4月18日、19日接连两天,发生了两起DeFi智能合约被攻击事件,共计被盗金额高达2546万美元。Uniswap被攻击在先,但因为被盗金额21.7万美元并不是太高,没有引起投资者的注意。没想到24小时内,Lendf.Me也被黑客用类似的手法攻陷,被盗金额高达2524万美元,资金池当中只剩下6美元资产。 具有戏剧性的是,在不少受害人通过memo留言请求黑客退回资产之后,黑客往Lendf.Me账户退回了全部的38万HUSD和320HBTC,以及部分将PAX替换的12万个ETH,并附留言“better futrue”。 截至4月21日14:00,黑客几乎将所有转移资产全部打回Lendf.Me账户。不管是黑客们盗亦有道,还是迫于各方压力退还资产,柳暗花明的同时,行业参与者还需要深刻的反思DeFi行业目前的问题。 据PeckShield公众号推文介绍,这次黑客攻击DeFi的原理是:攻击者利用以太坊 ERC777 标准的 transferFrom() 回调机制,在内部调用_callTokensToSend()回调函数时劫持交易 ,并在真正更新余额的 _move() 函数之前进行恶意攻击。 以太坊的ERC777标准,可以看作是ERC20的升级版本,本身没有太大问题。但是将Uniswap / Lendf.me和ERC777结合使用的时候,系统出现了漏洞,给了黑客可乘之机。 Lendf.Me官方团队dForce Network在4月19日03:38分发文,也承认黑客主要是利用Lendf.Me和ERC777的兼容性发动攻击。 所以说,分别来看ERC777的代码和dForce的代码都是经过安全审计无漏洞,但当两者相结合的时候,便产生了系统性的安全风险。 都是去中心化的协议,这时候,很难说这究竟是谁的责任。 从去年年初开始,DeFi似乎进入了大爆炸的阶段,各类DeFi引用接踵而至。这样大跨步发展,注定会埋下隐雷。 “最近三个月来,我看到DeFi新应用和新资产正以至少每天两三个的速度涌现,而DeFi协议之间的可组合性,使得DeFi的复杂性更是呈现指数级别增长,协议互相之间的影响已经超越了单纯的乐高积木组合方式。”曹寅表示。 和曹寅持一样的观点,IOSG Ventures在推特连发几问提出质疑:DeFi的复杂性是否超越了其成熟度?协议的组合带来机会,同时也面临兼容性风险。DeFi产品需要解决代码审计以及安全性问题,DeFi虽然相比于传统金融有更高的收益,但高收益往往对应的是高风险,DeFi还需要更多的风险提示。 同时不少开发团队也需要放缓协议的速度,确保产品在上线之前有合格的审计以及漏洞排查。 “市场能力固然重要,但研发能力也要匹配上自己的野心。”DeFi Labs创始人代世超呼吁,希望中国社区投入更多研发和专业资源在crypto finance领域。目前defi领域颠覆性的创新产品都是国外先行研发。中国defi社区正在起步,但研发资源还比较薄弱。 但这里可能有一个悖论,既对于初创企业而言,审计费用,延长交付时间,都会增加成本,反之又极具风险。 对于DeFi之所以收益普遍比CeFi高出很多,其收益主要来源于DeFi的开销低,省去了传统行业的中间商。而当代码100%完全没有问题的情况下,风险降低市场的收益也会随着下降。 对于用户来讲,高收益和透明性最大的拥趸因素,在DeFi没有做好这两点的情况下,用户需要慎重选择参与,目前来看,时间仍然是最好的试金石。 当然,对于DeFi产品,在行业内也有着很多的抨击和怀疑。在这次事件发生之后,DeFi和CeFi也成为了热门讨论话题。 —- 编译者/作者:梦洁 玩币族申明:玩币族作为开放的资讯翻译/分享平台,所提供的所有资讯仅代表作者个人观点,与玩币族平台立场无关,且不构成任何投资理财建议。文章版权归原作者所有。 |
DeFi惊魂53小时,欲速则不达,简单的才是耐用的
2020-04-26 梦洁 来源:区块链网络
LOADING...
相关阅读:
- Messari:DeFi聚合器的受欢迎程度将继续增长2020-07-31
- 以太坊短期价格分析:7月31日2020-07-31
- 首要行动:Chainlink的飞涨代币在快速增长的DeFi中显示出幸运的“ Oracl2020-07-31
- 忽悠指数第21弹:佛萨奇——forsage(文末5000KEY红包)2020-07-31
- 以太坊搜索峰值2020-07-31