政策解析DeF...

解析DeFi 中常見的兩種攻擊方式,該如何防範? – 鏈聞ChainNews

這裡有DeFi 項目如何應對安全攻擊以及用戶如何選擇安全性較高的DeFi 協議的方法思路。

原文標題:《為了防止DeFi 攻擊,我們都要做什麼? 》
撰文:ChangeNow
編譯:去中心化金融社區

智能合約給了我們去中心化,無需信任,去信任等眾多特點,但去除人為操作之後,一旦智能合約開了天窗,那麼資產有可能被黑客予取予求。 DeFi 普及率和採用率升高,項目方魚龍混雜,如何才能火眼金睛的保護資產變得愈來愈重要。

本片比較淺嚐輒止的分析了2021 年以來DeFi 被攻擊的例子,並且提出了預防的方式。偏簡單易懂。

解析DeFi 中常見的兩種攻擊方式,該如何防範?

目前,DeFi 細分市場有兩個特點:一是它正飆升至前所未有的高度:它監管不力,幾乎沒有任何擁有資源或技術技能的人能夠經營智能合約並吸引用戶。這兩個因素使得該領域對攻擊者來說十分誘人。

這些攻擊究竟是如何發生的?如何保護自己?我們將研究其機制,並提供DeFi 中最大攻擊的例子,以便了解哪些協議需要特別謹慎。

最短的DeFi 概述

DeFi 提供基於區塊鏈的金融服務,如借貸和生息。關鍵的一點是,DeFi 是具有包容性且無需許可的——任何人,無論他們的公民身份、社會地位和信用歷史如何,每個人都可以利用它。 DeFi 是去信任的,因為它運行在智能合約上——所有的條款和條件都是事先描述過的,用代碼編寫,現在無需人工干預就可以執行。在這裡,用戶唯一可以信任的是協議團隊編寫良好代碼的能力。反過來,由於大多數項目都是開源的,審計和社區通常會檢查這一點。

然而,這怎麼能給操縱留下空間呢?

解析DeFi 中常見的兩種攻擊方式,該如何防範?

攻擊者如何利用DeFi 中的不安全性?

對DeFi 的黑客攻擊是指某人利用協議的漏洞來獲取鎖定在協議中的資金。以下是實現這一目標的三個主要「策略」:DeFi 項目製作得非常快,團隊並不總是有時間徹底檢查他們的代碼。黑客利用了這些漏洞。

DeFi 的每個協議都有自己的機制,用戶如何鎖定他們的資金,以及他們如何獲得回報。有時候,協議的創始人並不知道這些機制是如何被濫用的,並成為大賺一筆的漏洞。

一些團隊故意製造問題——他們通過出售他們的股份和傾銷代幣來濫用他們在項目中的巨大影響力(社區沒有註意到這一點)。

DeFi 中最常用的兩種攻擊方案

讓我們看一下DeFi 中最廣泛使用的兩種機制——拉地毯和閃存貸款攻擊。

解析DeFi 中常見的兩種攻擊方式,該如何防範?

拉地毯——在沒人預料到的時候撤回流動性

在「拉地毯」中,業主或開發商突然從池中撤出流動性,引發恐慌,迫使所有人都賣掉資產。基本上,這是一個退出騙局。創始人在一個項目中所佔的股份越高,這個項目就越可疑:「拉地毯」正是DeFi 討論的集中化風險之一。

它是這樣開始的:創始人宣布了一個帶有原生代幣的新平台,提供了一些很酷的獎勵。然後,該團隊在去中心化的交易所(如Uniswap) 上創建一個流動性池,代幣與ETH、DAI 或其他主要貨幣配對。用戶被鼓勵帶來更多的流動性,因為這將給他們帶來高收益。一旦代幣價格上漲,創始人就會收回他們的流動性並消失。

開發者擁有大量股份並不是件好事,但即使有,也有一種保護項目的方法:開發者可以設置一種不允許他們在未來某一天之前退出的程序。這大大增加了對該項目的信任。

閃電貸款攻擊——抽取和消除流動性

什麼是「閃貸」?它允許用戶在很短的時間內,在沒有抵押品的情況下,借到無限量的錢——用戶必須在下一個區塊被開采之前償還貸款和利息而開採只需幾秒鐘。如果用戶不償還貸款,交易將不會結束,借入的資金將從用戶那裡被拿走。

閃貸的關鍵用途之一是套利:從不同平台上的資產價差中獲利。比如,以太坊在交易所A 的成本為2000 美元,在交易所B 的成本為2100 美元。用戶可以獲得價值2000 美元的閃電貸款,在交易所A 購買ETH,在交易所B 出售,用戶的利潤將是100 美元減去Gas 費和貸款費用。

解析DeFi 中常見的兩種攻擊方式,該如何防範?

閃電貸的無限性質為漏洞利用鋪平了道路。以下是快速貸款攻擊的一般方案:

  • 一個攻擊者藉200 個代幣A,價值10 萬美元(一個代幣A 價值500 美元)。

  • 然後,他在A/B 流動性池中大舉買入代幣B。這推高了代幣B 的價格,而代幣A 下跌,現在只值100 美元。

  • 當代幣B 暴漲時,攻擊者以100 美元的價格將其賣回代幣A。現在,相比最初的200 代幣,其可以買得起1000 代幣A(在價格下降5 倍後)。

  • 然而,攻擊者只是在這個智能合約中降低了代幣A 的價格。閃貸的貸款人仍然以500 美元的價格購買代幣A。因此,攻擊者用他的200 代幣A 償還貸款,並拿走剩下的800 枚。

正如所看到的,閃電貸款利用了去中心化交易所的本質,而沒有實際的黑客行為。他們只是簡單地拋出拋售代幣A,並移除池中相當一部分的流動性,這基本上是在竊取流動性提供者的資金。

2021 年的主要DeFi 攻擊

Meerkat Finance 黑客

這是一個典型的拉地毯,然而,表現時異常的玩世不恭。 Meerkat Finance 是一種流動性挖礦協議,所有者甚至無法使用匯集的資金。在攻擊發生前不久(也就是項目啟動後的一天!),他們升級了協議,獲得了訪問權限,刪除了所有Meerkat Finance 的社交媒體賬戶和他們的網站,帶著價值1300 萬美元的穩定幣和價值1700 萬美元的73000 BNB 的逃跑了。

Alpha Homora 閃電貸款攻擊

解析DeFi 中常見的兩種攻擊方式,該如何防範?

風險正在上升!今年2 月在Alpha Homora 攻擊中,3700 萬美元被盜。該借貸平台於2020 年10 月啟動,最近升級為V2 版本。在一個Alpha Homora V2 池中,攻擊者藉入和出借了數百萬個穩定幣,使其價值膨脹,使攻擊者獲得巨額利潤。

EasyFi 私鑰失竊

解析DeFi 中常見的兩種攻擊方式,該如何防範?

今年4 月,基於Polygon 的借貸協議EasyFi 遭遇了最嚴重的一次DeFi 黑客攻擊。在一次黑客攻擊中,一名網絡管理員的私鑰被竊取,這讓攻擊者得以獲得該公司的資金。價值7500 萬美元的三百萬EASY 代幣被盜。除此之外,EasyFi 的保險庫裡還有價值600 萬美元的穩定幣被盜。

Saddle Finance 套利利用

解析DeFi 中常見的兩種攻擊方式,該如何防範?

這是另一個閃電貸款攻擊,尤其是這次。 Saddle Finance 是一種類似Curve 的協議,用於交易包裝資產和穩定幣,在其發布一天后,於2021 年1 月21 日遭到攻擊。通過進行一系列的套利攻擊,攻擊者在短短6 分鐘內成功獲取了近8 個比特幣的流動性。這可能是由於池的智能合約中的一個漏洞——攻擊者將穩定幣的價格拉得太高,以至於價值0.09 BTC 的一個代幣被換成了另一個價值3.2 BTC 的代幣。

如何避免選擇易受攻擊的協議?

「閃貸」總是出人意料地發生,人們也不可能總是提前看到「拉地毯」的可能性。然而,遵循這些建議將幫助用戶更多地註意可疑跡象,並可能幫助用戶避免金錢損失。特別注意 :

  • 團隊和它的聲譽。創始人和開發者是誰?團隊是公開的嗎?它曾經參與過任何值得信賴的加密項目嗎?如果沒有,這也不一定是壞事,但應該引起關注。

  • 訪問金庫。這個團隊有嗎?到什麼程度?如果創始人的持股比例過高,這並不是一個危險信號。

  • 多重簽名訪問公司資金。如果開發人員啟用了多簽名訪問庫,並且團隊之外的人擁有一些簽名,這可能有助於防止「拉地毯」。

  • 壽命及其流動性。如果開發人員將他們的資金鎖定在一年左右的時間內,用戶可以放心,團隊至少在這段時間結束前不會退出。

有什麼措施可以保護DeFi 不受攻擊?

  • 隨著DeFi 的成熟,池中有相當數量的流動性,池中的大量流動性可能是降低閃電貸攻擊風險的主要因素。

  • 閃電貸最高限額不允許攻擊。

  • 對智能合約的安全審計將為易受攻擊和配置錯誤的合約騰出空間。

  • 更好的監管將有助於避免故意發布易受攻擊的協議。

  • 一些項目已經實施了社區漏洞獎勵,幫助用戶在協議中發現漏洞和後門獲得獎勵。

總結

DeFi 使用無需許可和去信任的工具在短時間內提高可觀的收入,從而徹底改變了金融。然而,它的眾多漏洞經常被攻擊者和惡意開發人員使用。每次攻擊都要求協議提高安全性,這就是DeFi 黑客幫助該行業發展的方式。

來源鏈接:medium.com

免責聲明:作為區塊鏈信息平台,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews 立場無關。文章內的信息、意見等均僅供參考,並非作為或被視為實際投資建議。

.

Source Link

最受歡迎

繼續閱讀

長期持有者持有的比特幣(BTC)供應量達到最高水平

根據Glassnode 的估計,比特幣的長期持有者(LTH)目前擁有1452 萬枚BTC,創歷史新高,只剩下25% 留給短期持...

抓住Web3 遊戲的先發優勢:成功策略

Web3和區塊鏈技術的出現徹底改變了遊戲行業,為開發者和企業家提供了前所未有的機遇。 Web3 遊戲的去中心化性質為創新遊戲貨幣化模式、玩家所有權和社區參與打...

現在讀

$COOKIE, the Cookie3 Mark...

Tallinn, Estonia, March 26th, 2024...

長期持有者持有的比特幣(BTC)供應量達到最高水平...

根據Glassnode 的估計,比特幣的長期持有者(LTH)目前擁有1452 萬枚BTC,創歷史新高,只剩下25% 留給短期持有者和投機者。 儘管BTC 的價格在過去一個月中保持相對平穩,範圍在約29,000 美元至31,000 美元之間,但人們還是開始瘋狂囤積。 ...

Caldera 宣布與Espresso Syste...

Caldera 開發人員可以利用Espresso Sequence...

抓住Web3 遊戲的先發優勢:成功策略

Web3和區塊鏈技術的出現徹底改變了遊戲行業,為開發者和企業家提供了前所未有的機遇。 Web3 遊戲的去中心化性質為創新遊戲貨幣化模式、玩家所有權和社區參與打開了大門。對於那些尋求利用Web3 遊戲巨大潛力的人來說,確保先發優勢至關重要。 了解Web3 遊戲生態系統在深入研究Web3 遊戲之前,有...

Taapsee Pannu 推出NFT 平台,介紹...

企業家貢獻者表達的意見是他們自己的。 您正在閱讀《企業家印度》,這是企業家媒體的國際特許經營刊物。 女演員Taapsee Pannu 最近推出了“taapseeclub.com”,這是她自己的非同質代...

比特幣(BTC) 地址休眠超過11 年,轉移310...

經過11 年多的閒置之後,一個包含3100 萬美元BTC 的休眠比特幣地址最近突然活躍起來。 2023年7月22日,地址 轉入 將其全部餘額轉移到新地址。 早期BTC 地址復活 比特幣自2009 年以來就已經存在,因此存在多年來不活躍的休眠地址,其中包含大量BTC。這種加密貨幣的一些早期採用者能夠...

加密貨幣死了嗎?當今加密貨幣的現狀

您之前可能聽說過加密貨幣正在消亡(或比特幣已消亡)。在這篇文章中,我們將研究加密貨幣的狀態,並嘗試回答這個問題:加密貨幣現在已經死了嗎? 在我們開始之前,我們想澄清一下,本文指的是最廣泛意義上的“加密貨幣行業”; 在裡面 網絡3 感覺。該定義包括加密資產市場; 但它還包括其他非財務用例。 隨著近來加...

Chancer 可能成為體育和社交博彩領域的下一個...

加密貨幣 隨著企業財報季節的繼續,本週股市表現好壞參半。在Ne...

以太坊(ETH) 創下兩個月來CEX 流入最高紀錄...

過去一周,以太坊(ETH)流入中心化交易所(CEX)的資金量創下了過去兩個月來的最高水平。這些重大的資產變動表明ETH 的價格可能會下跌。 CoinGecko 數據顯示,第二大加密貨幣的價格一直在小幅下跌,過去一周價值下跌了2.5%。截至撰寫本文時,以太幣易手價格為1,892.65 美元,過去24...

新的DeFi 法案有“不可行的義務”

加密貨幣創新委員會表示,新的反洗錢法案沒有為DeFi 中的非法金融...

幣安大幅削減成本,瑞波幣為美國銀行和加密貨幣風險投...

美國證券交易委員會(SEC)對加密貨幣公司的打擊似乎嚴重影響了幣安的業務。據報導,在過去幾週內,該加密貨幣交易所解雇了1,000 多名員工,並削減了一些福利。 幣安表示,“當前的市場環境和監管環境”導致利潤下降,這表明可能正在進行更多削減。一位發言人告訴Cointelegraph,該公司將考慮縮減“...

Automata 雙週更新:第48 期| 通過自動...

迎接新的季度意味著設定我們的意圖並為團隊規劃下一步的行動。幕後醞釀的一切——合作、產品功能和營銷發布——很難抑制我們的興奮。我們一開始就在1RPC(2 個備受期待的第2 層主網)上添加了對Linea 和Base 的支持。科技載體更新頁腳以顯示界面版本平滑的用戶體驗 USDC CCTP 支持 關於仲裁...