2021年度DeFi行业安全报告.pdf
《2021年度DeFi行业安全报告.pdf》由会员分享,可在线阅读,更多相关《2021年度DeFi行业安全报告.pdf(22页珍藏版)》请在咨信网上搜索。
1、2021年DeFi安全现状 12021年度DeFi行业安全报告 2021年DeFi安全现状 22021年造成黑客攻击最常见的原因是中心化风险,在因此产生的44起DeFi黑客攻击事件中,总资产损失高达13亿美元。“”执行摘要CertiK的客户项目总市值超过900亿美元。2021年,DeFi的增长速度高于以往任何时期。DEX交易量翻了三倍,总锁定价值翻了四番,以太坊的交易费用飙升。2021年CertiK共审计了1737个项目,其中以太坊项目(42%)和币安智能链的 项目(36%)占了其中绝大部分。能提供更快速更低价交易的一些Layer1协议区块链,作为以太坊的竞争对手,在一年内削减了后者三分之一以
2、上的市场份额。NFT和区块链游戏等新概念成为主流,同时Web3也让很多新用户尝到了甜头。随着DeFi飞跃式的发展,区块链安全变得比以往任何时候都重要。目前,因黑客 攻击的损失金额虽逐渐上升,但损失额在DeFi市场的市值占比却在逐年下降。中心化风险成为了被攻击最常见的原因。在44起DeFi黑客事件中,因该问题 产生的损失高达13亿美元。这也使得对于项目来说,去中心化的重要性更为突出,而实现这一目标任重而道远。13572462021年DeFi安全现状 3作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。然而,往往是当资金受到损失后大众才会提高对安全的重视,此时哪
3、怕补救也为时已晚。在这份报告中,CertiK将与大家分析2021年的安全形势变化、解读随DeFi的增长其应用频率和复杂性提高而出现的最新漏洞以及探讨CertiK对安全领域的期望。2020年,因黑客攻击、漏洞和项目方欺诈而受到损失的加密货币价值约5亿美元。在2021年,这个数字飙升至13亿美元,但这一数字占总加密货币市值的百分比则相对下降为 0.05%,相较于2020年同比下降了17%。2021年,CertiK共审计了1737个项目,同比增长超过1000%。这个数字也反映出了加密领域在快速发展的过程中对安全解决方案的持续性需求。CertiK的业务增长受益于币安智能链的快速崛起。自2021年1月1
4、日至今,BSC的总锁仓价值(TVL)从6200万美元增至210亿美元,增幅高达31000%。这一与EVM兼容的区块链通过活跃的生态系统和具备优势的交易费用吸引了源源不断的用户。CertiK的使命是提高加密领域包括所有加密货币和DeFi在内的透明度及安全标准。我们为此所做的工作已经发展到代码审计、实时链上监控、创建可访问的教育内容以及提供关键的基础设施服务。为了与2021年获得关注的各个Layer1协议区块链的发展相呼应,CertiK安全排行榜(Security Leaderboard)在2021年底根据链上和链下安全分析对1861个不同的项目做出了排名。DeFi总价值的上涨毫无疑问会使黑客获得
5、的不当收益增加,同时更强的跨链互操作性也给黑客提供了新的攻击载体。由于各个Layer1区块链获得成功,以太坊Layer2扩容方案的发布以及以太坊2.0即将问世,跨链互操作性也只会更加重要和复杂。不同Layer1区块链之间的桥梁在2021年被黑客数次攻击获利。然而这些“小插曲”并没有打消DeFi用户对新生态系统的好奇与向往,特别是当新生态系统相比于以太坊具备更快的交易速度和更低廉的交易费用时。可以看出其他Layer1区块链成为了2021年的大赢家,我们将在报告中探究它们的演变及发展过程。总而言之,尽管在发展中伴随着阵痛,2021年仍是令人兴奋的一年。加密货币领域充满了重大创新,也伴随着更多创新应
6、用的出现。本报告将探究并解析过去一年该领域的演变、遇到过的障碍以及随着加密货币作为着眼未来的资产类别会愈加重要的宏观趋势。概述2021年DeFi安全现状 4攻击的载体1CertiK拥有丰富的审计经验,因此形成了对常见智能合约漏洞的独到 见解。这些常见漏洞占据了攻击事件起因的大部分比例,同时也说明了项目所有者在合约部署前充分解决漏洞并进行全面审计的必要性。到目前为止,中心化风险是CertiK发现的最常见的安全风险。2021年,CertiK在1737个审计项目中发现了286个不同的中心化风险。很明显,这与DeFi去中心化的宗旨相悖。因中心化而形成的单一薄弱点可以被黑客和具有恶意的内部人员轻易利用。
7、比如DeFi协议bZx因私钥管理不善于2021年11月被恶意攻击导致损失高达5500万美元这个典型事件。而类似的某密钥可控制所有合约从而产生的特权风险在2021年的审计项目中出现了多达76次。2021年DeFi安全现状 42021年DeFi安全现状 5由于一个简单的钓鱼邮件就可以轻而易举地破坏整个协议,因此单一的、非多签名的管理方式远远不够。我们对此给出的建议是添加时间锁或是采用DAO、多签名钱包等方式来避免此类攻击。除了中心化风险,缺少事件触发的风险(missing event emission)是发现的第二个最常见的漏洞(共211例)。如果合约改变了敏感变量的状态或调用了重要进程,应当采用
8、setOracleAddress()和setLiquidityFeePercent()一类的函数向用户及时发出通知。另一个常见的代码错误是使用了未锁定的编译器版本(共176例)。在合约的源代码中,未锁定的编译器版本允许用户以特定版本或更高版本进行编译,这反过来又会导致编译之间生成的字节码产生差异。CertiK遇到过整整104行都缺乏正确输入验证代码的情况。验证输入(例如,确保函数中的某个变量大于零)能将可执行文件的功能限制在一组已知的可能性中。特别是当用户能够灵活地与整个智能合约中的所有变量交互时,限制在智能合约上创建未知或潜在恶意事件的能力变得至关重要。继中心化风险之后缺少事件触发的风险(m
9、issing event emission)是下一个最常见的漏洞”“2021年DeFi安全现状 52021年DeFi安全现状 6此外,对第三方的过度依赖(共102例)也需要尽可能避免。开发者只能控制他们自己代码的安全性,但无法确保与其交互的的外部合约安全。虽然像安全预言机这样的工具可以确保外部合约在交互批准之前达到预定的安全标准,以此作为风险保护,但别忘了DeFi的本质其是消除所有形式的中心化。互操作性放大了系统中每个智能合约的力量和潜力,但它也要求合约都满足一定的安全标准和去中心化标准。CertiK将漏洞风险的调查结果分为六个等级:严重、主要、中等、次要、信息性和讨论。严重型的风险会危及整个
10、项目的运作,而信息性或讨论型风险的发现往往涉及到到智能合约开发的最佳实践。因此除了在严重和主要风险出现时尽快解决外,CertiK提高生态系统安全标准的使命还包括建立安全规范和最佳实践。Solidity作为EVM智能合约的编写语言至今只有7年的历史,开发者们仍在探索智能合约代码的可能性。而现在,正是使安全成为根本,以在未来保护用户的最佳时机。2021年DeFi安全现状 62021年DeFi安全现状 72021年因黑客和漏洞造成的损失超过了10亿美元,这足以表明确保行业安全性仍然是一个极大的挑战。仓促的项目抄袭、未经审计的部署和彻头彻尾的项目方欺诈导致加密世界遭受了数亿美元的非必要损失。即便如此,
11、2021年大多数遭受攻击的DeFi协议仍未接受安全审计。这也是一个重要的警示:要想DeFi成为一个安全的投资和创新领域,我们任重而道远。再来看一个例子Uranium Finance是Uniswap(部署于BSC)的一个未经审计的拷贝项目分叉,由于其源代码中的一个字符错误,导致了高达5700万美元的用户资金损失。黑客耍新花样?不过是“新瓶装旧酒”22021年DeFi安全现状 8这是经过审计的原始Uniswap代码:以及Uranium Finance的拷贝代码:Uranium Finance将balance0和balance1从1000更改为10000,但忽略了更新第三行中的一个数字,导致攻击者能
12、够用1wei的输入代币换取代币对中98%的余额储备。尽管这种匆忙的拷贝项目使得黑客攻击变得“唾手可得”,还有一些漏洞会出现在例如Alchemix和Compound这样行业前沿平台这两个备受瞩目的DeFi平台由于其代码中的错误遭受了数百万美元的损失。因此,对平台代码的任何微小的修改都需要进行安全审计和审查。正如我们所见,一段字节大小的代码关系着数百万美元的资产安全。一段字节大小的代码可以造成数百万美元的损失”“来源:rekt2021年DeFi安全现状 82021年DeFi安全现状 9为表示社区的诚意,Alchemix协议错误发放的2262个ETH中有超过55%在公众呼吁后被返还。100%归还被错
13、误认领的aIETH代币的用户能够得到奖励每归还一个ETH或alETH都会得到1个ALCX代币,外加一个Alchemix Legend NFT。尽管此次事件造成的后果被平息,但这次闹剧本不该靠社区的善意来解决。最好的安全保护应是在部署前进行全面审计,并结合链上监控工具对合约进行实时监控分析和保护。2021年DeFi安全现状 92021年DeFi安全现状 10Alchemix目前使用CertiK Skynet天网动态扫描系统来保护其链上协议活动,并为用户和投资者提供易于阅读的项目安全和整体运行概况报告。尽管在对DeFi无限可能的探索过程中往往会出现风险,但维护安全性并不需要以牺牲创新为代价。事实上
14、,两者可以并驾齐驱。DeFi的开源和协作性质能使不同项目的开发者一起合作,在发现漏洞的情况下“协同作战”,从而为所有用户提供更安全的体验和更强大的生态系统。CertiK的安全产品在去年也取得了长足的进步提供给包括普通用户和专业人士在内所有用户的安全工具正在迅速拓展。2021年DeFi安全现状 11CertiK安全排行榜截至2021年底已收录了1861个已完成或刚加入的项目。安全排行榜让DeFi用户能够利用CertiK的审计和安全团队的专业知识,对投资项目的安全风险有更深入的了解。这些用户将整个生态系统推向了新的高度,而我们提供的安全数据可以帮助他们做出更明智的决定。Skynet天网动态扫描系统
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2021 年度 DeFi 行业 安全 报告
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【宇***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【宇***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。