针对 DeFi 平台的攻击数量持续上升。考虑到去中心化金融领域流通着数百亿美元,这一现象并不令人意外。专家认为,攻击频发的主要原因在于 DeFi 领域发展迅猛,测试不充分且缺乏安全审计,许多项目为抢占市场而仓促上线。黑客会用不同方式窃取加密资产,但最常见的攻击源头是智能合约中的漏洞。
智能合约是去中心化金融生态的核心组成部分。和其他软件一样,智能合约由人开发,这意味着程序代码和配置始终存在出错的风险。一旦智能合约存在漏洞,基于其开发的分布式应用也会暴露风险,成为攻击者的突破口。
2022 年 DeFi 平台五大黑客事件
去年加密货币领域频繁发生黑客攻击。根据 Chainalysis 报告,黑客共窃取了价值 30 亿美元的加密资产。其中最大规模的盗窃案多与跨链桥和 DeFi 协议相关。
Ronin(6.25 亿美元)
Ronin 网络是区块链游戏 Axie Infinity 的主网,由 Sky Mavis 开发。2022 年 3 月,黑客盗走了 6.25 亿美元的 ETH 和 USDC。直到一周后有用户反映无法从 Axie Infinity 提现 ETH,攻击才被发现。这是迄今为止最大规模的加密货币盗窃案,被认为是朝鲜黑客组织 Lazarus Group 所为。
攻击者通过对前 Sky Mavis 员工实施邮件钓鱼,入侵公司 IT 基础设施。随后在公司内部服务器上找到网络验证节点的私钥,窃取后掌控了整个 Ronin 网络。
Ronin 网络仅由 9 个验证节点保护,其中 4 个由 Sky Mavis 管理。只需 9 个节点中的 5 个同意即可批准资金存取。攻击者通过后门控制了由 Axie DAO 管理的第五个节点后,便可直接从网络提取资金。最终共提取了超过 17.36 万枚 ETH 和 2550 万枚 USDC。
专家称,黑客将被盗资产通过 Tornado Cash、Blender 和 ChipMixer 等加密混币器转移,最终疑似流入比特币网络。
Sky Mavis 宣布,大部分受害者已通过公司自有资金和由 Binance 牵头的 1.5 亿美元募资获得全额赔偿。
Wormhole(3.25 亿美元)
Wormhole 是一款跨链桥协议,允许用户将 ETH 转换为 Solana 网络上的 WETH(Wormhole ETH)代币。
2022 年 2 月,未知黑客攻击了该跨链桥,伪造安全签名,凭空生成了 12 万枚 WETH,并兑换为以太坊网络上的 ETH,导致 Wormhole 流动性池被清空。
攻击发生后,网络桥一度暂停,但几天后恢复运营。所有被盗资金由 Wormhole 背后的 Jump Crypto 公司补偿给用户。
Nomad(1.9 亿美元)
2022 年 8 月,又一跨链桥 Nomad 被攻破。Nomad 连接 Ethereum、Avalanche、Moonbeam、Evmos 和 Milkomeda 网络,损失高达 1.9 亿美元。
漏洞源于项目核心智能合约配置错误。开发团队在更新时出现失误,导致任何具备基础编程知识的人都能授权自己提取资金。漏洞被发现前,已有 300 多名用户抢先非法提取资金。其中部分“白帽”黑客随后归还了 2200 万美元。专家称此次事件为“首个去中心化大规模抢劫”。
Beanstalk Farms(1.82 亿美元)
该稳定币协议基于以太坊,于 2022 年 4 月遭遇攻击。黑客通过以下步骤入侵:
- 利用无担保闪电贷,在 Uniswap、SushiSwap 和 Aave 等去中心化平台筹集超 10 亿美元的 USDC、USDT、DAI 及其他稳定币;
- 将这些资金注入 BEAN 池,获得 67% 的 Stalk 治理代币,用于网络投票;
- 部署并通过了两个恶意治理提案(BIP-18 和 BIP-19),表面上为向乌克兰捐款,实则在提案中植入恶意代码。根据智能合约审计公司 BlockSec 的说法,这导致协议资金被转移。
网络安全公司 PeckShield 估算,此次事件造成 Beanstalk 损失 1.82 亿美元。
Mango Markets(1.14 亿美元)
这家基于 Solana 的借贷与交易平台于 2022 年 10 月因市场操纵损失 1.14 亿美元。
事后披露,黑客团队由交易员 Avraham Eisenberg 领导。他通过操纵 MNGO 代币价格,套现 Mango Markets 用户存款,具体操作如下:
- 向 Mango Markets 存入 500 万 USDC;
- 大额做多 MNGO,推动其价格在一小时内暴涨超 1000%,黑客账户资产随之大幅增加;
- 以高估的抵押品为基础,借出 1.14 亿美元的多种加密资产,提取资金后迅速转移。
随后 Eisenberg 与项目方达成和解协议,归还了 6900 万美元。他公开身份后,于 2022 年 12 月被美国司法部以市场操纵相关罪名逮捕。
2023 年加密黑客现状如何?
PeckShield 分析师统计,2023 年 1 月黑客共发起 24 起加密攻击,涉案金额达 880 万美元,仅为去年同期的 1/14。最大一起发生在 LendHub,黑客单次盗走 600 万美元。今年被攻击的其他项目还包括 Mycelium、Thoreum Capital、Midas Capital 和 OMNI。
PeckShield 还披露,2023 年 2 月发生了 209 起黑客事件,涉案金额 3500 万美元,远低于去年同期。
期间并未出现新的安全创新,这意味着 DeFi 协议的黑客攻击仍将持续。在这里,古老的智慧依然适用:不要把所有鸡蛋放在同一个篮子里,否则可能一夜之间损失殆尽。