Pages:
Author

Topic: DeFi - "Атаки" и Безопасность - page 25. (Read 10854 times)

newbie
Activity: 24
Merit: 0
а как вы относитесь к тому, что централизированные биржи листят у себя defi токены ? у них вроде все гораздо более секьюрно и системно происходит ?
sr. member
Activity: 1470
Merit: 297
only bitcoin only hardcore!
В ходе очередной атаки DeFi-протокол bZx потерял более $8 млн
https://whattonews.ru/v-hode-ocherednoj-ataki-defi-protokol-bzx-poterjal-bolee-8-mln/

"DeFi-протокол кредитования bZx был снова атакован и потерял более $8 млн из-за ошибки в коде смарт-контракта. Об этом сообщает The Block."

Описание инцидента
https://bzx.network/blog/incident
Вроде уже пишут, что вернули все утерянные средства:
https://twitter.com/bZxHQ/status/1305496675474006017
Детали обещают позже.
Детали фантастические, такого негде не увидишь.
Горе хакер оказывается имел связку своего кошелька с биржевым.
Его нашли.
Но как? как биржа слила данные без заявлений? Хакер вернул средства и его личность не выдают и не пишут заявлений.
Клуб джентльменов Smiley
Это уже не первый взлом на моей памяти где горе хакер уводит серьезную сумму, но палится на мелочах и в итоге возвращает средства в обмен на свободу.
legendary
Activity: 1932
Merit: 4602
В ходе очередной атаки DeFi-протокол bZx потерял более $8 млн
https://whattonews.ru/v-hode-ocherednoj-ataki-defi-protokol-bzx-poterjal-bolee-8-mln/

"DeFi-протокол кредитования bZx был снова атакован и потерял более $8 млн из-за ошибки в коде смарт-контракта. Об этом сообщает The Block."

Описание инцидента
https://bzx.network/blog/incident
Вроде уже пишут, что вернули все утерянные средства:
https://twitter.com/bZxHQ/status/1305496675474006017
Детали обещают позже.
Детали фантастические, такого негде не увидишь.
Горе хакер оказывается имел связку своего кошелька с биржевым.
Его нашли.
Но как? как биржа слила данные без заявлений? Хакер вернул средства и его личность не выдают и не пишут заявлений.
Клуб джентльменов Smiley
sr. member
Activity: 1470
Merit: 297
only bitcoin only hardcore!
Это конечно настолько плохо, что уже даже забавно, "жадные мудаки 2" история от человека нашедшего этот баг и предупредившего команду: https://twitter.com/MarcThalen/status/1305354469354303488
legendary
Activity: 2940
Merit: 1169
В ходе очередной атаки DeFi-протокол bZx потерял более $8 млн
https://whattonews.ru/v-hode-ocherednoj-ataki-defi-protokol-bzx-poterjal-bolee-8-mln/

"DeFi-протокол кредитования bZx был снова атакован и потерял более $8 млн из-за ошибки в коде смарт-контракта. Об этом сообщает The Block."

Описание инцидента
https://bzx.network/blog/incident
Вроде уже пишут, что вернули все утерянные средства:
https://twitter.com/bZxHQ/status/1305496675474006017
Детали обещают позже.
legendary
Activity: 1932
Merit: 4602
В ходе очередной атаки DeFi-протокол bZx потерял более $8 млн
https://whattonews.ru/v-hode-ocherednoj-ataki-defi-protokol-bzx-poterjal-bolee-8-mln/

"DeFi-протокол кредитования bZx был снова атакован и потерял более $8 млн из-за ошибки в коде смарт-контракта. Об этом сообщает The Block."

Описание инцидента
https://bzx.network/blog/incident
full member
Activity: 477
Merit: 102
Radix-The Decentralized Finance Protocol
ДеФи протоколам нужна сертификация. Слишком много проеков не проши аудиты. Хотя в некоторых ситуация атаки это не баг а скорее фича.
legendary
Activity: 1932
Merit: 4602
А почему USDC до сих пор не были заблокированы? Не так давно был шум по этому поводу. Не мало юзеров испугалось этого хотя даже средства после взлома не блочатся.
Не смотрел куда ушли, но свапнуть токен на эфир - несколько минут.
Юридический момент: Компания выпустившая стейблкоины не обязана по каждому крику банить адреса, нужно уголовное дело и ряд процедур. Но будет поздно..
Это ДеФи, код превыше всех законов. Накосячил, сам виноват!

full member
Activity: 522
Merit: 101
legendary
Activity: 1932
Merit: 4602
О Bancor были переводы?

https://decrypt.co/32720/a-cryptocurrency-bug-put-545000-of-defi-funds-at-risk
Daniel Phillips (С)


Ошибка в протоколе поставила под угрозу средства DeFi в размере $ 545 000
Команда Bancor и несколько помощников взломали свой собственный протокол, чтобы спасти от кражи 545 000 долларов. Но это мог быть еще один крупный эксплойт DeFi.

Вкратце
Здесь все обошлось, команда с "дружественными" хакерами взломали протокол раньше злоумышленников Grin

legendary
Activity: 1932
Merit: 4602
https://decrypt.co/37671/blatant-bug-led-to-370000-defi-hack-say-experts

Blatant “bug” led to $370,000 DeFi hack, say experts
Will Heasman (С)
Перевод

Вопиющая "ошибка" привела привела к взлому DeFi на $ 370 000, говорят эксперты

Децентрализованный финансовый протокол Opyn лишился 370 000 USDC в результате атаки с двойным расходованием средств. По мнению экспертов, не столь хитрый эксплойт должен был быть обнаружен раньше.

Вкратце
Ошибка в протоколе Defi Opyn позволила хакерам уйти с 370 000 USDC.
Эксперты говорят, что взлома можно было избежать.
Это уже шестой взлом DeFi только в 2020 году.

Вчера злоумышленники совершили атаку на протокол децентрализованного финансирования (DeFi) Opyn, получив более 370000 долларов США.

Opyn, который работает главным образом с опционами  ETH, подвергся атаке с двойным расходованием средств.

На момент написания этой статьи мы обнаружили 371 260 долларов США, которые были украдены из этих контрактов », - говорится в  отчете Opyn.
https://blog.peckshield.com/2020/08/05/opyn/

Анализ, проведенный исследователями в области безопасности PeckShield, уточняет, что двойные траты произошли из-за использованной ошибки смарт-контракта, что позволяет злоумышленникам открыто грабить все USDC в смарт-контрактах Opyn.

Вице-президент PeckShield Chiachih Wu  и автор исседования сказали Decrypt, что, хотя сам по себе эксплойт не имел разрушительных финансовых последствий,репутационные последствия для Opyn могут быть ужасными.

«Я бы сказал, что это вредит репутации больше», сказал Chiachih Wu. «Так как это не хитрый баг. Разработчики Solidity должны быть в состоянии его предотвратить».

Взлом Opyn
После того, как во вторник во второй половине дня стало известно о проблеме, команда Opyn начала работу, удалила ликвидность из децентрализованного обмена Uniswap, чтобы предотвратить дальнейшие проблемы.

https://twitter.com/opyn_/status/1290692986024505344
"Привет всем, похоже, возникла проблема с некоторыми oTokens контрактами . Мы прилагаем все усилия для понимания этой проблемы, поэтому мы можем помочь пользователям как можно лучше. Тем временем мы удалили ликвидность из Uniswap. Лучше всего не открывать новые хранилища на данный момент."

Команда также обратилась за помощью к white-hat hacker, известному как samczsun, чтобы извлечь в общей сложности 572 165 долларов США из оставшихся смарт-контрактов Opyn в попытке уменьшить дальнейшие потери.

Тем, кто все еще владеет неликвидными токенами платформы, Opyn предложила купить их с наценкой 20% на криптовалютной бирже Deribit.

Несмотря на то, что Opyn предоставляет множество средств правовой защиты, включая программу вознаграждения за ошибки и расширенный аудит, Chiachih Wu из PeckSheild скептически относится к тому, что DeFi больше не будет страдать от того же.

«До того дня, как люди перестанут программировать, люди будут продолжать генерировать ошибки», - сказал он. «С другой стороны, идеальной системы не существует. Я уверен, что в будущем мы увидим больше нулевых дней или новые уловки для атаки на программное обеспечение на основе Ethereum.»

Эксплойт Opyn стал шестым взломом DeFi в этом году, и, поскольку эксперты по безопасности ожидают, что в будущем появятся новые возможности, рассказ о DeFi как о новом финансовом рубеже может быть больше похож на дикий запад.
hero member
Activity: 1064
Merit: 633
Не будь в дефи косяков, не было бы и прибыли. Извините, но так этот мир и работает. Кто прыгает в тему раньше и берёт на себя больше рисков, тот и считает прибыль. Надо просто понимать баланс риск-профит и у каждого он свой. Понимать его важно, чтобы хотя бы не трать время на возмущения. Если для тебя опасно, забираешь бабло и ищешь что-то другое. На мой взгляд участие в дефи менее опасно, чем участи в ICO и не даст тех сотен иксов. Катить на дефи, значит 9тиметровой палкой не касаться бума ICO. Мы его пережили и не надо нам тут про сверхриск лапшу вешать.
Открою тайну, но без риска вообще ничего. И даже рабочий класс, который тотально подписался на полное и пожизненное ограничение профита вдруг столкнулся с пандемией и очень серьезно залетел. На мой вгляд, лучше взять большой риск осознанно, чем иметь кучу не очевидных и плыть всю жизнь по реке самообмана.
sr. member
Activity: 1470
Merit: 297
only bitcoin only hardcore!
Подобные атаки не особо внушают доверия к DeFi, я думаю, что пока разработчики не придумают 100% систему защиты от хакерских атак-ни о каком серьезном развитии DeFi речи быть не может. Слишком уж рискованно все это выглядит.
Ни о каком доверии всему этому хайпу под названием "дефи-проекты" не может быть и речи. И 100% защиты никогда не будет, нет ничего такого, что нельзя было бы взломать. Скоро только наверное ленивый себе дефи не запилит и всё равно средства понесут, как снова заносят в ранее уже взломанные проекты.
Да именно хайп идет и 2020 год будет годом DeFi, так же как прошлый был годом ИЕО. Что касается безопасности, да есть сырые моменты, но крупные проекты, думаю проблематично будет взломать. Недавний случай с балансером, сам проект тут не виноват был, здесь именно была проблема в специфике токена, где взломали пул (там было сжигание каждый раз при тразе), и также в этом году в марте, когда макер дао понес убытки из за резкого падения эфира, газ подскочил до 250, из за этого не сработали ликвидации и этим воспользовались даже не хакеры, а те кто постоянно пользовался и вывели за копейки эфир у жирных кредиторов.
Балансер как раз был виноват, т.к. их предупреждали о такой вероятности, но они не стали слушать и не заплатили аудиторам в рамках баг баунти. К их чести, они полностью признали свою вину, заплатили баг баунти и пообещали компенсировать все потери за свой счет.
Кто их предупреждал об этом? Существование функции gulp() не является вектором атаки. Тот злоумышленник вытащил всю STA из бассейна, прежде чем забрать все. Это просто позволило злоумышленнику истощить другие ресурсы в пуле.
Основным вариантом использования gulp () являются такие вещи, как аирдропы или процентные токены.
Не увидел сразу, но все равно отвечу. Есть одно простое и хорошее правило, которое особенно актуально в наших любимых defi проектах: "если дерьмо может случиться - оно случиться". После объявления об атаке https://twitter.com/Hex_Capital написали комментарий о том, что они указывали в рамках баг баунти о такой возможности, но их проигнорировали и выплату зажали. Правда после этого Балансер признали свою ошибку и выплатили все что причитается: https://twitter.com/BalancerLabs/status/1277600623865847808
legendary
Activity: 1932
Merit: 4602
https://thedefiant.substack.com/

In DEX Offerings, Open Doesn’t Mean Fair
Cooper Turley (С)
Перевод

В DEX Offerings открытое не означает справедливое


Ситуация с токенами bZx поднимает вопросы о последнем механизме сбора средств в сети Ethereum.

 Команда bZx разместила токены    чтобы претендовать на ликвидные токены BZRX. чтобы претендовать на ликвидные токены BZRX..
Кредитная платформа bZx как и другие проекты Etehruem, разместила свои токены BZRX на децентрализованной бирже Uniswap, добавив себя к волне так называемых предложений  Initial DEX Offerings или IDO. Команда bZx разместила токены на $ 500 тыс. и включила мост для предпродажных инвесторов, чтобы претендовать на ликвидные токены BZRX.

Разные животные  Grin
IDO в Uniswap не похожи на ICO, в которых инвесторы направляли средства непосредственно в кошельки команд по заранее определенным ценовым диапазонам, поскольку автоматическая модель ценообразования означает, что цена токена может начать расти, как только начнутся продажи. Кроме того, пул ликвидности в основе DEX, таких как Uniswap, означает, что трейдеры могут мгновенно выводить деньги.

Предложения DEX также отличаются от листингов на централизованных биржах, таких как Binance, так как любой может разместить свои токены на открытой платформе Uniswap. Теоретически, точно так же, как IDO позволяют любому залистить токены, они также позволяют любому покупать их. Однако на практике это не всегда получается так.

12х Памп
Менее чем через 60 секунд после того, как был ликвидирован пул ликвидности Uniswap, цена BZRX подскочила в 12 раз по сравнению с листинговой ценой с 0,0002 ETH до 0,0024 ETH. Вы думаете, что это верная победа для ранних инвесторов. Однако, глядя на то, что произошло, главными «победителями» стали те, кто запустил скрипты для покупки BZRX в том же блоке, где он стал доступен.

Самая первая покупка на 650ETH была завершена в том же блоке ликвидности, который был добавлен.

«В блоке 10451767 пул Uniswap создается с 1k ETH и 1M BZRX, что предполагает цену $ 0,04, как и ожидалось», - написал соучредитель Dex.Blue Анджело Мин. «Но в том же блоке 3 адресам удалось купить BZRX стоимостью ~ 187 тыс. Долл., Что сразу привело к цене до 0,15 долл.»

По словам Roman Storm, основателя Peppersec, боты не только смогли войти и забрать токены рано, но и, возможно, спамили сеть, чтобы помешать другим войти.

https://twitter.com/rstormsf/status/1282734073081823232?s=20
Roman Storm
@rstormsf
13 июля
Как кто-то заработал миллион долларов за 30 минут?
1. Ждите новостей о запуске BZRX.
2. Напишите умный контракт, который покупает токен на Uniswap
3. Спамим сеть ETH чтобы другие не смогли войти с неудачными TXS

Менее чем через 5 минут, когда команда официально объявила о пуле Uniswap в Discord и Twitter, цена уже колебалась на отметке $ 0,60. В этот момент другие трейдеры собрались, чтобы купить токен, и первоначальные трейдеры смогли продать, причем один из «снайперов» получил почти 500 тысяч долларов прибыли.

С тех пор BZRX резко упал с своего максимума с $0,6 до $0,2.

Преимущество ботов
Команда bZx сообщила адрес токена, время старта и предупредила о мошеннических адресах, появившихся через несколько минут после продажи.

Но можно сделать так много, чтобы дать менее опытным и опытным инвесторам реальный шанс против своих автоматизированных коллег. Как подчеркнул основатель CoinFund Джейк Брукман после первоначального листинга ясно, что "мелкая рыба может поджариться" при использовании предложений Uniswap.

https://twitter.com/sassal0x/status/1282881402657095681?s=20
Энтони Сассано | sassal.eth 👨‍🌾
@ sassal0x
Люди только злятся на то, что они не попали на дешевую распродажу BZRX, потому что кто-то другой опередил их этим.


Событие вызвало дебаты по поводу открытости и справедливости: действительно ли открытые протоколы создают равную торговую площадку, когда автоматизированные трейдеры могут опередить менее опытных участников?

https://twitter.com/kaiynne/status/1282889577166811137?s=20
kain.eth
@kaiynne
Лично я сторонник Rawlsian, когда речь заходит об этике, но я также признаю, что существует жесткий компромисс, когда попытка добиться справедливости происходит в ущерб эффективности. Это вызов, закаляющий эффективные рынки для достижения справедливости, с чего мы вообще начнем?
14 июля 2020 г.

В будущем нам будет интересно посмотреть, как команды готовятся к манипуляциям от пользователей DeFi, увидев, что произошло, когда распродажа не удалась в их пользу. Это, конечно, не будет последним IDO, и ясно, что другие протоколы, такие как Mesa, ставят свою шляпу на ринг, чтобы начать обсуждение более справедливой модели распределения.

member
Activity: 420
Merit: 15
Подобные атаки не особо внушают доверия к DeFi, я думаю, что пока разработчики не придумают 100% систему защиты от хакерских атак-ни о каком серьезном развитии DeFi речи быть не может. Слишком уж рискованно все это выглядит.
Ни о каком доверии всему этому хайпу под названием "дефи-проекты" не может быть и речи. И 100% защиты никогда не будет, нет ничего такого, что нельзя было бы взломать. Скоро только наверное ленивый себе дефи не запилит и всё равно средства понесут, как снова заносят в ранее уже взломанные проекты.
Да именно хайп идет и 2020 год будет годом DeFi, так же как прошлый был годом ИЕО. Что касается безопасности, да есть сырые моменты, но крупные проекты, думаю проблематично будет взломать. Недавний случай с балансером, сам проект тут не виноват был, здесь именно была проблема в специфике токена, где взломали пул (там было сжигание каждый раз при тразе), и также в этом году в марте, когда макер дао понес убытки из за резкого падения эфира, газ подскочил до 250, из за этого не сработали ликвидации и этим воспользовались даже не хакеры, а те кто постоянно пользовался и вывели за копейки эфир у жирных кредиторов.
Балансер как раз был виноват, т.к. их предупреждали о такой вероятности, но они не стали слушать и не заплатили аудиторам в рамках баг баунти. К их чести, они полностью признали свою вину, заплатили баг баунти и пообещали компенсировать все потери за свой счет.
Кто их предупреждал об этом? Существование функции gulp() не является вектором атаки. Тот злоумышленник вытащил всю STA из бассейна, прежде чем забрать все. Это просто позволило злоумышленнику истощить другие ресурсы в пуле.
Основным вариантом использования gulp () являются такие вещи, как аирдропы или процентные токены.
sr. member
Activity: 1470
Merit: 297
only bitcoin only hardcore!
Подобные атаки не особо внушают доверия к DeFi, я думаю, что пока разработчики не придумают 100% систему защиты от хакерских атак-ни о каком серьезном развитии DeFi речи быть не может. Слишком уж рискованно все это выглядит.
Ни о каком доверии всему этому хайпу под названием "дефи-проекты" не может быть и речи. И 100% защиты никогда не будет, нет ничего такого, что нельзя было бы взломать. Скоро только наверное ленивый себе дефи не запилит и всё равно средства понесут, как снова заносят в ранее уже взломанные проекты.
Да именно хайп идет и 2020 год будет годом DeFi, так же как прошлый был годом ИЕО. Что касается безопасности, да есть сырые моменты, но крупные проекты, думаю проблематично будет взломать. Недавний случай с балансером, сам проект тут не виноват был, здесь именно была проблема в специфике токена, где взломали пул (там было сжигание каждый раз при тразе), и также в этом году в марте, когда макер дао понес убытки из за резкого падения эфира, газ подскочил до 250, из за этого не сработали ликвидации и этим воспользовались даже не хакеры, а те кто постоянно пользовался и вывели за копейки эфир у жирных кредиторов.
Балансер как раз был виноват, т.к. их предупреждали о такой вероятности, но они не стали слушать и не заплатили аудиторам в рамках баг баунти. К их чести, они полностью признали свою вину, заплатили баг баунти и пообещали компенсировать все потери за свой счет.
member
Activity: 420
Merit: 15
Подобные атаки не особо внушают доверия к DeFi, я думаю, что пока разработчики не придумают 100% систему защиты от хакерских атак-ни о каком серьезном развитии DeFi речи быть не может. Слишком уж рискованно все это выглядит.
Ни о каком доверии всему этому хайпу под названием "дефи-проекты" не может быть и речи. И 100% защиты никогда не будет, нет ничего такого, что нельзя было бы взломать. Скоро только наверное ленивый себе дефи не запилит и всё равно средства понесут, как снова заносят в ранее уже взломанные проекты.
Да именно хайп идет и 2020 год будет годом DeFi, так же как прошлый был годом ИЕО. Что касается безопасности, да есть сырые моменты, но крупные проекты, думаю проблематично будет взломать. Недавний случай с балансером, сам проект тут не виноват был, здесь именно была проблема в специфике токена, где взломали пул (там было сжигание каждый раз при тразе), и также в этом году в марте, когда макер дао понес убытки из за резкого падения эфира, газ подскочил до 250, из за этого не сработали ликвидации и этим воспользовались даже не хакеры, а те кто постоянно пользовался и вывели за копейки эфир у жирных кредиторов.
full member
Activity: 924
Merit: 148
Подобные атаки не особо внушают доверия к DeFi, я думаю, что пока разработчики не придумают 100% систему защиты от хакерских атак-ни о каком серьезном развитии DeFi речи быть не может. Слишком уж рискованно все это выглядит.
Ни о каком доверии всему этому хайпу под названием "дефи-проекты" не может быть и речи. И 100% защиты никогда не будет, нет ничего такого, что нельзя было бы взломать. Скоро только наверное ленивый себе дефи не запилит и всё равно средства понесут, как снова заносят в ранее уже взломанные проекты.
jr. member
Activity: 812
Merit: 1
Подобные атаки не особо внушают доверия к DeFi, я думаю, что пока разработчики не придумают 100% систему защиты от хакерских атак-ни о каком серьезном развитии DeFi речи быть не может. Слишком уж рискованно все это выглядит.
member
Activity: 420
Merit: 15
DeFi-протокол Balancer был повторно атакован в течение 24 часов. В результате атаки выведено $2300 в токенах Compound (COMP).
(c) Forklog. Что то не прёт пока у балансера, не получается повторить успех компаунда )
У вас, вернее у Forklog не достоверная информация. Один из разрабов отписался, что на самом деле это не «атака», а просто хорошая арбитражная возможность (которая является одним из фундаментальных механизмов, управляющих протоколом Balancer). Более подробно можно в дискорте проекта все прочитать.
Pages:
Jump to: