应用需求,探索区块链在网络安全、企业财税、电子招投标等领域的应用。[2020/6/3]
13——这是截至2022年11月,TRM?Labs检测到的跨链桥黑客攻击数量,失窃金额近20亿美元。
金色晨讯丨3月25日隔夜重要动态一览:21:00-7:00关键字:Telegram、法定数字货币、数字美元
1.法官根据SEC的要求暂停Telegram加密货币发行计划。
2道指收盘创1933年以来最大单日涨幅。
3.CFTC发布数字资产实际交付最终解释性指导。
4.业内人士:中国央行已更接近发行数字货币。
5.美国国会新冠病刺激法案最新版本取消“数字美元”提案。[2020/3/25]
9/10——截至当前,2022年10个最大的黑客攻击中有9个是针对DeFi的,其中有5个是针对跨链桥的。如能预防最大的9次DeFi攻击,将使65%的资金免于被盗。
金额巨大和安全漏洞使DeFi成为极具吸引力的目标
据Defilama数据,DeFi的总锁定价值在过去两年里呈爆炸式增长,从2020年10月的约100亿美元增长到2022年11月的420亿美元。Defilama数据同样显示,在11月底的7天里,桥交易量约为13亿美元。
分析 | 金色盘面:BTC期货合约主力持仓数据:金色盘面综合分析:截止北京时间9月13日21:08,我们统计了BITFINEX、BITMEX两家交易所的主力多空持仓数据,目前BITFINEX主力空头依然占优,持仓57.91%,而BITMEX主力多头占优,53.74%,下降近7个百分点。两个市场合计主力空头持仓51.21%,午后一波攻势,多头获利了结较多,目前空头仓位占优,建议投资者保持理性投资,做好风险控制。[2018/9/13]
除了规模庞大外,DeFi项目和跨链桥的其他两个关键特征使它们成为潜在黑客的理想目标,也更容易遭受攻击:
复杂性:DeFi生态系统复杂且相互关联,这让黑客以开发人员无法预料或测试的方式利用漏洞。例如,在闪电贷款攻击中,黑客可以使用与目标无关的服务来操纵资产价格或放大攻击对主要目标的影响。
分析 | 金色盘面:ETH期货合约若获批将对价格走势影响巨大:芝加哥期权交易所向美国商品和期货交易委员会递交了给与推出ETH期货合约的申请。金色盘面分析师称,类比之前的BTC期货合约,在2016年11月芝加哥商品期货交易所联合总部位于伦敦的加密货币机构合作并基于其CME CF比特币参考汇率推出了BRR指数,当月COINBASE数字货币交易所BTC价格报收742.69美元,一年后,也就是2017年12月11日首个btc期货合约正式在芝加哥商品期货交易所上线。上市当日因为价格大涨,造成熔断,从而引发业内人士对于价格泡沫的担忧。当月COINBASE数字货币交易所BTC现货收盘价格为13863.13美元,当月触及BTC历史最高价19891.99美元。可以预见如果美国商品和期货交易委员会批准了ETH期货合约申请,意味着给与了ETH和BTC同等的市场地位,对于ETH未来价格走势影响巨大。[2018/8/31]
透明度:DeFi项目自然非常重视透明度,通常构建在开源代码之上。这使得任何人,无论是安全研究人员还是黑客,都可以查看代码并搜寻可利用的漏洞。
一些黑客还声称,可以在不违反法律的情况下操纵和攻击DeFi项目。这可能导致潜在攻击者将DeFi项目视为比CeFi目标风险更低的项目。
2022年10月,基于Solana的平台MangoMarkets损失了约1.15亿美元,原因是有个团队操纵了其价格预言机。自称为黑客领袖的AvrahamEisenberg后来透露了自己的身份,并将其团队活动描述为“利润丰厚的交易策略”,而非黑客行为。Eisenberg是否会被起诉,目前尚不清楚。
MangoMarkets黑客发布推文称其行为是合法的
DeFi黑客攻击包括基础设施攻击、代码漏洞攻击和协议攻击
到目前为止,基础设施攻击、代码漏洞攻击和协议攻击占今年黑客窃取资金总量的大部分。一些黑客还组合使用这些攻击类型来窃取资金。
基础设施攻击让黑客侵入目标的安全控件,进行未经授权的交易,例如将资金从受害者地址发送到黑客所控地址。这种攻击类型的常见方法有窃取私钥、助记词,及前端攻击。
针对智能合约的代码漏洞攻击使攻击者能够在未经授权的情况下从DeFi协议中移除资金。在智能合约代码漏洞攻击中,黑客可能会使用已发现的漏洞对协议展开攻击。今年早些时候,Solana的wormhole桥成为黑客攻击的目标,导致该DeFi协议中超过3亿美元被盗取。
协议攻击是一种业务逻辑攻击,主要结果是攻击者可以操纵代币的价格,并创造套利机会,在一个市场低买,在另一个市场高卖。闪电贷款和治理操纵是其中最常见的协议攻击类型。
CeFi的失败可能助长DeFi攻击
最近FTX和其他备受瞩目的中心化加密公司的失败,可能会使人们对DeFi解决方案越来越感兴趣。如果投资者因此大批涌向DeFi,可能会进一步助长黑客的攻击动机。
为了降低这种风险,DeFi项目应该求助于传统的bug赏金计划、智能合约安全审计和商业安全解决方案。
传统的bug赏金计划给黑客和安全研究人员发放奖励,激励他们发现漏洞并将漏洞报告给DeFi项目。然后就可以在攻击利用该漏洞之前修补该漏洞。相比之下,加密赏金计划在攻击后向黑客支付资金鼓励其归还一定比例的被盗资金,这实际上会激励黑客的攻击行为。
安全审计可以发现DeFi项目顶梁柱——智能合约——中的漏洞,允许项目在黑客得以利用这些漏洞之前将其修复。但是,审计并不是万无一失的,应该与其他安全控件和策略合并使用。
新的商业解决方案正在开发,以提高整个DeFi生态系统的安全性。特别是当与现有的控件相结合时,创新的安全产品可能会提供更好的DeFi安全性,尽管现在判断其效力还为时过早。
当结合使用时,这些控件和技术可以缩小DeFi协议的攻击面。随着DeFi的不断增长,黑客将寻求更大胆的方法来利用其弱点和漏洞——因此,保持持续的警惕性必不可少。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。