DeFi第四大惨案:Badger DAO遭前端攻击,损失达1.2亿美元_GER:去中心化金融defi入门分析与理解

注:原文来自Rekt,以下为全文编译

路杀,“獾”已死。

1.2亿美元资金以各种形式的wBTC和ERC20代币被夺走。

前端攻击使BadgerDAO损失惨重,被盗金额排DeFi攻击第四?。

rekt.news再次强调:

无限的批准意味着无限的信任--我们知道在DeFi中我们不应该这样做。

但是,如果前端被破坏,是否应该期望普通用户能够通过钱包的批准来发现非法的合约呢?

Evernode发布了新发布的标准提案EVS-01d:金色财经报道, XRPL Layer-2 Evernode发布了一项新发布的标准提案,该提案可能会改变扩展解决方案的功能。Evernode标准提案被称为“EVS-01d”,是此类提案中的第一个,由独立XRPL和HotPocket开发商Wo Jake提出。该提案背后的基本思想是将Node Party Line(NPL)经纪系统引入HotPocket实例。

作为可能影响协议未来发展的基础标准,EVS-01d旨在增强处理交易时节点之间的通信。新的标准提案是HotPocket的激活器,HotPocket是Evernode在其运营中使用的智能合约执行和共识引擎。[2023/7/7 22:22:22]

一个未知方插入了额外的批准,致使用户将代币发送到了攻击者的地址。从2021年12月2日00:08:23开始,攻击者使用这些错误的信任批准美美饱餐了一顿。

链游平台Playcraft完成200万美元首轮融资:金色财经报道,NFT商业化应用链游平台Playcraft已于2022年8月完成200万美元首轮融资,Animoca与Shima Capital领投,Big Brainholdings、Klaytn、Orgin Ventures、Waterdrip Capital等参投。该轮融资主要用于平台游戏开发。

创始人Andrew表示,Playcraft将于2023年5月启动二轮融资,主要用于游戏持续研发、产品运营及市场宣传等,届时将上线测试网(Alpha版),8月将上线主网Beta版。Mobaverse是PlayCraft旗下自研的第一款MOBA类链游,允许玩家使用自己的NFT作为英雄,平台首批签约的NFT合作方包括BAYC、Azuki等知名蓝筹社区。[2023/5/6 14:46:21]

当用户的地址被榨干的消息传到Badger时,团队宣布暂停项目的智能合约,恶意交易在开始2小时20分钟左右开始失效。

美股期货涨幅扩大,标普500指数期货涨超1%:行情显示,美股期货涨幅扩大,标普500指数期货涨超1%,纳指期货涨1.6%,道指期货涨0.02%。[2022/6/24 1:28:38]

BadgerDAO的目标是将比特币带到DeFi。该项目由各种金库组成,供用户在以太坊上获得wBTC的收益。

据悉,绝大多数的被盗资产是金库存款代币,然后被兑现,底层的BTC则被桥接回比特币网络,任何ERC20代币则留在以太坊上。

这里总结了被盗资金的当前位置?,以供查看。

此外,关于该项目Cloudflare账户被泄露的传言也一直在流传,其他安全漏洞?也是如此。

Circle将发行由欧元支持的稳定币Euro Coin:6月16日消息,USDC发行商Circle宣布将于6月30日在以太坊上发行由欧元支持的、受监管的稳定币Euro Coin(EUROC),今年晚些时候支持其他区块链。自2022年6月30日起,机构客户将可以通过免费的Circle账户使用EuroCoin,开发人员目前可以开始与EuroCoin智能合约集成。

AnchorageDigital、Binance.US、Bitstamp、Compound、Curve、CYBAVO、DFX、Fireblocks、FTX、HuobiGlobal、Ledger、MetaMaskInstitutional和UniswapProtocol将在EuroCoin启动时给予支持。(prnewswire)[2022/6/16 4:32:52]

当用户试图进行合法的存款并申请奖励时,这些虚假的批准会被弹出来,以建立一个无限钱包批准的基础,允许攻击者直接从用户的地址转移BTC相关代币。

dYdX已上线TRX (TRX-USD) 永续合约:据最新消息,dYdX已上线TRX永续合约,目前已经开放TRX (TRX-USD) 永续合约交易。

dYdX是领先的去中心化交易所的开发商,其使命是构建开放、安全和强大的金融产品。dYdX在以太坊上经过审计的智能合约上运行,这消除了在交易时信任中央交易所的需要。dYdX将去中心化交易所的安全性和透明度与中心化交易所的速度和可用性相结合。[2022/5/20 3:30:15]

根据Peckshield的说法,黑客地址的第一个批准实例是近两周前。此后任何与平台互动的人,都可能在无意中批准了攻击者盗取资金。

据悉,共有超过500个地址批准了黑客的地址:

0x1fcdb04d0c5364fbd92c73ca8af9baa72c269107

请立即检查你的批准情况并在此撤销:?

etherscan.io/tokenapprovalchecker

交易实例:耗尽~900byvWBTC,价值超过5000万美元。受害者在大约6小时前通过increaseAllowance()函数批准了攻击者的地址,致使攻击者可以无限制地花费资金。

最终,由于Badger的transferFrom()函数的一个?"不寻常?"的功能,团队暂停了所有活动,防止了资金的进一步流失。

如果像Badger这样声誉卓著的长期项目会被这样打击,而且DeFi中的一些大佬项目也险些遭重?,那么DeFi用户就不能对他们最大bags的安全性过于放心。多样化是生存的关键。

尽管人们通常强调要检查URL,并确保你与适当的渠道进行互动,但在这种情况下,并不会帮到用户。

要知道,前端至少在12天前就被操纵了。

那么Badger怎么没有注意到呢?

11月28日,一名用户在Discord中标记了可疑的increaseAllowance()批准。

为什么Badger的开发人员没有查到呢?

对于有经验的用户来说,这类虚假的批准可能很容易发现,而且在签署交易之前,通过复制/粘贴地址到Etherscan,检查任何合约的有效性都很容易。

但是,为了让DeFi达到"大规模采用",这些额外的预防措施必须被简化。

在那之前,我们只能多用良好的钱包并审慎行事。

---

想要成为科学家嘛?

想要用技术玩转GameFi嘛?

来学习中级四期课程呀,带你理解智能合约语言开发和应用,独立上手开发产品。

开课倒计时3天!有兴趣和需求的抓紧扫码来领取优惠券报名加入,错过这期要等半年啦~

课程详情:https://wnv.h5.xeknow.com/s/3EDAk8

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

水星链

Pol币盘点四家链游公会现状及各自优势_YGG:YGG币

原文标题:《机构加码P2E游戏公会,横向对比这四家发现确实有点东西》作者:守夜人财富效应下,链游得到了广大玩家和投资者的关注。但不管是作为游戏还是流动性池,其吸引力及高收益都有一定的生命周期.

[0:0ms0-1:413ms