
,3分钟
如何使用 BscScan?完整指南
阅读更多
去中心化金融领域在过去一年中呈现指数级增长,从去年3月记录的总额5.4亿美元增长到本文发布时的超过476亿美元。
DeFi 领域的增长为用户、开发者以及整个行业带来了新的机遇,但也带来了新的风险,投资者可能并不了解这些风险,但他们仍然必须应对。
大多数 DeFi 协议都构建在 Ethereum 区块链上。Ethereum 是市值第二大的加密货币,仅次于 Bitcoin 本身。得益于 Ethereum,尤其是图灵完备智能合约的使用,区块链项目变得更加可编程。
智能合约实际上就是自动执行的合约。这些合约中预设的代码使您能够在特定参数内、且无需任何对手方风险,自动执行匿名各方之间预先定义的交易和协议。
这些自动执行的合约最早由 Nick Szabo 于1994年提出,他是 Bitcoin 前身 Bit Gold 的创造者。这些合约催生了许多去中心化应用,为加密货币用户打开了新的机会,无论是按照既定算法发行稳定币、发行加密货币贷款,还是以加密资产作为抵押的借贷。这还只是其中很小的一部分。
只有借助这类智能合约,去中心化交易所以及去中心化治理模式才成为可能,进而催生了一个新的数字世界,并由此产生了 Binance Smart Chain、Polkadot 和 Avalanche 等产品。
Aave、Compound、Uniswap 和 1 Inch.exchange 等协议使用户能够从投资中获取收益,并交易加密资产,甚至包括去中心化衍生品等复杂金融工具。
上述所有令人振奋的新产品共同构成了前文提到的 DeFi 领域,它正在席卷金融世界,并让传统金融机构也能够从中获利。
正如前面所提到的,这片新的可能性领域由开发者编写的智能合约代码所控制。大多数 DeFi 项目采用开源代码,甚至会经过同行评审和审计,而另一些则相反,并非如此。很多时候,即使是经过测试的代码中也可能发现漏洞,从而允许利用未知攻击向量,给公司和普通用户带来巨大损失。
要确保智能合约的安全性,唯一的方法就是分析其所有可能的执行方式。在使用图灵完备语言执行智能合约时,必须确保计算机程序不包含 bug,而这几乎是不可能的。因此,在使用或创建智能合约时,您必须对其进行审计。
Ethereum 智能合约中的漏洞可能造成灾难性后果。尽管像 Aave 这样的协议由专业团队管理并定期检查,安全漏洞仍然存在被黑客攻击并造成巨额加密资产损失的风险,从而对投资者对该协议的信心产生负面影响,并随后给用户/公司带来财务损失和价格波动。
这些漏洞源于 Ethereum 原生智能合约语言及其记账系统的复杂性;与 Bitcoin 的 UTXO 系统不同,它更加灵活,因此也更容易受到额外漏洞和攻击向量的影响。
由于 Solidity 和其他智能合约语言都较新且极其复杂,将这些漏洞归咎于开发者并不准确。
基于 Ethereum 构建的 DeFi 平台已超过80个,而且每周都有新项目上线。它们使用的智能合约必然存在漏洞,尤其是在编写和测试不充分的情况下。
CyberNews 进行的一项调查显示,近3,800个 Ethereum 智能合约存在漏洞,攻击者可借此窃取至少价值100万美元的加密资产。该研究还表明,总共有13种不同类型的漏洞,其中4种极有可能被黑客利用。
流行的 Avalanche 平台今年早些时候发现了一个漏洞。因此,在新去中心化交易所 Pangolin 上线以及网络过载期间,发生了一个错误,导致发行失败,从而引发了广泛恐慌。其他知名平台,包括 Solana、Flow、Zilliqa 和 Fantom,后来也被发现其合约中同样存在错误。
重入是智能合约中一种常见漏洞。虽然它可能存在于各种区块链平台的智能合约中,但最常与 Ethereum 区块链联系在一起。
重入攻击最著名的案例是2016年 Ethereum 区块链上对 DAO 的黑客攻击。
智能合约中第一次也是最具灾难性的错误发生在2016年。去中心化自治组织(DAO)依靠智能合约运行,当时筹集了超过1.5亿美元。
一名未知攻击者成功提取了通过众筹募集的以太币(ETH)。损失金额超过1.5亿美元。
这一案例是重入攻击最著名的例子。重复攻击意味着攻击者发送一笔交易,使合约被反复执行,直到合约账户的资源被耗尽。
如果请求融资的项目获得了 DAO 社区的足够支持,该项目的 Ethereum 地址就可以从 DAO 中提取以太币。不幸的是,对于 DAO 来说,转账机制在更新内部状态并记录余额已被转移之前,就已经将以太币转给了外部地址。这使攻击者能够输出更多以太币。
总共有360万 ETH 从 DAO 钱包中被提走。如今,这些代币价值已超过64亿美元。这次黑客攻击导致了一次硬分叉,将网络分成两部分:Ethereum 和 Ethereum Classic。
有人认为,最好的做法是减轻损失,并将资金转移到原始所有者可以访问的地址;但也有人认为,区块链的不可篡改性不应被破坏,否则会导致社区内部在技术和意识形态上的分裂。
原始的 Ethereum 区块链,如今称为 Ethereum Classic,选择了不可篡改性,将从 DAO 中被盗的代币留在黑客手中;而 Ethereum 则允许社区投票,并将资金返还给其原始所有者,将区块链共识置于首位。
然而,这类漏洞也出现在许多智能合约黑客攻击中,包括多个 DeFi 协议。
近期涉及重入漏洞的 DeFi 黑客攻击案例包括:
这远不是利用重入漏洞实施 DeFi 黑客攻击的唯一案例。尽管这是一种由来已久且广为人知的风险,但重入漏洞今天仍然会出现在新的智能合约中。
普通用户和大型投资者对 DeFi 这一概念本身的信任,将取决于加密行业如何应对这类挑战。
如今发生的一切都是正常的,并将在不久后推动区块链项目的安全水平提升,但我们仍会周期性地看到有关成功黑客攻击的新闻。
分享:
订阅我们的新闻通讯 — 随时了解最新资讯,掌控先机。

想要一些曲奇吗?
我们在网站上使用自有和第三方 Cookie,以增强您的体验、分析我们的流量以及出于安全和营销目的。选择"全部接受"以允许使用。
Cookie 政策使用法币购买加密货币