圖解DeFi 閃電貸攻防:以 bZx 事件為例

2021-01-12 火星財經

免責聲明:本文旨在傳遞更多市場信息,不構成任何投資建議。文章僅代表作者觀點,不代表火星財經官方立場。

小編:記得關注哦

來源:慢霧科技

原文標題:圖解 DeFi 閃電貸攻防:以 bZx 事件為例

慢霧科技高級安全工程師 yudan 和 Kong 認為,DeFi 安全形勢嚴峻,安全審計是目前保護項目安全最高性價比的方式。

原文標題:《DeFi 閃電貸攻防之戰 | Hacking Time 議題》撰文: yudan 與 Kong,慢霧科技高級安全工程師

本次 Hacking Time 包含區塊鏈安全閉門培訓與區塊鏈安全主題演講,由慢霧安全團隊與業界的專家進行分享,圍繞安全體系建設,地下黑客視角攻防要點,數字資產安全保障等實戰經驗進行交流。

以下議題選取了慢霧科技高級安全工程師 yudan &Kong 帶來的《DeFi 閃電貸攻防之戰》,yudan 和 Kong 根據 bZx 最早期的兩次閃電貸攻擊案例,介紹了閃電貸基本的攻擊形式 —— 代幣價格操縱,詳細講述了基於價格操縱的閃電貸的防禦方案以及在其價格無法被操縱的情況下,如何利用閃電貸另闢蹊徑,通過操縱 LP Token 的單價來進行獲利。並通過慢霧被黑檔案庫與大家一起回顧了 2020 DeFi 被黑事件。yudan 和 Kong 認為,DeFi 安全形勢嚴峻,安全審計是目前保護項目安全最高性價比的方式。在當下 DeFi 黑暗森林裡我們在臨淵而行,需如履薄冰。

更多議題 PPT

相關焦點

  • 金色硬核 | 一文讀懂DeFi上的閃電貸(附如何利用閃電貸套利)
    這個「攻擊」利用了DeFi上最新的閃電貸(flashloans)功能。正如bZx所說,這種「攻擊」是所見過的最複雜的攻擊之一,只有對每種DeFi協議及其各種工具有非常深入的了解才有可能,傳統金融體系中沒有類似的東西。什麼是閃電貸(flashloans)?怎麼利用閃電貸(flashloans)來套利?
  • 為什麼DeFi「閃電貸」攻擊者不斷歸還部分利潤?
    近幾個月內,Harvest, Akropolis, Value DeFi, Cheese Bank, Eminence, 以及 Origin Protocol 都遭遇了閃電貸 (flash loan) 攻擊。在最近的六起攻擊中,三次事件都以黑客部分歸還被盜資金收場。
  • DeFi 挖礦:Balancer遭閃電貸攻擊與金融模型漏洞
    Balancer: 閃電貸+恆定積損失50萬美金2020年6月29日,Balancer遭受閃電貸攻擊,Balancer是使用恆定積進行的AMM市場,池子中的Assets在遵守恆定積的前提下可按池子當時的利率進行交換,本次閃電貸攻擊利用了該原理,將一種Asset掏空後,用另一種Assets以很低的價格獲取,由此獲利接近50萬美金。
  • DeFi項目頻頻遭受損失,bZx最受黑客「青睞」?|得得精譯
    Balancer官方在博客中回應稱,此次攻擊者是從STA和STONK兩個代幣池中獲取了資金,而遭遇攻擊的兩個代幣均為帶有轉帳費的代幣,也稱通縮代幣。黑客通過閃電貸從dYdX大量借出ETH並轉換為WETH,同時利用STA代幣的通縮功能,即每筆交易消耗1%,不斷地交易WETH和STA,以減少池中STA代幣的數量。
  • PPmoney及貸、平安i貸、招行閃電貸…
    接下來,小編就為大家介紹一下PPmoney及貸、平安i貸、招行閃電貸等幾個口碑較好的小額貸款平臺。  PPmoeny及貸  PPmoney及貸,是由PPmoney萬惠集團旗下深圳萬惠金融服務有限公司開發運營的一款小額借貸產品,及貸的產品最快 10 秒可完成授信、最快 5 分鐘即可到帳,為急需用錢的用戶提供了低門檻、申請簡便、周期靈活的借貸引流服務,用戶能夠通過APP快速完成借款、還款等全流程操作,非常方便快捷。
  • 金色百科丨閃電貸是什麼?
    在這次套利中,「攻擊者」利用了DeFi上最新的閃電貸(flashloans)功能。那麼,閃電貸究竟是什麼?閃電貸(flash loans)是 DeFi 生態的一個新名詞。我們知道 DeFi 有很多優勢,但同時也存在結構性缺陷,DeFi 需要超額質押,這意味著資金利用率十分低下。而「閃電貸」允許借款人無需抵押資產即可實現借貸,從而極大提高資金利用率。
  • 閃電貸與預言機防篡改性的重要意義
    閃電貸可以讓任何人在單筆交易的時間期限內充分募集到資金,盤活了價值幾億美元的流動性。這為套利交易、抵押品互換和槓桿交易打開了大門,但同時也產生了一定風險,特別由於是DeFi生態仍在發展初期,因此各個DeFi協議的去中心化程度和安全性都有所不同。智能合約開發者應該充分了解這些風險,這樣才能為用戶開發出更加穩健的應用。
  • 聯盟分析-政策法規 | DeFi閃電貸遭攻擊背後——DeFi智能合約安全...
    DeFi安全事件主要是由於其智能合約安全漏洞的問題,在此大背景下,本文對DeFi智能合約安全漏洞的相關法律問題進行研究。再者安全審計後,修改安全漏洞必然推遲項目上線,諸如DeFi閃電貸這種系列產品,唯快不破。項目方不一定願意修改全部已知漏洞。一些DeFi產品只是在修改了部分安全漏洞後為了趕時間匆忙上線。。可見,在唯快不破、低成本的DeFi產品界,DeFi智能合約的安全審計業務並不能發揮出其真正的作用。下期文章,筆者與大家分享DeFi智能合約的安全漏洞法律責任與救濟措施。
  • 招商銀行青島分行:閃電貸「快閃」活動重磅來襲
    萬眾矚目的2018足球盛典即將盛大開幕,招商銀行閃電貸主題「快閃」活動重磅來襲。而招行閃電貸,徹底打破了這種模式。招行閃電貸最快60秒就可得知審批結果。而且!申請無需準備任何紙質資料,只需下載招商銀行App或關注招商銀行個人貸款微信公眾號,就可以在線申請。(申請路徑:招商銀行App-借錢-閃電貸)申請只需要個人徵信良好、繳存社保及公積金、正常繳納個人所得稅,或是名下有房產(含按揭房)即可。
  • 詳解:DeFi學習筆記——DeFi真的能吞噬金融世界嗎?
    而結果我們也看到了,至今,比特幣成功運轉了11年,並成長為一個市值近2000億美元的龐然大物。比特幣的成功,引發了很多人的思考,原來金融也是可以去中心化的,但由於比特幣的波動性非常強,主流金融屆至今依舊在否認它的金融屬性。這就引出了這篇文章的主題,金融+去中心化 = DeFi (英文全稱為 Decentralized Finance)。
  • 招行閃電貸 三步操作60秒到帳
    在同業的眼光還聚焦在餘額寶這樣的負債產品上之時,招商銀行已經率先在資產端發力,推出國內首款移動網際網路的貸款產品——閃電貸。  「之所以叫閃電貸,是客戶不需要提交任何資料,只要符合申請資格就可以在招行手機銀行客戶端直接操作,60秒資金就可以到帳。」招商銀行零售信貸部副總經理趙曉君對記者稱。
  • 以個人信用貸流程為例,認識風控要點
    本文以個人信貸流程為例子,分享了貸前審核、貸中跟蹤、貸後管理中的注意要點,以及需要了解的風控關鍵詞。開始這篇文章之前首先介紹一下,我作為非金融專業出身,這是自己關於風控知識的學習積累。本人也是一名新人希望能向更多的前輩和夥伴們吸取經驗相互學習。
  • 2020攻擊事件總結
    在分析的這23個區塊鏈項目中,其中實現邏輯錯誤所導致的攻擊事件8起,價格預言機操縱事件5起,項目方欺詐事件4起,重入攻擊事件3起,閃電貸攻擊事件2起,錢包攻擊事件1起。這些安全事故項目列表如下:表1:2020年區塊鏈重大事故項目列表圖一:2020年區塊鏈重大事故項目損失圖表一和圖一展示了2020年區塊鏈重大事故項目損失情況。
  • 紅岸基金任駿菲:DeFi作為早期賽道還有很多值得改進空間和機會
    2020年8月26日,XT.COM在官方BiYong社群(社群成員80000+)開展了以「DeFi風口下的區塊鏈產業曙光」為主題的AMA活動。此次活動共邀請到9名來自DeFi領域各個職能塊的精英。針對DeFi的相關問題大家都相互交流探討了自己深刻的見解。
  • 紅岸基金任駿菲:DeFi作為早期賽道有很多值得改進的空間和機會
    任駿菲:如果說btc是脫離了官方印鈔局的奴役,那defi就是打破金融機構黑盒子的新世界。本質銀行誕生的基本就是借貸業務,之後被花唄,芝麻信用拍拍貸等互金平臺分掉了一部分市場份額,到現在一個智能合約上parking著幾億美金,通過抵押鏈上資產就可以借出穩定幣整個過程沒有返點沒有暗箱操作,完全透明化和公開化,不得不說是個啟發。
  • DeFi進展|Flash Pool的「借、貸、保」參與規則
    參與方分為:借出方(Supply)、貸入方(Borrow)與保險方(Insurance)。在 Flash Pool 上參與借出方(Supply)、貸入方(Borrow)與保險方(Insurance)的資產均為本體鏈上的 OEP-4類型資產,ONT 需要轉化成 ONTd,其他鏈上資產需要先轉換成本體鏈上 pToken 資產方可參與。
  • 借唄、網商貸、微粒貸借錢有何妙招!
    不為別的,就是防止突然急用錢時,能快速的借到一筆資金。所以,我心目中理想的借款方式必須符合以下特徵:一是閃電放款,立馬到帳;二是隨借隨還,按日計息,借多少天就收多少天的利息。因為是應急或者資金周轉,利息成本不是首先考慮的,只要能隨借隨還,利息稍微高一點也無妨,更何況周轉時間不長,利息本身的絕對值還是能夠接受的。
  • 致閃電Specialized Venge ViAS斷裂事件官方聲明的一封信
    原標題:致閃電Specialized Venge ViAS斷裂事件官方聲明的一封信 但是這一次,筆者本人覺得還是有必要藉助網絡的輿論壓力維護正義了,而且要為《自行車在線》的那位編輯鳴不平,事情原委,還是要娓娓道來。 前幾天在某網站發表了關於閃電Venge ViAS車架斷裂質疑的文章後,筆者收到了各種攻擊漫罵,儘管有些所謂攻擊的話題並非閃電,但是在此時蜂擁而至的攻擊中,會不會讓人有傾向性的猜想呢?
  • 加密世界裡的傳播紅利:想爆發,找Keep3r丨DeFi項目方新商機
    OUSD與閃電貸OUSD最近遭到閃電貸攻擊,這反而使得OUSD出名了,OUSD是Origin發行的穩定幣。Origin目標是建立一個去中心化市場平臺,主要是商品銷售,我的理解估計以後是要做成去中心化電商平臺,這塊他們其實兩年前就已經開始做了,但目前看並沒有做出太多亮點的東西。
  • 閃電激發發光的極光「精靈」和絢麗的伽馬射線閃
    他們的測量結果展示了雷暴期間的一系列特殊的事件序列,這些事件只持續了幾毫秒。首先他們檢測到一個亮度的增強,這與閃電的產生有關。在此過程中,雲既產生電場又產生一條電離空氣的路徑。諾伊伯特告訴Live Science:」他們隨後檢測到與TGF相關的X射線和伽馬射線的峰值,而後又出現了一個巨大的光脈衝。」