DeFi协议需彻底审计,bZx连遭二次攻击损失达百万美金

  • DeFi贷款协议bZx在2月18日遭受第二次攻击,损失2388枚ETH(约64.5万美元),攻击手法疑似Oracle操纵。此前第一次攻击已造成35万美元损失,官方已部署合同升级以增强抗攻击能力。

  • 两次攻击暴露了DeFi智能合约的审计不足问题,尤其是flashloans等新产品的安全漏洞。尽管bZx以去中心化金融为卖点,但其通过“管理密钥”冻结平台的行为显示出中心化控制特征。

  • 官方公布了第一次攻击的详细步骤:黑客通过dydx借入ETH,利用多平台套利操作(包括抵押借贷、做空ETH/BTC比率、跨交易所套现等),最终获利1193 ETH(约29.8万美元)。事件凸显DeFi领域亟需更严格的安全审计机制。

总结

继昨日(2月18日)DeFi(去中心化金融)贷款协议bZx再次被攻击后,该平台被关闭并离线,开发人员试图修复合同,保证黑客无法执行另一次攻击。

去中心化金融(DeFi)贷款协议bZx在2月18日下午再次被攻击,此次损失2388枚ETH,约64.5万美元。bZx联合创始人Kyle Kistner于官方电报群表示,这种攻击似乎是用Oracle操纵攻击。而就在今日早间bZx发布官方公告详细阐述遭受黑客袭击被盗35万美元事件,并表示部署合同升级,使系统提升对抗攻击的抵抗力。

第一次攻击让加密社区措手不及,因为flashloans是DeFi平台提供的新产品。第二次攻击表明,需要对DeFi智能合约进行非常彻底的审计。bZx在两次攻击中都冻结了平台,这一事实表明,即使将其作为DeFi进行销售,但最终它是一个集中化平台,开发者可以使用“管理密钥(admin key)”来关闭平台上的交易。

bZx 在2月18日还发布官方公告详细描述了遭受黑客第一次袭击时黑客攻击的步骤 : 1. 从 dydx , 0 抵押物,借 1 万个 ETH; 2. 5500 ETH 被派去办理 112 wBTC 的贷款抵押; 3. 1300ETH 被发送到支点 pToken sETHBTC5x,打开了一个针对 ETHBTC 比率的 5x 空头头寸; 4. 通过 Kyber Reserve 到 Uniswap WBTC pool 卖 5637 ETH(150 万美金), 获得 51.34BTC(51 万美金); 5. 把 Compound 借出来的 112 BTC,在 Uniswap WBTC pool 卖 112 WBTC, 获得 6800 ETH; 6. 将 3200 ETH + 6800 ETH(卖 112 BTC 获利)= 10000 ETH 还给 dydx。 这一系列事件的总利润为 1193 ETH,目前价值 298,250 美元 ETH。

分享至:

作者:PANews

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:PANews如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
推荐阅读
2020-02-18 12:23
2020-02-18 11:18
2020-02-18 10:11
2020-02-18 08:15
2020-02-18 04:19
2020-02-18 03:16
相关专题
24篇文章

热门文章

行业要闻
市场热点
精选读物

精选专题

App内阅读