分布式且无防御:DeFi 平台被黑的真相

Author logo
Patrick Dike-Ndulue
Post image

针对 DeFi 平台的攻击数量持续增长。考虑到去中心化金融领域流通着数百亿美元,这并不令人意外。专家认为,攻击频发的主要原因在于 DeFi 行业发展过快,测试不足,缺乏安全审计,许多项目急于上线。黑客采用多种方式窃取加密资产,但最常见的原因还是智能合约存在漏洞。

智能合约是去中心化金融生态系统的核心组成部分。和其他软件一样,智能合约由人开发,这意味着程序代码和配置始终存在出错风险。一旦智能合约出现漏洞,基于其开发的分布式应用也会暴露风险,成为攻击者的突破口。

2022 年 DeFi 平台五大黑客事件

过去一年,发生了多起加密货币被盗事件。根据 Chainalysis 报告,黑客共窃取了价值 30 亿美元的加密资产。最大规模的盗窃案多与跨链桥和 DeFi 协议相关。

Ronin(6.25 亿美元)

Ronin 网络是区块链游戏 Axie Infinity 的底层网络,由 Sky Mavis 开发。2022 年 3 月,该网络被盗走了 6.25 亿美元的 ETH 和 USDC。直到一周后,有用户反映无法从 Axie Infinity 提现 ETH,事件才被发现。这是迄今为止最大规模的加密货币盗窃案,幕后黑手被指为朝鲜黑客组织 Lazarus Group。

攻击者通过对前 Sky Mavis 员工的邮件钓鱼,入侵了公司 IT 基础设施。在公司内部服务器上找到网络验证节点的私钥后,黑客将其盗走,继而控制了整个 Ronin 网络。

Ronin 网络仅由 9 个验证节点保护,其中 4 个由 Sky Mavis 管理。只需 9 个节点中的 5 个同意即可批准资金存取。攻击者通过后门控制了第 5 个节点(由 Axie DAO 管理),便能直接从网络中提取资金。最终,黑客转移了 173,600 ETH 和 2,550 万 USDC。

专家称,黑客通过 Tornado Cash、Blender 和 ChipMixer 等多个加密混币器转移被盗资产,之后疑似将资金转入比特币网络。

Sky Mavis 宣布,大部分受害者已通过公司自有资金和由币安牵头的 1.5 亿美元募资获得全额赔偿。

Wormhole(3.25 亿美元)

Wormhole 是一个跨链桥协议,允许用户将 ETH 转换为 Solana 网络上的 WETH(Wormhole ETH)代币。

2022 年 2 月,Wormhole 跨链桥遭遇匿名黑客攻击。黑客伪造安全签名,凭空生成了 12 万枚 WETH,并在以太坊网络上兑换成 ETH,导致 Wormhole 流动性池被清空。

事件发生后,跨链桥一度暂停服务,几天后恢复。所有被盗资金由 Wormhole 背后的 Jump Crypto 公司垫付归还用户。

Nomad(1.9 亿美元)

2022 年 8 月,另一个跨链桥 Nomad 遭遇攻击。Nomad 连接以太坊、Avalanche、Moonbeam、Evmos 和 Milkomeda 网络,被盗金额高达 1.9 亿美元。

漏洞源于项目核心智能合约配置错误。开发团队在更新时出现失误,使任何具备基础编程知识的人都能为自己授权提取资金。漏洞被发现前,已有 300 多名用户争相非法提币。不过,其中部分“白帽”黑客随后归还了 2,200 万美元。专家称这次攻击为“首例去中心化大规模抢劫”。

Beanstalk Farms(1.82 亿美元)

这个基于以太坊的稳定币协议于 2022 年 4 月遭遇攻击。黑客的作案步骤如下:

  • 利用无抵押闪电贷,在 Uniswap、SushiSwap 和 Aave 等多个去中心化平台筹集超 10 亿美元的 USDC、USDT、DAI 等稳定币;
  • 将资金注入 BEAN 池,获得 67% 的 Stalk 治理代币,从而掌控网络投票权;
  • 部署并通过了两个恶意治理提案(BIP-18 和 BIP-19),表面上为乌克兰捐款,实际上在提案中植入了恶意代码。根据智能合约审计公司 BlockSec 的说法,这些代码导致协议资金被盗走。

网络安全公司 PeckShield 估算,此次事件令 Beanstalk 损失 1.82 亿美元。

Mango Markets(1.14 亿美元)

这个基于 Solana 的借贷及交易平台于 2022 年 10 月因市场操纵损失 1.14 亿美元。

后经查明,黑客团队由交易员 Avraham Eisenberg 领导。他通过操纵 MNGO 代币价格,试图提取 Mango Markets 的用户存款,具体步骤如下:

  • 向 Mango Markets 存入 500 万 USDC;
  • 大举做多 MNGO 代币,使其价格在一小时内暴涨超 1,000%,黑客账户市值随之大幅提升;
  • 以虚高的抵押品价值为基础,贷出 1.14 亿美元的多种币种,随后提现并携款离场。

Eisenberg 后来与项目方达成和解,归还了 6,900 万美元。他公开身份后,于 2022 年 12 月被美国司法部以市场操纵相关罪名逮捕。

2023 年加密黑客现状如何?

PeckShield 分析师称,2023 年 1 月黑客共发起 24 起加密攻击,涉案金额 880 万美元,仅为去年同期的 1/14。最大一起发生在 LendHub,黑客单次盗走 600 万美元。今年已被攻击的其他项目包括 Mycelium、Thoreum Capital、Midas Capital 和 OMNI。

PeckShield 还披露,2023 年 2 月发生了 209 起攻击,涉案金额 3,500 万美元,比去年同期下降 10 倍。

期间并未出现新的安全创新,这意味着 DeFi 协议被黑的风险仍将持续。在此,或许可以借用一句古老的智慧:“不要把所有鸡蛋放在同一个篮子里”,否则可能一夜之间失去所有资产。

Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.