Post
Topic
Board Альтернативные криптовалюты
Re: DeFi - "Атаки" и Безопасность
by
sg1983
on 16/07/2020, 15:20:08 UTC
Подобные атаки не особо внушают доверия к DeFi, я думаю, что пока разработчики не придумают 100% систему защиты от хакерских атак-ни о каком серьезном развитии DeFi речи быть не может. Слишком уж рискованно все это выглядит.
Ни о каком доверии всему этому хайпу под названием "дефи-проекты" не может быть и речи. И 100% защиты никогда не будет, нет ничего такого, что нельзя было бы взломать. Скоро только наверное ленивый себе дефи не запилит и всё равно средства понесут, как снова заносят в ранее уже взломанные проекты.
Да именно хайп идет и 2020 год будет годом DeFi, так же как прошлый был годом ИЕО. Что касается безопасности, да есть сырые моменты, но крупные проекты, думаю проблематично будет взломать. Недавний случай с балансером, сам проект тут не виноват был, здесь именно была проблема в специфике токена, где взломали пул (там было сжигание каждый раз при тразе), и также в этом году в марте, когда макер дао понес убытки из за резкого падения эфира, газ подскочил до 250, из за этого не сработали ликвидации и этим воспользовались даже не хакеры, а те кто постоянно пользовался и вывели за копейки эфир у жирных кредиторов.
Балансер как раз был виноват, т.к. их предупреждали о такой вероятности, но они не стали слушать и не заплатили аудиторам в рамках баг баунти. К их чести, они полностью признали свою вину, заплатили баг баунти и пообещали компенсировать все потери за свой счет.
Кто их предупреждал об этом? Существование функции gulp() не является вектором атаки. Тот злоумышленник вытащил всю STA из бассейна, прежде чем забрать все. Это просто позволило злоумышленнику истощить другие ресурсы в пуле.
Основным вариантом использования gulp () являются такие вещи, как аирдропы или процентные токены.
Не увидел сразу, но все равно отвечу. Есть одно простое и хорошее правило, которое особенно актуально в наших любимых defi проектах: "если дерьмо может случиться - оно случиться". После объявления об атаке https://twitter.com/Hex_Capital написали комментарий о том, что они указывали в рамках баг баунти о такой возможности, но их проигнорировали и выплату зажали. Правда после этого Балансер признали свою ошибку и выплатили все что причитается: https://twitter.com/BalancerLabs/status/1277600623865847808