文 | 比萨 林格

近日,三个DeFi项目接连遭遇黑客,资产被盗,震动了行业。

光是其中一个平台,就损失了659万美元。

而这并非个别现象。仅仅是在2020年的2-3月,DeFi领域就出现了6起安全事件,损失超过150万美元。

DeFi因此被推向了风口浪尖。有用户戏言,频频被盗的DeFi,已经成为了黑客的提款机。

DeFi背后到底存在什么漏洞,让黑客有机可乘?备受安全隐患困扰的DeFi,未来路在何方?

01 被盗

4月21日,DeFi平台PegNet遭遇了51%攻击。

PegNet是一个去中心化交易平台,用户可以在这里进行42种不同资产的交易。

当天,PegNet核心开发人员在网上表示,4名矿工控制了70%的算力,人为抬高了与日元挂钩的稳定币价格,从而将一个11美元的钱包变成了670万美元的。

由此,黑客获利659万美元。

万幸的是,平台其他用户的资金未受损失。

这已经是DeFi领域近期出现的第三起安全事件。

4月19日早晨,DeFi项目Lendf.Me在区块高度9899681遭到黑客攻击,价值近2500万美元的资产被席卷一空。

链上数据表明,黑客通过滚雪球的方式转走多笔资产,每一笔的金额都比上一笔翻倍。

盗币攻击随即引发链上数据异动。DeFi Pulse数据显示,24小时内,作为Lendf.Me开发方的dForce,锁仓资产迅速暴跌,仅剩6美元。

DeFi Pulse 数据显示,lendf.Me锁仓资产跌至6美元

同时,投资者发现,Lendf.Me上的多笔资金利用率已经高达99%,imBTC的资金利用率甚至高达100%,几乎所有可借资产的借出率都居高不下。

Lendf.Me站点很快被关停。开发团队在用户界面用红字提醒用户,不要向合约地址存款。

诡异的是,就在所有人都以为损失无可挽回之际,事件出现了反转。

4月19日晚10点左右,盗币黑客开始向lendf.Me陆续返还资产,并附言“Better future”,似乎在警示平台。

4月21日下午,北京链安Chainsmap监测系统发现,黑客向平台归还了几乎所有盗窃的代币,包括57992枚ETH、425.61枚MKR、13.7万枚DAI、50万枚USDT,以及252.34枚imBTC等。

Lendf.Me在此次事件中被盗资产,全部被收回。

黑客为什么要返还所有资产?

4月22日,dForce公布了事件细节,人们才似乎发现了个中原因:

安全团队通过黑客留下的痕迹及国内外各方资源,获得了突破性线索,黑客可能迫于包括警方在内的多方压力,不得不主动归还资产。

在Lendf.Me被盗币的前一天,以太坊上的DeFi项目Uniswap交易所,也遭到了黑客攻击。

这起盗币事件的攻击方式与Lendf.Me被盗事件如出一辙:黑客都采取了“重入攻击”。

而Lendf.Me和Uniswap都是DeFi界的“网红”,被盗,或许是因为树大招风。

Lendf.Me是dForce开发的去中心化借贷项目,去年9月启动,在半年多后一跃成为最大的法币稳定币借贷协议。

在盗币事件发生4天前,它才刚获得来自Multicoin Capital 、火币资本和招银国际的 150 万美金战略投资。

而截至发稿前,Uniswap更是以4160万美元的锁仓资产,位居DeFi锁仓资产排行榜第四名。

DeFi锁仓资产排行榜 图源:DeFi Pulse官网

因为这几起盗币事件,DeFi陷入了前所未有的信任危机中。

02 黑客提款机

这并不是DeFi第一次集中出现安全危机。

2020年的2-3月,DeFi领域已出现6起安全事件,其中2月4起,3月2起,共损失资金超过150万美元。

因为安全事件频发,DeFi项目开始被投资者戏称为“黑客提款机”。

这剂曾被视为解决传统金融问题的“良药”,逐渐变成了受害者口中的“毒药”。

究竟是什么让DeFi在黑客面前变得如此脆弱,不堪一击呢?

“在一个复杂系统的产生和发展的过程中,出现安全事件是必然的。” The Force Protocol、ForTube联合创始人雷宇告诉一本区块链。

他认为,在DeFi领域,引发安全事件的原因有多种,既有开发团队技术积累不足的原因,也有DeFi应用可组合性带来的局部风险放大。

区块链安全公司PeckShield品牌总监郝天,也持类似观点。

“DeFi产品之间有较强的可组合性,这让不同DeFi产品之间产生了流通性和资产共享,但产品组合可能会因为业务逻辑上的差异,出现一些0day(零日)漏洞。”郝天告诉一本区块链。

零日,最早出现在战争中——一些大规模可毁灭世界的事物导致的危机,被称之为零日危机。而在世界毁灭之后,重新建立新文明的第一天,即为0day。

此后,在黑客文化中,一些大规模、致命性、高威胁性、能够造成巨大破坏的漏洞,也被称为零日漏洞。

郝天认为,造成DeFi领域安全事件频发的原因,还有两点。

第一,DeFi协议目前主要做的是资产托管或借贷理财服务,管理着大量的用户资产,且都是开源的,容易吸引黑客。

第二,不少开发者低估了漏洞的风险——目前主流的DeFi协议都基于以太坊网络搭建,以太坊过往出现的各种漏洞,都有可能在DeFi上复现。

除了安全隐患之外,市场上还不乏一些蹭热度的伪DeFi项目。

以爱糯米社区为例。

“爱糯米社区打着DeFi的口号吸引用户,主要业务却是数字货币理财:把用户的资产拿到其他交易所理财,再付给用户利息。”币圈玩家张鹏告诉一本区块链。

在爱糯米社区APP内的开放金融界面,主推的都是量化理财产品,只有一款UniSwap去中心化交易所DeFi产品,功能是把ETH兑换成DAI。

爱糯米社区APP界面

今年2月,FCoin崩盘,爱糯米社区伪DeFi的真面目也被揭开。爱糯米有部分资金在FCoin参与挖矿,FCoin崩盘后,这部分资金无法提现。

“我是被DeFi吸引来的,没想到最后却玩起了量化理财,虽然平台退还了本金,但还是感觉被骗了。”张鹏表示。

03 未来何在?

DeFi又被称为“开放金融”,从业者把它比喻为传统金融的平行世界。

曾几何时,它被认为是区块链发展史上在比特币之后的第二个突破。

“DeFi的目标是构建透明化的金融系统。”区块链行业从业者吕志强告诉一本区块链。

这个系统向所有人开放,无须许可,不用依赖于第三方机构即可完成金融的需求,传统金融也可以和DeFi融合,互相补充。

DeFi一经诞生,就吸引了所有人的目光,在公链、DAPP等区块链应用都被证伪之后,DeFi 成为区块链从业者凝聚共识的新战场。

DeFi行业地图

区块链数据平台DAppTotal数据显示,2019年,DeFi 借贷市场取得了快速的发展,行业龙头项目MakerDAO的ETH锁仓量增长了 25.66%。另一个借贷平台Compound也同样如此,锁仓资产一年翻了4倍。

DAI成为了DeFi借贷市场流通之王,USDC 则成为新兴稳定币市场中增长最为迅速的新兴稳定币种。

DeFi看起来已经成为了以太坊的杀手级应用。

各大公链也开始跃跃欲试,Polkadot和Cosmos在2019年就开始搭建自己的DeFi生态,国产公链Conflux也宣布要构建自己的DeFi生态。

但一切并没有那么简单。如今,很多人的态度出现了动摇。

在Lendf.Me盗币事件发生的第二天,HelloEOS创始人梓岑发文称,DeFi“没有能力证明自己不是一剂毒药”。

BlockVC创始合伙人徐英凯更是直指,DeFi是已被“戳破”的三大区块链应用骗局之一。

今年的“3·12”事件让DeFi遭受重创,加上DeFi项目频频被盗,很多人开始意识到,DeFi并没有想象中的那么安全。

“DeFi领域会和去年的DApp领域一样,成为黑客攻击的重灾区。” 郝天表示,DeFi开发者不能掉以轻心。

无论如何,仍有许多从业者对DeFi的未来充满希望。

黑客的虎视眈眈会对DeFi制造压力,但也会鞭策后者建立牢固的安全城池。

“换个角度看,黑客攻击也是促使整个行业更健康、安全地发展的契机。”雷宇表示。

DeFi如同一个出生不久的婴儿,人们还不知道其未来面貌。

它会创造一个崭新的金融世界吗?

它是一个加杠杆的骗局吗?

不妨把答案,留给时间。

*文中部分受访者为化名。

本文为原创稿件

未经授权,不得转载

DeFi遭遇黑客洗劫:1个月3项目被盗,1个项目就被卷走659万美元相关推荐

  1. 黑客发现瑞士电子选举系统中的多个漏洞并获奖2.7万美元

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 研究人员已经从瑞士新推出的电子选举系统漏洞奖励计划中赚取了数千欧元的奖励. 20多年前,瑞士出现电子选举,不过负责电子选举的瑞士邮政已经在着手推 ...

  2. 安全月报| PeckShield:9月共发生安全事件14起,损失近1,800万美元

    据 PeckShield 态势感知平台数据显示,过去一个月,整个区块链生态共发生 14 起较为突出的安全事件,危害程度评级为「中级」,受损金额近 1,800万美元,涉及 DApp 6 起.智能合约 2 ...

  3. 3000万美元投资,看看以太坊未来12个月又有哪些大动作!

    编辑 | 传神 出品 | 区块链大本营(blockchain_camp) 最近,一封由以太坊基金会发布的信件在其官方博客上公布,该信件重申了以太坊基金会在生态发展中的主要角色.哲学理念.支持的项目.学 ...

  4. 1月20日到期的5.2万美元比特币期权数量超1万份

    1月4日消息,Skew数据显示,17900份3.6万美元比特币期权将在1月20日到期,价值6.48亿美元.此外还有11600份52000美元的比特币期权也将在1月20日到期,价值6.03亿美元. 文章 ...

  5. 外媒解读乌克兰电网遭遇黑客事故

    乌克兰电网遭遇黑客攻击一事震惊世界,据称其直接造成约70万个家庭在圣诞前夜陷入一片黑暗.而此次事故也充分证明了关键性基础设施管理部门必须强化自身应对能力,并通过持续努力保证自身体系免受恶意人士的侵扰. ...

  6. 索要 2.3 亿元赎金!富士康遭遇黑客攻击

    出品 | CSDN(ID:CSDNnews) 今年的感恩节有点特殊,作为美国的邻居加拿大跟墨西哥双双遭遇了黑客攻击.一边是破坏城市交通网络,另一边则是瞄准了苹果最大的产品制造商--富士康. 据外媒 B ...

  7. 36 万美元套利!3 步骤揭秘黑客 DeFi 闪电贷全过程

    作者 | Gary Lai 译者 | CryptoShadow 责编 | Carol 出品 | 区块链大本营(ID:blockchain_camp) 近期发生了一起事件:一名"黑客" ...

  8. 哈尔滨车牌摇号系统遭遇黑客攻击瘫痪

    今天(6月20日),素有冰城美誉的哈尔滨本应于上午九点开始互联网机动车选号,不料遭黑客攻击,导致系统崩溃.为了防止大量号牌流入非法渠道,哈尔滨市公安交通警察支队接到上级机关通知决定暂缓开通互联网选号系 ...

  9. 《今日美国》Twitter账号遭遇黑客攻击

    北京时间 9 月 26 日下午消息,<今日美国>(USA Today)的 Twitter 账号被黑客攻击并用来散布了一些谣言. 此前,也正是这同一个黑客组织于 9 月 9 日攻下美国国家广 ...

最新文章

  1. ssm 异常捕获 统一处理_SpringMVC 统一异常处理介绍及实战
  2. java properties读取 封装_java properties 文件读取踩坑记
  3. Hadoop的Python语言封装
  4. hadoop(05)、使用Eclipse连接远程Hadoop集群
  5. Algorithm学习笔记 --- 迷宫问题
  6. 清华大学计算机科学与技术在哪个楼,清华大学计算机科学与技术系宿舍
  7. Android 4 开发环境配置中的诸多陷阱
  8. 转发:一个复杂系统的拆分改造实践
  9. Linux查看非root流程执行
  10. UVA 11624 BFS
  11. 项目实施之预防注入漏洞
  12. webgis、gis学习技巧总结
  13. 批量处理ios破解后的资源文件为android所用
  14. RV1126笔记二十三:Nginx及cgi移植
  15. osgEarth在斜面内绕自身Z轴旋转的锥体
  16. 3、u-boot-2016 - board_init_f
  17. TeraTerm Language 帮助文档1-[如何运行]
  18. html如何调用特殊字体,网页中如何调用一些特殊字体或艺术字体?
  19. eclipse油藏数值模拟器的文件读写c/c++算法库libecl的使用学习1
  20. APT攻击 --- 个人理解,仅供参考

热门文章

  1. 图片素材 免费素材 图片素材网站 图片素材在哪里找 哪里有的图片素材下载 图片素材的用途 图片素材 产品图片素材网站 什么的素材可以 PPT素材
  2. python生成指数分布随机数_Nim 语言入门之实现指数分布的随机数
  3. linux文件管理环境,linux教程环境搭建,基本命令及文件管理
  4. 计算机在音乐教学的应用论文,电脑音乐在教学中的运用探究论文
  5. 编译原理 —— 编译器各阶段工作
  6. 从一份配置清单详解Nginx服务器配置
  7. 单体应用、SOA架构、微服务架构的对比
  8. java手机小游戏源码_Java手机版数独小游戏(J2me)JAVA游戏源码下载
  9. 基于jeesite+android开发 电子商务系统免费教程
  10. MindManager中文汉化补丁V2021.20思维导图软件