以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > BTC > Info

中心化風險居高不下,2021年黑客攻擊損失高達13億美元_CERT

Author:

Time:1900/1/1 0:00:00

轉眼間已經陪伴CertiK走入了第五個年頭,然而隨著閱盡千篇審計報告,卻一直有一個問題,讓譬如小編這樣的技術門外漢倍感疑惑。有的時候,我們辨別一個項目的代碼是否優質,就是查看它的審計報告。而后根據審計報告中的風險等級和數目來判斷這個項目代碼的安全性是否達到標準。

但是近一年中,很多項目的代碼相對足夠完善和安全,卻不約而同地存在著一個主要風險——中心化風險。

那么具備這一風險的項目,假如它的代碼在其他方面表現得很良好,我們如何判斷它的代碼質量優質亦或不優質?

這樣的項目在以往的審計記錄中,占據了很大的比例——在CertiK統計的2021年1737份審計報告中,具備中心化風險的項目竟有286個之多,占據比例近17%。

HyperBC將推出首個基于Layer2的去中心化金融公鏈:據官方消息,為改善當前以太坊Gas費用高企、鏈上擁堵的狀況,推動DeFi生態的可持續發展,HyperBC金融鏈將基于Layer 2 ZK Rollup作為技術發展路線,改善當前DeFi體驗不佳的狀況,實現高吞吐和低費率。同時,在商家支付和資產托管方面,HyperBC的方案將實現生態內資金的高速流通并提供閃電支付功能,可以讓各個公鏈幣種實現高頻、閃電支付的效果。項目方也可以選擇在HyperBC金融鏈中搭建DApp,加入公鏈生態體系,體驗更為流暢的DeFi服務。

HyperBC是一家面向未來的加密資產銀行,創新、誠信、責任、穩健、追求卓越是HyperBC秉承的價值觀,HyperBC以“讓資產更安全,讓財富更自由”為使命,為資產擁有者提供資產存儲、資產增值、資產交易等全方位服務,努力打造一個安全、透明、開放的世界級一流區塊鏈銀行。[2020/12/21 16:00:06]

而在CertiK近期發布的中,更是指出:2021年造成黑客攻擊最常見的原因是中心化風險,在因此產生的44起DeFi黑客攻擊事件中,總資產損失高達13億美元!

德國央行在去中心化網絡項目中啟用Ocean Protocol協議:德國央行Deutsche Bundesbank)在一個去中心化網絡項目中啟用了去中心化數據共享協議Ocean Protocol。根據《歐盟官方公報》增刊上的一份翻譯后的公告,德國央行啟用Ocean是為了“軟件集成咨詢服務”。德國央行表示,Ocean Protocol是這項工作的唯一可能承包商。(The Daily Hodl)[2020/10/30 11:16:30]

復制鏈接至瀏覽器即可下載安全報告:

https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese

FShares集團已上線去中心化云服務FShares Cloud:據官方消息,近日,FShares集團正式上線去中心化云服務FShares Cloud,為行業伙伴提供去中心化產品服務,并和去中心化交易所FDEX、FShares Wallet、FShares區塊瀏覽器共同構成區塊鏈“泛安全”矩陣。[2020/5/11]

DAO乃至整個加密世界最獨一無二的核心本質。

從定義上講——百度百科搜索的結果如下:在一個分布有眾多節點的系統中,每個節點都具有高度自治的特征。節點之間彼此可以自由連接,形成新的連接單元。任何一個節點都可能成為階段性的中心,但不具備強制性的中心控制功能。這種開放式、扁平化、平等性的系統現象或結構,我們稱之為去中心化。

聲音 | 江卓爾:閃電網絡的問題是要么用超級中心化的方法運行,要么不能運行:萊比特礦池江卓爾剛剛在微博表示,閃電網絡的問題是,要么用超級中心化的方法運行(大部分節點都連在少數幾個超級中心上),要么不能運行。比特幣牛市時堵不堵,是不是天價手續費,這是個客觀事實,到時候大家都可以自己看。反正越堵,我們礦工手續費收得越多,越開心。[2019/3/12]

而中心化風險僅在這一層面,就背離了加密領域創建的初衷。

中心化風險的核心是DeFi協議內的單一故障點——擁有中心化所有權的智能合約比擁有時間鎖或多簽名密鑰所有權的合約風險更大。

一旦這一風險被惡意攻擊者利用,那么無限鑄幣、RugPull以及其他各類型的攻擊事件將接踵而來。

如果你的合約具備鑄幣漏洞,那么攻擊者但凡能拿到合約私鑰,即可轉手鑄造無數代幣然后想給誰就給誰。

很明顯,這種攻擊方式對于項目的所有者來說簡直就是印鈔神器,當然也有些項目會成為其他黑客的ATM機。

另一種比較典型的攻擊方式就是RugPull,CertiK剛剛發布分析的BabyMusk攻擊事件就是一個典型的案例。

在這種攻擊手法中,有些是項目所有者惡意拋售其所持有的全部代幣以此消耗去中心化交易所的流動性。還有些是項目所有者直接從合約中竊取代幣,如預售鎖定合約類的項目。

在有些去中心化交易所中,具備RugPull風險的項目簡直多如牛毛——因為上幣并不需要通過審計。

典型案例

DeFi協議bZx因私鑰管理不善于2021年11月被惡意攻擊導致損失高達5500萬美元。

該項目合約私鑰未采取多簽名,攻擊者通過釣魚郵件輕松獲取了私鑰的控制權。這一中心化風險使得攻擊者可以完全控制該私鑰管理的所有合約。

在這一案例中,一旦攻擊者獲取了合約的控制權即可將代幣從Polygon和BSC的部署中轉移出來。

如何減輕中心化風險?

怎樣才能減輕中心化風險?

智能合約審計是識別中心化風險的第一步,也是必要的一步。

通過智能合約審計,可以及時鑒別項目代碼中存在的中心化風險,但只有審計是不夠的,隨后的代碼修改同樣至關重要。

在很多情況中,安全專家發現的問題以及給予的修改建議會被項目所有者置之不理....

這些行為簡直就是在赤裸裸的呼喚黑客:快來呀,我這有錢給你!

CertiK將審計中發現的風險分為5個等級:嚴重、主要、中等、次要以及信息性。

上文中我們已經提過中心化風險屬于主要風險等級,這代表著在特定情況下,該風險可能導致資金和/或項目控制權的損失。它也許不會顯著影響平臺運作,但同樣是必須要解決的高危風險之一。

目前,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及Rugpull相關的各種社群預警信息。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。

Tags:CERTTIKERTCER0xcertcertikLiberta FinancialAnimal Concerts

BTC
KuCoin合約關於KEEP/USDT永續合約交易的處理方案公告_OIN

親愛的KuCoin用戶:根據Threshold官方公告,NuCypher(NU)與KeepNetwork(KEEP)代幣合併為T代幣的計劃提案已經通過.

1900/1/1 0:00:00
PolkaCity (POLC)_POL

項目名稱:PolkaCity(POLC)項目簡介:PolkaCity是一個完全基于合約的獨特元宇宙項目,它將NFT、DeFi和游戲世界結合在一起.

1900/1/1 0:00:00
第三期幣幣狂歡週,交易GameFi贏20000 USDT_SDT

尊敬的AAX用戶: 為感謝AAX用戶對幣幣交易的支持,現在開啟第三期幣幣狂歡週,本次活動交易GameFi系列幣種AAB、SAND、MANA、MBOX、ALICE、GALA.

1900/1/1 0:00:00
Web3平臺Brand New Vision完成400萬美元A輪融資,Animoca Brands領投_WEB

巴比特訊,2月10日,Web3平臺BrandNewVision宣布完成400萬美元A輪融資,AnimocaBrands領投.

1900/1/1 0:00:00
加密借貸商 BlockFi 將在 SEC 注冊加密計息證券產品_CEL

金色財經報道,加密借貸商BlockFi宣布,計劃向美國證券交易委員會提交一份關于S-1的注冊聲明草案,以提供BlockFiYield(BY),預計這將是在SEC注冊的第一個加密計息證券.

1900/1/1 0:00:00
2022/2/12 元宵佳節天天紅包禮中獎名單_DCG

尊敬的WEEX用戶您好! 元宵佳節千金禮 活動四:天天紅包禮 活動方式: 活動期間每天抽出10位有完成合約交易的用戶隨機送8、18、38、68、88USDT,周一至周五不限幣種.

1900/1/1 0:00:00
ads