Hogyan törik fel a DeFi protokollokat?

How do DeFi protocols get hacked?

A decentralizált pénzügyi szektor rohamos ütemben növekszik. Három évvel ezelőtt a DeFi -ben bezárt teljes érték csupán 800 millió dollár volt. 2021 februárjára ez az érték 40 milliárd dollárra nőtt; 2021 áprilisában elérte a 80 milliárd dolláros mérföldkövet; és most 140 milliárd dollár felett van. Egy ilyen gyors növekedés egy új piacon nem vonhatja magára a hackerek és csalók mindenféle figyelmét.

A kriptográfiai kutatócég jelentése szerint 2019 óta a DeFi szektor mintegy 284,9 millió dollárt veszített hackeléssel és más kihasználási támadásokkal. A blokklánc -ökoszisztémák feltörése ideális eszköz a gazdagodásra a hackerek szempontjából. Mivel az ilyen rendszerek névtelenek, pénzük van veszíteniük, és minden hackelés tesztelhető és hangolható az áldozat tudta nélkül. 2021 első négy hónapjában a veszteség 240 millió dollár volt. És ezek csak a nyilvánosan ismert esetek. A valós veszteségeket több milliárd dollárra becsüljük.

A legjobb üzleti robotjaink

Összefüggő:A kriptográfiai feltörések, kihasználások és elrablások összesítése 2020-ban

Hogyan lopják el a pénzt a DeFi protokollokból? Több tucat hacker támadást elemeztünk, és azonosítottuk a hackerek támadásához vezető leggyakoribb problémákat.

Hogyan törik fel a DeFi protokollokat?

Harmadik féltől származó protokollokkal való visszaélés és üzleti logikai hibák

Minden támadás elsősorban az áldozat elemzésével kezdődik. A Blockchain technológia számos lehetőséget kínál az automatikus hangoláshoz és a hacker forgatókönyvek szimulációjához. Ahhoz, hogy a támadás gyors és láthatatlan legyen, a támadónak rendelkeznie kell a szükséges programozási ismeretekkel és ismeretekkel az intelligens szerződések működéséről. A hacker tipikus eszköztára lehetővé teszi számukra, hogy letöltjék a blokklánc saját teljes példányát a hálózat fő verziójából, majd teljesen hangolják a támadás folyamatát, mintha a tranzakció valódi hálózatban történne.

Ezután a támadónak tanulmányoznia kell a projekt üzleti modelljét és a használt külső szolgáltatásokat. Az üzleti logika és a harmadik féltől származó szolgáltatások matematikai modelljeiben felmerülő hibák a hackerek által leggyakrabban használt két probléma.

Az intelligens szerződések fejlesztői gyakran több adatot igényelnek a tranzakció időpontjában, mint amennyi az adott pillanatban rendelkezésükre áll. Ezért kénytelenek külső szolgáltatásokat - például orákulumokat - igénybe venni. Ezeket a szolgáltatásokat nem megbízható környezetben való működésre tervezték, ezért használatuk további kockázatokkal jár. A naptári év (2020 nyara óta) statisztikái szerint az adott típusú kockázat a veszteségek legkisebb százalékát tette ki - mindössze 10 hackelést, ami körülbelül 50 millió dolláros veszteséget eredményezett.

Összefüggő:A blokklánc biztonsági protokolljainak frissítésének radikális igénye

Kódolási hibák

Az intelligens szerződések viszonylag új fogalom az IT világban. Az intelligens szerződések programozási nyelvei egyszerűségük ellenére teljesen más fejlesztési paradigmát igényelnek. A fejlesztők gyakran nem rendelkeznek a szükséges kódolási készségekkel, és súlyos hibákat követnek el, amelyek óriási veszteségeket okoznak a felhasználók számára.

A biztonsági auditok az ilyen típusú kockázatoknak csak egy részét szüntetik meg, mivel a piacon lévő könyvvizsgáló cégek többsége nem vállal felelősséget az általuk végzett munka minőségéért, és csak a pénzügyi szempontok érdeklik őket. Több mint 100 projektet feltörtek kódolási hibák miatt, ami a teljes veszteséget körülbelül 500 millió dollárra rúgta. Éles példa erre a dForce hack, amelyre 2020. április 19-én került sor. A hackerek egy ERC-777 token szabvány biztonsági rését használták fel egy visszatérő támadással együtt, és 25 millió dollárt megúsztak.

Összefüggő:A DeFi projektek alapértelmezett auditálása elengedhetetlen az ipar növekedéséhez

Gyorshitelek, ármanipuláció és bányász támadások

Az intelligens szerződéshez szolgáltatott információk csak a tranzakció végrehajtásakor relevánsak. Alapértelmezés szerint a szerződés nem mentes a benne található információk esetleges külső manipulációjától. Ez lehetővé teszi a támadások teljes spektrumát.

A gyorshitelek fedezet nélküli kölcsönök, de magukkal vonják a kölcsönvett kriptográfia visszaküldésének kötelezettségét ugyanazon ügyleten belül. Ha a hitelfelvevő nem adja vissza az összeget, a tranzakciót törlik (visszavonják). Az ilyen kölcsönök lehetővé teszik a hitelfelvevő számára, hogy nagy mennyiségű kriptovalutát kapjon, és saját céljaira használja fel. A gyorshiteles támadások jellemzően ármanipulációval járnak. A támadó először nagyszámú kölcsönzött tokent értékesíthet egy tranzakción belül, ezáltal csökkentheti azok árát, majd számos műveletet hajthat végre a token nagyon alacsony értékén, mielőtt visszavásárolja őket.

A bányász támadás a blokkláncok elleni gyorshitel-támadás analógja, amely a működésbizonyítási konszenzus algoritmus alapján működik. Ez a fajta támadás összetettebb és drágább, de megkerülheti a gyorshitelek egyes védelmi rétegeit. Ez így működik: a támadó bérel bányászati kapacitásokat, és blokkot képez, amely csak a szükséges tranzakciókat tartalmazza. Az adott blokkon belül először kölcsönözhetnek tokeneket, manipulálhatják az árakat, majd visszaadhatják a kölcsönzött tokeneket. Mivel a támadó a blokkba bevitt tranzakciókat és azok sorrendjét egymástól függetlenül alakítja ki, a támadás valójában atomi jellegű (más tranzakciót nem lehet „beékelni” a támadásba), mint a gyorshitelek esetében. Az ilyen típusú támadásokat több mint 100 projekt feltörésére használták fel, a veszteségek összértéke körülbelül 1 milliárd dollár.

A hackek átlagos száma az idő múlásával növekedett. 2020 elején egy lopás több százezer dollárt tett ki. Az év végére az összegek tízmillió dollárra emelkedtek.

Összefüggő:Az intelligens szerződéses kihasználások etikusabbak, mint a hackelés ... vagy sem?

Fejlesztői hozzá nem értés

A legveszélyesebb kockázati típus az emberi hibatényező. Az emberek a DeFi -hez fordulnak, hogy gyors pénzt keressenek. Sok fejlesztő rosszul képzett, de még mindig rohanva próbálnak projekteket indítani. Az intelligens szerződések nyílt forráskódúak, így a hackerek könnyen másolhatják és módosíthatják őket. Ha az eredeti projekt az első három típusú sebezhetőséget tartalmazza, akkor több száz klónozott projektre terjednek át. Az RFI SafeMoon jó példa, mivel egy kritikus sebezhetőséget tartalmaz, amelyet több mint száz projekt fedezett fel, és amelyek 2 milliárd dollár feletti potenciális veszteségeket okoznak.

A cikk társszerzőjeVladislav Komissarov ésDmitrij Mishunin.

Az itt kifejtett nézetek, gondolatok és vélemények egyedül a szerzők, és nem feltétlenül tükrözik vagy képviselik a Cointelegraph nézeteit és véleményét.

Vladislav Komissarov a BondAppetit technológiai vezérigazgató-helyettese, egy kölcsönadó DeFi protokoll, stabil stabilizálással, valós időszaki jövedelemmel rendelkező valós eszközökkel. Több mint 17 éves tapasztalattal rendelkezik webfejlesztésben.
Dmitrij Mishunin a HashEx alapítója és technológiai vezetője. Több mint 30 globális projekt fut a HashEx által tervezett blokklánc integrációkon. Több mint 200 intelligens szerződést ellenőriztek 2017–2021 -ben.
Olvassa tovább a Cointelegraph-t
A Bitcoint alacsonyra dobhatja a bányászok betegsége
Írta: Medha Singh és Lisa Pauline Mattackal(Reuters) -Bitcoin a bányászok érzik a hőséget – és a fájdalom a nyomás alatt lévő árak miatt hullámzik.A kriptovaluta...
A Gnosis (GNO) továbbra is emelkedő tendenciát mutat a vCOW airdrop után, és a CoW Protocol-ra vált át
A 2021-ben alkalmazott kulcsfontosságú marketing- és márkaváltási taktikai blokklánc-projektek közül az Airdrops, a „több lánc” átállása és a hatalmas,...
A venezuelaiakat állítólag 20%-os új Bitcoin-adó sújtja
Helyi jelentések szerint a venezuelai kormány új adótörvényt fogadott el, amelynek célja, hogy a kriptovaluta-tranzakciók után akár 20%-os adót is beszedjen.A...
A blokklánc-fejlesztők fejében: Hogyan építsük fel a következő nagy közösségi DApp-t
A Cointelegraph egy teljesen új blokklánc fejlődését követi nyomon a kezdetektől a mainnetig és azon túl az Inside the Blockchain Developer’s Mind című...
Az NFT cég, a Dropp GG „geo-menting” és „vegyes valóság események” elindítását tervezi
A Solana-alapú kiterjesztett valóság és NFT-platform a Dropp GG földrajzi alapú NFT-mentést és a Metaverse-hez kapcsolódó „vegyes valóság-eseményeket” fejleszt.A...
Ne számítson arra, hogy a kiskereskedelmi eladások miatt összeomlik a Bitcoin árfolyama - elemző
Azok, akik újabb Bitcoin (BTC) spekulatív árzuhanásra számítanak, rossz helyen keresnek – javasolta az iparág egyik legismertebb elemzője.Egy december 20-i...
A pénztárcaszolgáltató Ledger elindítja a kriptográfiai betéti kártyát
A kriptovaluta pénztárcát és infrastruktúrát szolgáltató Ledger bemutatott egy új betéti kártyát, amely lehetővé teszi a felhasználók számára, hogy árukat...
Ez az oka annak, hogy az órák alatt 6 000 dollárt vesztett Bitcoin jó volt a BTC árakcióhoz
A Bitcoin (BTC) jegyzése valamivel 65 000 dollár alatt volt november 11-én, miután egy éjszakai korrekció törölte a korábbi gyors nyereséget.BTC / USD 1...
Altcoin Roundup: 3 blokklánc-protokoll, amely az ellátási lánc válságát szem előtt tartja
A blokklánc-technológia világa jelentős átalakuláson ment keresztül az elmúlt évtizedben, ahogy a koncepció a két fél közötti egyszerű csereeszközből egy...
Crypto Exchange Bitfinex teszteli az új AML megfelelőségi eszközt
Kriptovaluta tőzsdék A Bitfinex egy új pénzmosás elleni eszköz (AML) tesztelésére készül platformján.A cég szerdán bejelentette, hogy tesztelni fog egy...
A Bank of Russia értékeli a Bitcoin -állományokat, mivel 36 millió dollár hagyja el a bankokat
Oroszország központi bankja megpróbálja felmérni a helyi befektetők által birtokolt Bitcoin (BTC) mennyiségét egy hatalmas pénzösszeg közepette, amely nem...
A latin-amerikai Mercado Bitcoin tőzsde 200 millió dollárt emel a SoftBank-tól
Latin-amerikai kriptovaluta-tőzsde A Mercado Bitcoin 200 millió dollárt biztosított a B sorozatú finanszírozásból a SoftBank-tól, ez a régió történelmének...
Elon Musk arra utal, hogy a Tesla kibocsáthatja a BTC-t, hadba száll a Twitter kriptográfiával
Elon Musk, úgy tűnik, ismét a katalizátora volt a Bitcoin (BTC) árának 10% -ot meghaladó csökkenésének a hétvégén, miután a Tesla vezérigazgatója azt sugallta,...
Mennyi az esélye annak, hogy a BTC-t ténylegesen megelőzi egy másik kriptográfia?
Amikor a híres Satoshi Nakamoto először megtervezte remekművét, kevesen tudták volna elképzelni azt a majdnem 63.500 dolláros csúcsot, amely őrületbe sodorta...
A Weiss Ratings azt mondja, hogy ideje befektetni a BTC-be, a Google bemutatja a Bitcoin trendeket
Mivel a bitcoinnak alig sikerül talpon maradnia, ára 3450 dollár alatt van, ez lehet a legjobb idő a befektetésre. A közelmúltban a Weiss Ratings független...