区块链十大攻击方式系列二:DeFi 黑客攻击 真是防不胜防

欢迎来到成都链安策划的『区块链10大攻击方式』系列文章。上周分享了区块链十大攻击方式系列——51%攻击,大家看的还过瘾吗?

闲话少说,今天,我们开启系列文章第二篇——DeFi黑客攻击,继续为大家讲解区块链安全生态领域的那些攻击套路、漏洞。

01?-?什么是DeFi?黑客为何偏爱攻击DeFi项目?

区块链技术的诞生,为传统金融、数据隐私、供应链、跨境汇款等应用领域带来革命性的突破。其中「去中心化金融」便是这两年最为火热的应用之一。

成都市郫都区利用区块链等建立建筑垃圾信息化监管平台:中国四川省成都市郫都区充分利用物联网技术,融合人工智能、大数据、云计算与区块链等技术,建立了“郫都区建筑垃圾(沙石)收运出信息化监管平台”,通过车载智能终端、电子围栏、场地监控以及使用无人机巡查等方式,进行“云监管”。(潇湘晨报)[2020/11/6 11:47:22]

DeFi是去中心化金融DecentralizedFinance的缩写,它指的是基于区块链的金融服务体系。

和现在的金融体系不同,用户的资金不会存放在第三方的金融机构中,而是通过各种智能合约去实现协议和信任,如此可以最大程度地减少风险。它是一个完整的开源生态系统,提供贷款、交易、资产管理和支付等金融服务。

动态 | Coinbase旗下风投已投资超50个区块链相关项目 大部分未发行代币:据CryptoDiffer统计,Coinbase Ventures是Coinbase的投资分支,其主要目标是投资早期加密货币和区块链初创企业。迄今为止,Coinbase Ventures已经投资51个项目。其中,包括Matic、Coda、Near、Celo等12个项目为发行代币的项目,另外的大部分项目未发行代币。其投资组合中最广泛的项目类别是区块链平台(5个项目)、数据分析(4个项目)、DeFi(3个项目)和钱包(3个项目)。[2020/1/25]

DeFi攻击事件频发,最主要的原因还是其累计了巨额的资产。面对巨大的诱惑,黑客必然会想方设法去攻击。比如跨链项目不仅仅是链上智能合约,还有链下的代码,无论哪一部分出现了问题,都会被黑客所利用。

02?-?DeFi涉及到的安全问题都有哪些?

动态 | 戴尔利用VMware的区块链技术追踪再生包装物品:软件提供商VMware宣布与戴尔技术公司建立合作伙伴关系,VMware将提供其区块链解决方案来跟踪和追踪再生塑料,支持用户查看再生材料的来源,再生塑料的种类和回收地点。[2019/11/26]

2022年第一季度,区块链领域共发生典型安全事件超过30起。总损失金额超12亿美元,与去年同期相比增长了823%。

数据显示,DeFi项目仍为黑客攻击的重点领域,其中主要涉及到的安全问题包括:闪电贷攻击、私钥泄露、智能合约重入攻击、Rugpull等等。

动态 | 中国区块链专利数量位居全球第一:据IPRdaily数据显示,从历年发展累计来看,中国区块链专利数量占比大约达到了世界主要国家区块链专利数量的77%,位居全球第一。数据显示,目前我国以区块链业务为主营业务的公司数量已经达到了456家,产业已经初步形成规模。北上深杭为国内区块链创业活跃度最高的四座城市,公司占比达到了78%。北京有技术、人才和资金支持;上海拥有强大的金融背景;杭州拥有较好的互联网基础,政府也大力扶持区块链企业。按照目前的发展趋势来看,未来几年里,中国的专利技术总量将持续获得第一的排名。[2019/1/28]

闪电贷攻击

闪电贷就是在一笔链上交易中完成借款和还款,无需抵押。由于一笔链上交易可以包含多种操作,使得攻击者可以在借款和还款间加入其它链上操作,以极低的成本撬动巨额资金,结合其他漏洞进行套利、价格操纵等攻击。

比如2022年4月17日,算法稳定币项目BeanstalkFarms遭黑客攻击,黑客获利近8000万美元,黑客通过闪电贷换取了350,000,000个DAI,500,000,000个USDC,150,000,000个USDT,32,100,950个BEAN和11,643,065个LUSD作为资金储备,再利用恶意提案,导致本次攻击的发生。

美国保险巨头:试点区块链技术提高客户信息的准确性:联合健康集团(UnitedHealth Group)Optum 部门的高级工程师Mike Jacobs表示,从提供方的角度来说,他们可以有数十个保险计划,每个保险计划都是独立的,只需要验证提供方的信息。保险公司将利用区块链来保证医疗服务提供方信息准确性。据估计,医疗保健行业每年更新和追踪保险计划信息的管理成本超过20亿美元。2016年,联邦卫生部门的官员就发现,近一半的医疗保险计划的提供方名单都不准确,无法提供正确的地址和电话号码。Jacobs表示:这是一个很大的问题,很多患者的治疗确实因此受到了影响。现在,联合健康集团和它的医疗保险竞争对手Humana公司正在启动一个试点项目,他们想要研究区块链技术来解决这个问题。[2018/4/7]

详细分析可点击此处阅读:黑客获利近8000万美元,恶意提案如何防范?BeanstalkFarms被攻击事件分析

私钥泄露:

项目方由于遭受社会工程学或传统网络安全攻击,导致私钥泄露,从而项目方地址权限被盗取,从而攻击者可进行转账、提取等任意操作。

比如在2022年2月10日,DeFi应用DegoFinance遭到黑客攻击,成都链安安术团队进行分析时发现本次攻击由于项目方私钥泄露,黑客利用私钥提取了多个链上的资产。

详细分析可点击此处阅读:被盗约1700万美元,DeFi世界的乐高DegoFinance就这样“塌了”吗?

智能合约重入攻击:

在存在外部合约调用的项目中,如果外部合约调用发生在账本更新之前,且外部合约调用可以被用户控制,那么该项目可能存在重入风险。在项目未做重入防范的情况下,恶意的攻击者可以通过重入攻击威胁项目资金安全。

比如在2022年3月31日,OlaFinance遭遇智能合约重入攻击,损失约为467万美元。

详细分析可点击此处阅读:约467万美元的损失!OlaFinance被攻击事件简析

Rugpull:

“RugPull”是指项目方撤出支持、DEX流动性池或突然放弃一个项目,毫无征兆地就卷走投资者的资金。这是一个DeFi领域典型的退出局。

从黑客的角度来看,对区块链生态系统的攻击是一种理想的手段。因为这些系统是匿名的,而且行业暂时缺乏技术监管,这使得网络犯罪分子可以通过攻击安全性较低的DeFi项目或实施RugPull来获取金钱收益。

03?-?如何避免被黑客攻击?

经成都链安安全团队梳理和总结,2022年第一季度的安全事件中,尽管70%的被攻击项目经过了第三方安全公司的审计,但是30%未审计的项目,其被攻击之后的损失金额也达到了7.2亿美元,占第一季度总损失金额的60%。

可见?DeFi?项目上线之前的审计依旧重要。在我们研究之后,发现在未审计的项目中,50%的攻击手法都为合约漏洞利用。因此,尽早审计和及时修复代码漏洞,可以避免上线后项目被攻击造成的严重损失。

DeFi为许多机会打开了大门,特别是对于那些热衷于推动加密市场向前发展同时保持资金流动的去中心化模块的投资者和开发商。由于DeFi热潮的兴起,该领域也自然成为了黑客“大展拳脚”的重点对象。

安全性仍然是DeFi生态系统面临的重大挑战,因此DeFi项目方应做好前置预防工作,引入一整套态势感知、威胁情报、安全响应等全生命周期的安全解决方案,完善安全防护机制。作为用户,在选择项目时,应留意该项目是否经过安全审计,切不可掉以轻心。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

ETHNFT观察日记:出版社花式玩转数字藏品

近年来,数字技术不断发展迭代,出现了划时代的区块链技术。区块链技术独有的去中心化、公开透明、不可篡改等特点,使得它极为适合应用在版权保护等出版领域.

火星币解释以太坊侧链与L2的区别

由于每天有数百万用户加入,并且有新应用程序的持续推出,现在的以太坊受到交易数量的严重限制。以太坊处理交易的能力,其交易吞吐量,被限制为每秒15笔交易,导致它变得越来越昂贵,过于拥挤,使得许多人无法使用.

[0:46ms0-1:923ms