CER:中心化风险居高不下,2021年黑客攻击损失高达13亿美元

转眼间已经陪伴CertiK走入了第五个年头,然而随着阅尽千篇审计报告,却一直有一个问题,让譬如小编这样的技术门外汉倍感疑惑。有的时候,我们辨别一个项目的代码是否优质,就是查看它的审计报告。而后根据审计报告中的风险等级和数目来判断这个项目代码的安全性是否达到标准。

但是近一年中,很多项目的代码相对足够完善和安全,却不约而同地存在着一个主要风险——中心化风险。

那么具备这一风险的项目,假如它的代码在其他方面表现得很良好,我们如何判断它的代码质量优质亦或不优质?

这样的项目在以往的审计记录中,占据了很大的比例——在CertiK统计的2021年1737份审计报告中,具备中心化风险的项目竟有286个之多,占据比例近17%。

Computecoin创始人:Web3行业缺失去中心化基础设施:据官方消息,美国中部时间6月11日,由 Computecoin(CCN)主办的题为“Web3存储的未来”的圆桌会议在德克萨斯州奥斯汀开展。会议上,Computecoin创始人和CEO Max Li指出了Web3行业的发展痛点——缺失去中心化基础设施,Web3应用依然搭建在AWS和Google Cloud的Web2服务上。这就像4G的手机运行在3G的网络上,很多4G的性能无法实现。CCN对此给出的解决方法是:以用户为本位,打造一个完整的、零学习负担的Web3生态系统,使用户和开发者能在Computecoin上轻松接入去中心化计算和存储服务。[2022/6/15 4:28:42]

而在CertiK近期发布的中,更是指出:2021年造成黑客攻击最常见的原因是中心化风险,在因此产生的44起DeFi黑客攻击事件中,总资产损失高达13亿美元!

Cryptomeria Capital投资基于Solana的去中心化指数协议Symmetry:加密基金Cryptomeria Capital宣布投资Symmetry。据悉,Symmetry是基于Solana区块链的去中心化指数协议和投资组合管理平台。通过使用Symmetry,用户可以创建自己的指数,也可以购买其他人创建的指数。

据6月份报道,Symmetry宣布完成首轮融资,Alameda Research领投,Coin98 Ventures、Genesis Block Ventures、Rarestone Capital、ROK Capital等参投。(Cryptomeria)[2021/7/17 0:59:26]

复制链接至浏览器即可下载安全报告:

亦来云基金会理事韩锋:去中心化才是达成全球财富共识最有效的办法:金色财经现场报道,10月25日,由Candaq和金色财经共同主办,Litentry赞助、Jubi labs、德邻资本、WebX实验室协办的2020区块链波卡万物生长大会在上海举行。清华i-Center导师,亦来云基金会理事,华为中央研究院前区块链顾问韩锋表示,其实区块链无外乎他要适应数字经济时代,他要做什么事,最本质的是他要利用所谓数字,数据凭什么资产能够达到财富共识?第一条私有化,没有私有化的东西是不可能变成资产的。比特币为什么能够达成共识?按理说他也是数字,互联网的数字从来就是不值钱的,互联网上每天每人产生大量的数字,为什么变不成钱,为什么比特币变成钱了?因为达成了财富共识。所以说最伟大的创造,他解决了比特币归属问题,这个东西变成了私产。

总而言之,从数字私有化到明确正确的计好账,达成了新的财富共识,全球现在比特币市值差不多将近三千亿美金,已经完成了。Defi无外乎就是把金融玩的那一套去中心化再玩一遍,为什么要去中心化玩?这一点我觉得NEXT的创始人跟我有一段对话,我觉得有道理,其实去中心化才是达成全球财富共识最有效的办法。[2020/10/25]

https://certik-2.hubspotpagebuilder.com/the-state-of-defi-security-2021-chinese

去中心化交易平台Serum DEX正式上线:基于高性能公链Solana搭建的去中心化交易平台Serum DEX已正式上线。Serum是一个完全去中心化的交易平台,能够进行去中心化的跨链交易,为用户提供可执行交易的价格。Serum基于Solana搭建,同时之后也会与以太坊整合。据之前报道,Serum在私募轮已获得来自Multicoin、Sino Global Capital等多家知名机构的共2000万美元的私募融资。Serum的顾问之一为FTX 和Alameda Research创始人Sam Bankman-Fried。[2020/8/30]

DAO乃至整个加密世界最独一无二的核心本质。

从定义上讲——百度百科搜索的结果如下:在一个分布有众多节点的系统中,每个节点都具有高度自治的特征。节点之间彼此可以自由连接,形成新的连接单元。任何一个节点都可能成为阶段性的中心,但不具备强制性的中心控制功能。这种开放式、扁平化、平等性的系统现象或结构,我们称之为去中心化。

而中心化风险仅在这一层面,就背离了加密领域创建的初衷。

中心化风险的核心是DeFi协议内的单一故障点——拥有中心化所有权的智能合约比拥有时间锁或多签名密钥所有权的合约风险更大。

一旦这一风险被恶意攻击者利用,那么无限铸币、RugPull以及其他各类型的攻击事件将接踵而来。

如果你的合约具备铸币漏洞,那么攻击者但凡能拿到合约私钥,即可转手铸造无数代币然后想给谁就给谁。

很明显,这种攻击方式对于项目的所有者来说简直就是印钞神器,当然也有些项目会成为其他黑客的ATM机。

另一种比较典型的攻击方式就是RugPull,CertiK刚刚发布分析的BabyMusk攻击事件就是一个典型的案例。

在这种攻击手法中,有些是项目所有者恶意抛售其所持有的全部代币以此消耗去中心化交易所的流动性。还有些是项目所有者直接从合约中窃取代币,如预售锁定合约类的项目。

在有些去中心化交易所中,具备RugPull风险的项目简直多如牛毛——因为上币并不需要通过审计。

典型案例

DeFi协议bZx因私钥管理不善于2021年11月被恶意攻击导致损失高达5500万美元。

该项目合约私钥未采取多签名,攻击者通过钓鱼邮件轻松获取了私钥的控制权。这一中心化风险使得攻击者可以完全控制该私钥管理的所有合约。

在这一案例中,一旦攻击者获取了合约的控制权即可将代币从Polygon和BSC的部署中转移出来。

如何减轻中心化风险?

怎样才能减轻中心化风险?

智能合约审计是识别中心化风险的第一步,也是必要的一步。

通过智能合约审计,可以及时鉴别项目代码中存在的中心化风险,但只有审计是不够的,随后的代码修改同样至关重要。

在很多情况中,安全专家发现的问题以及给予的修改建议会被项目所有者置之不理....

这些行为简直就是在赤裸裸的呼唤黑客:快来呀,我这有钱给你!

CertiK将审计中发现的风险分为5个等级:严重、主要、中等、次要以及信息性。

上文中我们已经提过中心化风险属于主要风险等级,这代表着在特定情况下,该风险可能导致资金和/或项目控制权的损失。它也许不会显著影响平台运作,但同样是必须要解决的高危风险之一。

目前,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及Rugpull相关的各种社群预警信息。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了2500家企业客户的认可,保护了超过3110亿美元的数字资免受损失。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

MEXCUSD:雙幣投資新產品上線(2022-02-09)

親愛的用戶: 雙幣投資現已上線新一批不同交割日和行使價格的產品。申購開始:2022年02月09日18:00申購方式:先到先得點擊查看新產品交割日及行使價格您可通過雙幣投資產品在理想的時間/價格下.

[0:15ms0-0:611ms