DeFi(去中心化金融)正处于一个缤纷的战国时代。

2020年被称为“DeFi 元年”,全球出现出上百个 DeFi 项目展开竞争。这些 DeFi 项目里锁着超百亿的虚拟钱银财物,关于黑客而言犹如一个个“蜜罐”。

据 PeckShield 派盾发布的《2020年年度数字钱银反洗钱陈述》显现,2020年10月 DeFi 进犯丢失到达 3380 万美元,为全年 DeFi 进犯形成丢失最多的一个月;11月, DeFi 进犯到达 10起,为全年进犯频率最高的一个月。

2020年数字货币反洗钱报告:DeFi成黑客“蜜罐”,全年损失达超2.5亿美元

2020年 DeFi 安全事情及丢失计算

吸引黑客的“蜜罐” 衍生新型洗钱方法

2020年,黑客除了紧盯集合着绝大多数用户虚拟财物的买卖所、理财钱包等范畴,还瞄准了新秀 DeFi。

由于 DeFi 产品大都根据智能合约和交互协议建立,组合玩法越来越多,代码遍及开源,财物完全在链上,职业规划增长潜力大,因此成为2020年黑客要点进犯的对象。

据《派盾 2020 年年度数字钱银反洗钱陈述》显现,2020年虚拟钱银黑客进犯事情仍呈爆发的趋势,到达 170 件,较2018年和2019年增长了 300%;形成经济丢失到达 23.3 亿美元,较2019年增长了 660%,较2018年增长了 7.2%。

2020年数字货币反洗钱报告:DeFi成黑客“蜜罐”,全年损失达超2.5亿美元

虚拟钱银黑客进犯类安全事情计算

2020年数字货币反洗钱报告:DeFi成黑客“蜜罐”,全年损失达超2.5亿美元

虚拟钱银黑客进犯类安全事情形成经济丢失计算

其间,DeFi 进犯事情到达 60 起,丢失逾 2.5 亿美元。这 60 起 DeFi 进犯事情中,有至少 10 起为闪电贷进犯,包含 bZx、Balancer、Harvest、Akropolis、Cheese Bank、Value DeFi 和 Origin Protocol 等多个 DeFi 项目。黑客使用闪电贷,以极低的本钱撬动巨量资金,在多个协议间进行价格操纵或套利。

至少产生 5 起与 DeFi 相关的重入进犯,重入进犯是以太坊智能合约上最经典的进犯手段之一,闻名的 The DAO 被盗事情便是进犯者运用重入进犯导致以太坊硬分叉,丢失价值 5000 万美元以太币。 

一方面,区块链职业的蓬勃发展不断促进职业联动性和自律性进步;另一方面,技能立异衍生出新型洗钱方法,虚拟钱银反洗钱迎来全新挑战。

9月26日,买卖所 KuCoin 被盗价值逾 2 亿美元的虚拟钱银。事情产生后,KuCoin 与多家中心化虚拟钱银买卖所(CeFi)、项目方、安全机构及警方联系,并采纳部分有效办法,极力追捕被盗财物。截至目前,据 KuCoin 官⽹显现已追回 85% 被盗财物。 

在安全事情产生后,买卖所联合 CeFi(中心化金融)及时⽌损,虽然有效地冻住和追回了部分丢失的财物,但遭到 CeFi 联冻后,黑客陆续将所盗财物转向去中心化买卖所(DEX),包含 Uniswap、Kyber 等并进⾏扫荡式逐⼀清空。

这次黑客进犯开创了技能结合金融洗钱的先河,给虚拟钱银买卖所反洗钱带来新的挑战。

PeckShield 派盾指出,过去黑客进犯买卖所盗取数字钱银后,只是直接将被盗虚拟财物经过混币等技能流出买卖所,继而提币获利。黑客此次进犯使用 DEX 逐个清空,恰恰瞄准了虚拟钱银市场对新式范畴放松警觉的当地。

金融改造玩出花式进犯

自本年11月起,闪电贷进犯频发,一周曾接连产生过 4 起闪电贷进犯。闪电贷本是一种立异金融工具,用于高效供给大额资金,促进价值循环。但却被进犯者一再使用,成为黑客借来生「金蛋」的鸡。 

区块链上的闪电贷是一种不需要抵押就可以假贷的告贷方法,但贷方必须在同一区块内还贷,不然这个买卖就会失利。所以闪电贷对告贷平台来说基本是零本钱、零风险。而黑客就可以使用这样的告贷方法,以很小的本钱借出大笔资金,然后用这笔资金去形成一些虚拟钱银的价格波动,再从中渔利。 

2020年数字货币反洗钱报告:DeFi成黑客“蜜罐”,全年损失达超2.5亿美元

bZx闪电贷进犯

以 bZx 为例,进犯者经过 dYdX 闪贷贷借出 10,000 ETH;随后,进犯者将其间的 5,500 ETH 存入 Compound 作为抵押品,贷出 112 WBTC,所贷 WBTC 在第四步中兜售;随后进犯者使用 bZx 的杠杆买卖功用,做空 ETH 购入大量 WBTC,从而抬高 Uniswap 中 WBTC 价格;待 Uniswap 中的 WBTC 价格飙升后(价格为61.4 WETH / WBTC),进犯者将第二步中经过 Compound 借来的 112 WBTC 全部在 Uniswap 中卖出,并返还相应的 WETH。最终进犯者还款闪电贷,获利 6,871.41 ETH。 

PeckShield 派盾以为:“闪电贷本是一项十分有意义的金融立异,是对传统金融的改造,可是要在保障安全的基础上鼓舞立异,才能构筑 DeFi 可持续发展的柱石。”

针对 DeFi 的安全问题, PeckShield 派盾建议在新合约上线之前要进行全面而专业的智能合约安全审计,排查已知的各类缝隙;另一方面要注意排查与其他 DeFi 产品进行组合时的事务逻辑缝隙,避免出现跨合约的逻辑兼容性缝隙;最重要的是,要设计一定的风控熔断机制,引入第三方安全公司的要挟感知情报和数据态势情报服务,做到第一时间响应安全风险,及时排查封堵安全进犯。在进犯事情产生时,应联动职业各方力量,建立一套完善的财物追踪机制,进犯事情产生后则需做到查缺补漏,完善防护体系。

视野开拓

第一篇的结构:-《资本论(全三册)》

发表回复

您的电子邮箱地址不会被公开。 必填项已用 * 标注