被盗美元i安8万件又一起D全事始末
又一起DeFi安全事件:Onyx Protocol 218万美元被盗始末
作为一名长期关注加密货币安全的业内人士,每每看到这类安全事件都让我感到痛心。就在昨天,Beosin安全团队发布了一份令人揪心的报告——Onyx Protocol的oPEPE市场合约遭到黑客攻击,损失高达218万美元。说实话,看到这个数字的时候,我手里的咖啡差点洒了出来。
似曾相识的漏洞
最令人唏嘘的是,这已经不是第一次见到类似的攻击手法。Onyx Protocol作为Compound V2的分支项目,竟然重蹈了Hundred Finance的覆辙——后者在2022年4月就因同样的漏洞损失了700万美元。作为一个老安全研究员,我真的想问问:这些血的教训,难道就这么容易被遗忘吗?
攻击者的手法其实并不新鲜,他们巧妙地利用了舍入误差和汇率操控这两个老问题。就像用一根细针捅破气球一样,他们找到了系统最脆弱的环节。具体来说,攻击者先是借入了4000枚WETH作为"弹药",然后兑换了惊人的2.52万亿PEPE——这个数字大得让人头晕。
攻击手法剖析
让我们还原一下这场"数字抢劫"的全过程:攻击者先是把PEPE分散到多个地址,这就像赌徒在牌桌上分散筹码一样。然后,他们通过少量oPEPE的注入,像是往平静的湖面扔了一颗石子,引发了整个系统的波动。
最精妙的是汇率操控这一步。攻击者就像在玩跷跷板,一边增加oPEPE市场的PEPE余额,一边从其他市场借出大量以太坊。由于舍入误差的存在,他们可以用极小的代价完成清算,最终套取巨额利润。整个过程行云流水,1156个ETH就这样落入了黑客口袋。
安全建议的反思
看到Beosin团队提出的三点建议,我不禁陷入思考。这些建议都很中肯,但为什么同样的错误会一犯再犯?储备账本记录、扩展精度、专业审计——这些本该是行业标配的措施,却总是被某些项目方选择性忽视。
更讽刺的是,被盗资金已经通过Tornado cash完成洗白。这就像看着小偷大摇大摆地走进加密的迷雾中,而我们却束手无策。作为一个见证过无数次安全事件的老兵,我不得不说:DeFi领域的安全意识建设,真的还有很长的路要走。
(责任编辑:应用)
-
今天凌晨的市场真是让人捏把汗啊!比特币又一次来到了112000美金这个敏感位置,就像个调皮的孩子反复试探家长的底线。说实话,作为在这个市场摸爬滚打多年的老手,我看到这种反复测试支撑的情况,内心总会产生一些不太好的预感。比特币走势陷入胶着112000这个位置已经被摸了三四次了,每次反弹都显得有气无力的。这让我想起去年某个相似的技术形态,那次最终还是没能撑住。从盘面来看,短期内跌破这个支撑位的概率不小... ...[详细]
-
昨天的行情真是让人捏把汗啊,就像坐过山车一样刺激。一大早BTC在36100美元附近试探支撑位后,像只弹簧一样慢慢反弹到36700美元。可是好景不长,晚间又来了个"双杀",先回踩36100美元,再反弹到36600美元。正当大家以为CPI数据能带来持续上涨时,市场却出其不意地在凌晨上演"跳水表演",直接探底34400美元,现在在35500美元附近徘徊。技术面深度解读从4小时图来看,目前价格在下轨上方运... ...[详细]
-
朋友们好啊!作为一名在金融市场摸爬滚打多年的老玩家,今天想和大家聊聊ETF这个"懒人投资神器"。说实话,我第一次接触ETF时也是半信半疑,但后来发现它绝对是普通投资者的福音。ETF的诞生:一场金融危机带来的启示说来有趣,ETF的诞生居然和1987年美国股市大崩盘有关。那年10月19日,道琼斯指数一天暴跌22.6%,把华尔街的老手们都吓懵了。我当时刚入行不久,眼睁睁看着市场血流成河,那种震撼至今难忘... ...[详细]
-
这两周的IOST生态圈可真是热闹非凡,作为一个长期关注区块链发展的观察者,我不得不感叹项目方的执行力确实在线。虽然市场整体还在熊市徘徊,但IOST团队依然保持着强劲的发展势头,这份执着值得点赞。技术升级:稳步推进底层优化技术团队这段时间可没闲着,他们正在紧锣密鼓地准备下一次主网升级。我注意到一个有趣的细节:团队特别强调了TPS稳定性的优化方案。要知道在公链赛道,性能与去中心化程度的平衡一直是个老大... ...[详细]
-
这些年做投资,我慢慢摸索出一个很朴素的道理:好东西就该长期持有。当然,这个"长期"不是死抱着不放,而是当我看到一个项目踏踏实实做事、价格不离谱,基本面没问题时,我愿意陪它走更远。说来有趣,前两条标准其实很主观,每个人看法可能都不一样。但最后那条关于基本面的判断,却是可以从历史中学习的重要一课。最近投资群里有个朋友推荐了本书,叫《价值投资经典战例之中国恒大》。这书2019年出版,恰好是恒大暴雷前三年... ...[详细]
-
清晨的第一缕阳光刚刚照进办公室,我们就来聊聊昨晚到今晨区块链圈发生的那些事儿。说实话,作为一个在金融科技圈摸爬滚打多年的老手,每天早上看到这些行业动向,总有种看连续剧的感觉。粤沪两地"科技联姻"加速Web3发展香港数码港和上海临港这对"科技CP"又出新动作了。记得20年前我刚入行时,谁能想到这两个园区会成为今天的科技高地?他们签署的产业加速计划特别值得关注,这让我想起当年深圳特区的开放。现在已经有... ...[详细]
-
各位币圈老朋友,我是老狗。今晚喝了两杯咖啡,准备和大家聊聊市场行情。说实话,最近的比特币走势真是让人揪心,就像坐过山车一样刺激。作为一个在币圈摸爬滚打多年的老油条,我想分享一些自己的观察和想法。日线级别的警钟看着昨晚那根大阴线,我不得不承认市场风向变了。这根阴线不仅实体跌穿了5日和10日均线,而且成交量异常放大。这种架势,就像是市场在向所有人宣布:空头来了!根据我的经验,这种情况下价格很可能会继续... ...[详细]
-
区块链界的名古屋论剑:IOST与HashKey DX共创Web3开发者盛会
11月5日的名古屋格外热闹,在爱知县工业劳工中心"Wink Aichi"这个颇具工业风的空间里,一场关于Web3未来的头脑风暴正在上演。作为这场活动的亲历者,我不得不说,日本开发者对区块链技术的热情真是令人印象深刻。当游戏遇上区块链:EverSystem的创意实践Takao Wada博士的演讲让我眼前一亮。这位来自EverSystem的技术大拿展示的【Aroma x 区块链应用程序】项目,完美诠释... ...[详细]
-
说实话,作为金融行业的观察者,最近最让我兴奋的不是股市的涨跌,而是稳定币这个"野孩子"终于要穿正装了。记得2019年我第一次接触USDT时,就像在逛黑市交易——谁也不知道背后到底有没有足够的美元支撑。但现在,全球监管的大手终于把这个行业拉回了正轨。合规时代的三大看点说实话,美国《GENIUS法案》和香港《稳定币条例》的出台,让我想起了当年支付宝获得牌照时的场景。监管不是限制,而是给了这个行业一个"... ...[详细]
-
PayPal稳定币风波:SEC又在玩什么是证券的文字游戏吗?
最近金融科技圈炸开了锅!SEC(美国证监会)突然给PayPal发了张"传票",要求查看他们新推出的PYUSD稳定币的所有底牌。这事儿可不得了,要是连这种锚定美元的稳定币都能被划为证券,那华尔街的监管游戏规则可就彻底乱套了。SEC的连环出拳说实话,SEC这波操作一点都不让人意外。还记得今年三月份吗?他们刚把PayPal的合作伙伴Paxos告上法庭,理由是Paxos帮币安发行的BUSD稳定币有问题。现... ...[详细]