而在今日上午,攻击者目前共向 DeFi 借贷协议 Lendf.Me 归还 38 万枚 HUSD、320 枚 HBTC 和 12.6 万枚 PAX ,并留下纸条:“下次好运”。
网友也笑称其为“黑客提款机”。
什么是 Lendf.Me ?
可能很多童鞋对 Lendf.Me 是什么还很陌生,所以在这之前,先带大家了解下 Lendf.Me 是什么。
简单来说,Lendf.Me 是 dForce 旗下的一个借贷协议。
据其官网介绍,dForce是一个基于区块链的去中心化金融(DeFi)和货币协议平台,同时也是第一个获得世界领先商业银行战略投资的稳定币和 DeFi 协议平台,旨在为开放式金融应用程序提供底层基础设施。团队核心成员来自高盛、渣打、花旗、弘毅等顶尖金融机构的精英人员和数字货币行业的早期参与者。
2019 年 9 月,dForce 首个由社区开发者主导开发的去中心化借贷协议 Lendf.Me 正式发布。据其官网介绍,Lendf.Me 是基于全球资金池模式的去中心化货币市场,可以为用户提供灵活、便捷的理财和贷款服务,其中包括:
针对存款方:
针对借贷方:
值得注意的是,用户通过 Lendf.Me 进行 USDx 存款不收取任何费用;申请 USDx 贷款只需要承担 0.05% 的一次性手续费。
那么,黑客又是如何对其攻击的呢?
Lendf.Me 2500 万美元被洗劫一空
据外媒 ZDnet 报道,黑客似乎把不同区块链技术的漏洞和合法功能联系在一起,精心策划了一场复杂的“重入攻击”。而重入攻击允许黑客在原始交易被批准或拒绝之前,在一个循环中反复提取资金。
尽管该攻击的细节尚未透露,但值得注意的是,在 1 月份,Lendf.Me 与 imBTC(一种与 BTC 挂钩的以太坊代币)集成。4 月 18 日,imBTC 在 Uniswap 去中心化交易所的流动池被攻击,导致价值约 30 万美元的代币损失。
通过初步分析,安全研究人员认为 Uniswap 和 Lendf.me 手法类似,极有可能是同一伙人所为。
Uniswap 和 Lendf.me 的相似之处在于,这两个平台都在使用:Lendf.me 协议、imBTC 和 ERC-777。
imBTC 是 imToken 推出的以太坊区块链上的 BTC 代币,ERC777 是在 ERC20 基础上推出的代币标准,兼容 ERC20,并在 ERC20 的基础上增加了一些新的特性。
imBTC 本身并没有安全问题。但 ERC-777 代币与 Lendf.Me 合约组合,就会产生重入攻击漏洞。
正是如此,黑客才能利用漏洞,在 Lendf.Me 上重复铸造出了 6700 多枚假的 imBTC,并以此为抵押,将 Lendf.Me 上的资产洗劫一空,并立即不断通过 1inch.exchange、ParaSwap、Tokenlon 等 DEX 平台将盗取的币兑换成 ETH 及其他代币,还将其余部分赃款转入了借贷平台 Compound 和 Aave。
截止目前,Lendf.Me 2500 万美元被洗劫一空,虽然攻击者今日归还了部分,但依旧杯水车薪,同时其安全性也受到业内同行的质疑。
Compound 创始人 Leshner 在 Lendf.Me 被盗一事发生后,也立即发推特表示:
“如果一个项目无法足够专业,无法构建自己的智能合约,而是直接复制,或者在他人智能合约的基础上稍作修改,那么他们实际上没有考虑安全性问题的能力或者意愿。希望开发者和用户能从 lendf.Me 事件中吸取教训。”
dForce 创始人杨民道也立即发声明称:目前团队正在积极补救,包括:
1. 与顶尖安全团队合作,对 Lendf.Me 进行更为全面的安全评估;
2. 与合作伙伴积极探讨可行的解决方案。虽然我们遭遇了攻击,但我们不会就此被打倒。
3. 与主流交易所、OTC 交易商、公安机构积极配合展开相关调查,竭尽全力追索被盗款项,追踪黑客动态。
为此,安全研究人员也解释了 DeFi 为何总是被黑客攻击:DeFi 的最大特性在于其开放性:一是对用户的开放性,二是合约间的开放性,所以 DeFi 只要有一个模块出了问题,可能就会拖垮整个生态,因此极易成为黑客的攻击目标。从今年年初的 bZx 攻击事件再到 Uniswap 和 dForce 的攻击事件,已经充分说明黑客已经掌握了 DeFi 系统性风控漏洞的要害,充分利用 DeFi 的可组合性对 DeFi 接二连三地实施攻击。
所以安全研究人员建议 DeFi 开发者们在代码层面不断作出改进和更新,不要一位地追求 DeFi 产品的高组合性,同时也应该注重不同 DeFi产品在安全上的可匹配性。
附 dForce 声明:
2020 年 4 月19日,dForce 生态里的货币市场 Lendf.Me 遭遇黑客攻击,导致市值约两千五百万美金的资产从合约里被取出。
北京时间早 9:15 分左右,我们通过内部监控系统发现了黑客的异常转账行为。随即我们暂停了 Lendf.Me 和 USDx 合约,并临时关闭网站以对黑客活动进行调查。现在调查仍在进行中,我们已经掌握了部分有关黑客的信息,目前来看黑客已经停止攻击。
此次黑客攻击主要是利用 imBTC 资产 ERC777 标准的漏洞进行了重入攻击。回调机制允许黑客反复将伪造的 imBTC 作为抵押物借出款项。
截至发稿,黑客试图联系我们,我们也表达了沟通的意愿。
此次攻击伤害到的不仅仅是我们的用户、合作伙伴,同时也严重伤害了我、我的合伙人以及整个团队的利益。我个人也在本次黑客攻击中遭到了严重的经济损失。
这次意外是我的失误,我有勇气面对接下来的挑战。虽然不一定能完全规避该类恶性事件的发生,但我们本该采取更好的预防措施。我会尽全力改善目前的状况,同时也真诚地向我们的用户、投资人、合作伙伴道歉,对不起,我们让大家失望了。
我们将于北京时间 2020 年 4 月 20 日 23:59 分前,向社区提供进一步的说明解释。
自事发至今,我们一直努力在寻求妥善的解决方案,包括:
1. 与顶尖安全团队合作,对 Lendf.Me 进行更为全面的安全评估;
2. 与合作伙伴积极探讨可行的解决方案。虽然我们遭遇了攻击,但我们不会就此被打倒。
3. 与主流交易所、OTC 交易商、公安机构积极配合展开相关调查,竭尽全力追索被盗款项,追踪黑客动态。
虽然此次黑客攻击对我们造成了严重的伤害,但我们不会就此一蹶不振。自事发起至今,我收到了无数的慰问、鼓励和支持。我对 dForce 社区给予我们的关怀与帮助深表感激,我们也将继续努力奋战,不会放弃任何希望。
dForce创始人
杨民道
京东创始人刘强东和其妻子章泽天最近成为了互联网舆论关注的焦点。有关他们“移民美国”和在美国购买豪宅的传言在互联网上广泛传播。然而,京东官方通过微博发言人发布的消息澄清了这些传言,称这些言论纯属虚假信息和蓄意捏造。
日前,据博主“@超能数码君老周”爆料,国内三大运营商中国移动、中国电信和中国联通预计将集体采购百万台规模的华为Mate60系列手机。
据报道,荷兰半导体设备公司ASML正看到美国对华遏制政策的负面影响。阿斯麦(ASML)CEO彼得·温宁克在一档电视节目中分享了他对中国大陆问题以及该公司面临的出口管制和保护主义的看法。彼得曾在多个场合表达了他对出口管制以及中荷经济关系的担忧。
今年早些时候,抖音悄然上线了一款名为“青桃”的 App,Slogan 为“看见你的热爱”,根据应用介绍可知,“青桃”是一个属于年轻人的兴趣知识视频平台,由抖音官方出品的中长视频关联版本,整体风格有些类似B站。
日前,威马汽车首席数据官梅松林转发了一份“世界各国地区拥车率排行榜”,同时,他发文表示:中国汽车普及率低于非洲国家尼日利亚,每百户家庭仅17户有车。意大利世界排名第一,每十户中九户有车。
近日,一项新的研究发现,维生素 C 和 E 等抗氧化剂会激活一种机制,刺激癌症肿瘤中新血管的生长,帮助它们生长和扩散。
据媒体援引消息人士报道,苹果公司正在测试使用3D打印技术来生产其智能手表的钢质底盘。消息传出后,3D系统一度大涨超10%,不过截至周三收盘,该股涨幅回落至2%以内。
9月2日,坐拥千万粉丝的网红主播“秀才”账号被封禁,在社交媒体平台上引发热议。平台相关负责人表示,“秀才”账号违反平台相关规定,已封禁。据知情人士透露,秀才近期被举报存在违法行为,这可能是他被封禁的部分原因。据悉,“秀才”年龄39岁,是安徽省亳州市蒙城县人,抖音网红,粉丝数量超1200万。他曾被称为“中老年...
9月3日消息,亚马逊的一些股东,包括持有该公司股票的一家养老基金,日前对亚马逊、其创始人贝索斯和其董事会提起诉讼,指控他们在为 Project Kuiper 卫星星座项目购买发射服务时“违反了信义义务”。
据消息,为推广自家应用,苹果现推出了一个名为“Apps by Apple”的网站,展示了苹果为旗下产品(如 iPhone、iPad、Apple Watch、Mac 和 Apple TV)开发的各种应用程序。
特斯拉本周在美国大幅下调Model S和X售价,引发了该公司一些最坚定支持者的不满。知名特斯拉多头、未来基金(Future Fund)管理合伙人加里·布莱克发帖称,降价是一种“短期麻醉剂”,会让潜在客户等待进一步降价。
据外媒9月2日报道,荷兰半导体设备制造商阿斯麦称,尽管荷兰政府颁布的半导体设备出口管制新规9月正式生效,但该公司已获得在2023年底以前向中国运送受限制芯片制造机器的许可。
近日,根据美国证券交易委员会的文件显示,苹果卫星服务提供商 Globalstar 近期向马斯克旗下的 SpaceX 支付 6400 万美元(约 4.65 亿元人民币)。用于在 2023-2025 年期间,发射卫星,进一步扩展苹果 iPhone 系列的 SOS 卫星服务。
据报道,马斯克旗下社交平台𝕏(推特)日前调整了隐私政策,允许 𝕏 使用用户发布的信息来训练其人工智能(AI)模型。新的隐私政策将于 9 月 29 日生效。新政策规定,𝕏可能会使用所收集到的平台信息和公开可用的信息,来帮助训练 𝕏 的机器学习或人工智能模型。
9月2日,荣耀CEO赵明在采访中谈及华为手机回归时表示,替老同事们高兴,觉得手机行业,由于华为的回归,让竞争充满了更多的可能性和更多的魅力,对行业来说也是件好事。
《自然》30日发表的一篇论文报道了一个名为Swift的人工智能(AI)系统,该系统驾驶无人机的能力可在真实世界中一对一冠军赛里战胜人类对手。
近日,非营利组织纽约真菌学会(NYMS)发出警告,表示亚马逊为代表的电商平台上,充斥着各种AI生成的蘑菇觅食科普书籍,其中存在诸多错误。
社交媒体平台𝕏(原推特)新隐私政策提到:“在您同意的情况下,我们可能出于安全、安保和身份识别目的收集和使用您的生物识别信息。”
2023年德国柏林消费电子展上,各大企业都带来了最新的理念和产品,而高端化、本土化的中国产品正在不断吸引欧洲等国际市场的目光。
罗永浩日前在直播中吐槽苹果即将推出的 iPhone 新品,具体内容为:“以我对我‘子公司’的了解,我认为 iPhone 15 跟 iPhone 14 不会有什么区别的,除了序(列)号变了,这个‘不要脸’的东西,这个‘臭厨子’。