主題

[時事觀察] 未來將來:浴火重生的DeFi

文/marxwang

(原標題:從 Uniswap / LendF.Me 盜領事件,看 Defi 的自我修煉之路)
僅僅在一週內,Defi 就發生兩起重大盜領事件。

首先 4/18日,Uniswap ImBTC-ETH 流動池發生盜領,造成超過30萬美金損失。緊接著隔日(4/19) 借貸平台 lendF.me 資金池也出現類似盜領情況,損失將近2470萬美金 (詳見下方摘要)。

事件發生後,讓外界好奇的是,究竟項目遭遇什麼問題導致資金被盜?更重要的是,兩起事件所造成後續影響為何?未來需如何改進?

探究這些問題前,讀者可先了解『DeFi 運作架構』才好了解事情的全貌。

圖一:DeFi 運作架構
出處:Ivan Martinez Medium 連結

起因:DeFi 成也架構,敗也架構

由上圖可看出,DeFi 服務是架構在底層模組之上。在以太坊 DeFi 生態系中,從底層公鏈到流動層共可分為五層 ( Layer 0 – 4 )。就好像建造房子需要先打地基,然後才能往上加蓋。房子要蓋得穩,地基首先必須穩固。

分層架構的設計思維,在業界十分普遍,像是OSI模型(Open System Interconnection Reference Model)七層架構 。這種架構的優點可以彈性而靈活的擴展。上層選用下層的服務作為基礎,提供更上一層的支撐。不過如此一來,風險也伴隨增加。當下層服務存在漏洞或者設計上缺陷時,上層服務因為依賴耦合關係,必定會受到影響。

本次Uniswap 事件就是一例!Uniswap 開發團隊早已發覺在代幣交換協議(V1版)中,已無法安全地交換ERC777規範發行代幣。

Uniswap 對外宣告,在服務中交換 ERC-777 代幣並不安全(出自 Uniswap Github)

事發之後,Tokenlon 補充,此次危機只存在「結合 ERC777與Uniswap/Lendf.me」交互運作時

還好,漫霧安全團隊表示,即便協議層存在重入攻擊的可能性,也能透過合約程式碼修補。

問題解決惹。 Problem Solved.
除非你要自找麻煩,不然建議你關掉視窗,不要繼續往下讀。
————(我是分隔線)———

當你跨越這條線,代表你準備好接受更多挑戰。又或者,以下概念也許你已經不陌生或是感到老生常談。沒關係,我們就把這些點子當作修煉檢查表,逐項打勾吧。

☐修煉1 :DeFi 基礎建設的強化

Defi 基礎建設範疇定義為:Layer 0 – 4(參考上圖一)。
具體強化重點可分成「資安」與「功能」改進兩部分。

由於 Defi 生態系目前仍以以太坊為主流,資安領域的重點在於保全智能合約程式與協議改進。程式語言已Solidity優先,但不限於此。由於沒想要寫萬言小說,所以以下重點摘錄,並只點出問題。(如果已經有解法,請不吝賜教)。

資安問題
根據知乎 Solidity 十大問題的整理 (連結):

  1. Reentrancy – 重入
  2. Access Control – 访问控制
  3. Arithmetic Issues – 算术问题(整数上下溢出)
  4. Unchecked Return Values For Low Level Calls – 未严格判断不安全函数调用返回值
  5. Denial of Service – 拒绝服务
  6. Bad Randomness – 可预测的随机处理
  7. Front Running
  8. Time manipulation
  9. Short Address Attack – 短地址攻击
  10. Unknown Unknowns – 其他未知

功能問題
一、交易效能改進:
1.交易擁塞:大量交易造成區塊打包塞車,並且會造成連鎖加成反應。
2.跨鏈交易處理 :代幣資產交換不可避免,資產都註冊在單一公鏈很理想,但未必符合未來趨勢。
二、預言機改進:價格如同時間一樣神聖,現實中我們利用昂貴的原子鐘為大家定時,鏈上的預言機報價仍然存落差障礙,尤其是 chainlink之類的機制改進。
三、協議改進:如同Uniswap 協議已經推出V2版,支援更多幣種(如ERC777)與增強功能 詳細可參考 https://uniswap.org/blog/uniswap-v2/

回歸本事件的思考。技術上而言,本事件的各別協議是安全的。但是Defi 普遍存在協議間/模組間的交互場景,將會製造更多風險不確定性。這兩事件也暴露出,與Defi 急速發展相比,風險意識提升速度仍嫌不足。服務提供者可以做出更多貢獻。

☐修煉2: 用戶必須心存風險意識

Defi ,顧名思義是分散式網路金融,屬於一種新興金融領域。即便Defi 借鏡傳統金融的發展,作法上仍有很大的差異。投資最怕的就是誤會,因此這邊還是要提醒Defi用戶,關注你的資產。再好的新方案,投資前務必分散風險,並且做好功課,再自主進行決策。

(以下省略)

☐修煉3: DeFi 體驗再進化

這不僅是Defi 問題,可以說是加密貨幣/區塊鏈服務或Dapp的共同問題:體驗
根據科技導入生命週期(Technology Adoption Life Cycle) 曲線,如果Defi 算是科技上的一種全新體驗,可以吸引多少人加入使用?

出處: 智庫百科

嘗試問自己以下問題:
1.加密錢包為何要助記詞才能用? 每一個錢包都要記一組助記詞跟密碼? 這是幫助用戶還是在阻擾用戶(開放討論,基本教義派勿戰)
2. 我們要提供的體驗是挫折,還是享受?

成功的體驗改進結果只有一種:「回不去了

未來將來:浴火重生的DeFi

不死鳥一輝再次復活(圖片取自:頭條號/阿呆趣談

很喜歡漫畫『聖鬥士星矢』中的不死鳥一輝(鳳凰星座 フェニックス イッキ )角色。因為他總是能夠在歷經粉身碎骨之後,一次又一次的浴火重生。如果 Defi 真的有那麼一天擠身主流,與傳統金融成為人類社會的重要一部分,相信它也是歷經一次又一次的考驗,不斷改進,直至成為可以被大多數人接受的新事物!

我真心期盼 那一天的到來。

備註

1. Uniswap事件整理

攻擊對象:Uniswap 中 imBTC 資金池 (透過 Uniswap V1 )
事件揭露
1. Tokenlon 發文表示, ImBTC 在 Uniswap 的資金池已被提領一空 ( drained )。
2.安全人員Julien Bouteloup (@bneiluj) 於Twitter 協議漏洞(尚未被修補),由於協議允許合約呼叫改造過的 hook (鉤子函式),允許再次呼叫提領 transferFrom 函式,致使攻擊方取得更多的 ETH與ImBTC代幣。如此一來,等同資金池代幣隨交易不斷被提取,直至提領一空。

延伸閱讀

1. imBTC Uniswap Pool Drained for ~$300k in ETH – DeFi ERC777 Exploit
https://defirate.com/imbtc-uniswap-hack/

2.『慢雾:详解 Uniswap 的 ERC777 重入风险』https://www.chainnews.com/articles/533666270146.htm

2.LendF.Me 事件整理

攻擊對象:LendF.me 借貸平台 資金池
事件揭露: Tokenlon 推文 ,表明LendF.me 出現類似 4/18重入攻擊。
總損失: 約2,470萬美金 (共12幣種資產被盜)
攻擊手法:重入攻擊(Reentrancy),利用二次supply()函式內呼叫提領函式 withdrew()累積攻擊方可提用額度並且進行提款,導致資金池被提領一空。經估計損失是LendF.me 擁有資產的99%。

延伸閱讀

1.Tokenlon : About Recent Uniswap and Lendf.Me Reentrancy Attacks
https://medium.com/imtoken/about-recent-uniswap-and-lendf-me-reentrancy-attacks-7cebe834cb3
2.慢雾:解析 DeFi 平台 Lendf.Me 攻击细节及防御建议 – 链闻 ChainNews
https://www.chainnews.com/articles/427601377396.htm

總結這兩次攻擊,雖然損失金額相差甚多,相同之處在於其攻擊手法均透協議漏洞或程式碼變數置換,發起重入攻擊(Reentrancy Attack)。而不同之處則是Uniswap 案件中,雖然Uniswap v1協議本身就不支援ERC777代幣並且已經揭露在案 (2018.12月),但這種攻擊只復現在 ImBTC 搭配Uniswap 交換協議情境下,各別使用並不會出現危機。

3. (4/21 事件更新) 鋒迴路轉,Lendf.Me 被盜的代幣已經全數歸還。

連結:『Lendf.Me 平台被盗代币已全部追回』鏈聞 ChainNews

[資安]不小心中了勒索病毒 WannaRen ?沒關係,相關解密工具已釋出!

(2020/4/10更新)
據資安廠商火絨 公告 /知乎,勒索病毒 WannaRen 作者近日主動聯繫火絨並主動釋出加密金鑰,提供給受感染者解密。原本作者希望火絨用戶支付BTC贖金,但索取未果之後,竟主動提供加密金鑰給廠商。獲得密鑰後,火絨團隊已釋出用於解密工具,提供受感染用戶解密。

根據enigmasoftware介紹,WannaRen病毒中毒特徵為:檔案內容會被加密,並且檔案名稱會加上「.WannaRen.」的副檔名,該款病毒也因此得名。此外,病毒將索取0.5顆 BTC作為解密贖金。

一些資安團隊均已釋出對應的解密工具,取得方式如下:

1.火絨團隊解密工具(GUI, WIN)

下載地址:https://www.huorong.cn/download/tools/wannaren_decryptor/HRDecryptor.exe
SHA1 81f366d71f87127b18f7e695519afd08fb4552a3

照片出處:火絨團隊

2.Raidrip7 WannaRen_decryptor (命令列, WIN)

下載位置:https://github.com/RedDrip7/WannaRen_decryptor (decode.exe/private.pem 都要下載)
decode.exe SHA1 3d43e9fb073d18cae45ac67edb3bc4c9c6ff4856

3. Emsisoft 線上解密服務(網頁)

免費勒索軟體 線上解密工具 (照片:取自Emsisoft 官網)

如果您的電腦已受到感染,可以利用上述工具進行解密。

區塊誌 編輯部/整理

讓專業的來!區塊科技推出 ChkSender 瀏覽器外掛守護你的郵件安全

電子郵件詐騙防不勝防 詐騙損失每年高達17億美金

取得ChkSender Chrome 外掛點我下載

電子郵件詐騙(Business Email Compromise, BEC)是一場由犯罪組織精心策畫的騙局。「就連 Google、Facebook 都乖乖受騙上當!」近期知名的案例,便是立陶宛男子以 BEC 手法假冒廣達收款約新台幣 38 億元得逞,被判 5 年有期徒刑。

早在七、八年前就傳出許多企業遇害,已被各界視為網路犯罪主流之一,比起其他的網路攻擊,BEC 詐騙手法對駭客而言技術難度不高,但是獲利卻是更加豐厚。在今年度最新由美國聯邦調查局(FBI)旗下的網路犯罪投訴中心(Internet Crime Complaint Center ,IC3)公佈的 2019 年網路犯罪報告,在去年總計 46.7 萬件的資安投訴案當中,BEC 電子郵件詐騙雖然不到 2.4 萬件,數量僅占全數投訴案件的 5%,但造成的損失卻高達 17 億美元,占去年網路犯罪損失總額的 50%。即便市場上已經有端點防毒、防止網路釣魚、進階閘道防護…等各式各樣的成熟資安解決方案,多年來始終尚未有杜絕電子郵件漏洞的有效機制。

首度公開全球獨步 BEC 電子郵件防詐完整解決方案,
照片左起為刑事警察局 陳詰昌、國立科技大學 黃政嘉、臺灣科技大學 查士朝、區塊科技 洪啟恒 (照片:區塊科技提供)

全球最專業數位鑑識品牌 Nuix 揭露電子郵件犯罪調查大解析

來自澳洲的國際數位鑑識權威「Nuix」是全球最專業的 eDiscovery 領導品牌,以全球企業訴訟案件作為服務主力,並且為 Amazon、HSBC、SAMSUNG…等超過 40 家知名跨國企業服務,站在資安事件的首席地位,他們發現電子郵件絕對是不容忽視的資安數位防禦破口,不僅把數位鑑識的技術與經驗深入耕耘在 BEC 領域,更是將營運目標從企業訴訟轉向為進攻 Cyber 的駭客事件調查,直接揭示防電子郵件防騙正是全球性大趨勢。

澳洲國際數位鑑識權威軟體Nuix (圖片擷取自官網)

本次發表會當中,Nuix 團隊網路鑑識調查專家 Stuart Clarke 更特別分享 BEC 案件鑑識手法與調查過程,分享團隊是如何運用即時企業調查(Real-time Corporate Investigations)挖掘電子郵件詐騙的種種足跡,透過 Nuix 的獨門技術針對電子郵件進行鑑識調查,讓駭客詭計無所遁形。

區塊鏈新創首度發表 臺灣自主研發 BEC 電子郵件 整合區塊鏈及智慧防詐解決方案

除了事後調查,由鑒真數位團隊所投資成立的臺灣區塊鏈資安應用新創「區塊科技 BlockChain Security」,長年以來發現 BEC 詐騙猖獗的難解問題,因此研究各種郵件詐騙手法,結合過去在資安鑑識與數位證據領域多年經驗,開發軟體套件來達成事前防禦及郵件存證目的,主要利用區塊鏈資料不可否認、不可篡改、永久保存等特性,自主研發獨步全球且適用個人與企業的區塊鏈電子郵件主動偵測工具 ChkSender,瞄準國際市場,鎖定全球 webmail 使用者提供服務。

ChkSender 產品公開發表會 (照片:區塊科技提供)

ChkSender 已經在 2020 年初上架免費開放下載(Chrome 商店連結),並且訂於本月底搶先正式開賣進階驗證功能,Gmail 用戶可以在官方網站或到 Chrome 線上應用程式商店下載安裝使用,針對這項嶄新區塊鏈技術新應用,發表會現場由區塊科技洪啟桓技術長親自分享 ChkSender 電郵防詐工具的發展藍圖,技術團隊更現場實機操作各種常見之詐騙手法,當使用者收信時,ChkSender 如何使用智慧自動學習(AI)機制,來辨識異常電子郵件特徵,僅需花費不到 10 秒的時間,就有機會避免平均每案件 15 萬美元的詐騙損失,在寄信時亦能夠存證自保,更獲得國際鑑識品牌 Nuix 的肯定,聯合公開 BEC 郵件詐騙的最新「事前防禦」及「事後調查」的完整解決方案,堪稱是 BEC 防電子郵件詐騙的技術創舉。

聯訪問答集
問:為何選擇開發 Chrome 瀏覽器外掛?
答:針對消費者習慣改變,電子信件收取多以Webmail 為主,因此開發Chrome瀏覽器外掛。日後考慮支援桌面版收信軟體。

問:為何先挑選Gmail 電子郵件服務?
答:Gmail 電子信箱使用者眾多,日後會擴展到其他常用Webmail服務。

問:ChkSender服務收費模式為何?
答:目前以免費服務方式提供基本的主動郵件偵測,如果想檢視更多可疑寄信者的資訊,或者進階加密傳送or存證傳送功能,則需要支付費用。收費方式在官網上已有說明(收費方案說明

點選『驗證郵件』按鈕,ChkSender會判別寄件人是否可疑,並列出相關資訊供收件人判讀(需扣點數)。

(區塊科技 技術長洪啟恒口述, 區塊誌整理)

日本SBI領投!台灣區塊鏈新創庫幣科技再獲千萬美金 B 輪投資

庫幣科技「總部喬遷暨企業願景與戰略分享會」上貴賓一同合影留念。
圖片左起 金融科技協會理事長蔡玉玲、國發會主任委員陳美伶、庫幣科技執行長歐仕邁、
庫幣科技營運長葉一伶、Bitsonic執行長慎進煜 (Jinwook Shin)。 (照片出處:區塊誌)

【2020/02/24 台北訊】聚焦區塊鏈安全的台灣新創庫幣科技(CoolBitX)今日(24)宣布完成 1,675 萬美元—相當於 5 億台幣的 B 輪融資,由日本金融巨頭 SBI 集團領投,國家發展基金、韓國加密貨幣交易所 BitSonic 與日本 Monex 金融集團共同注資。台灣區塊鏈產業先進、庫幣早期投資人、B輪投資方代表、國發會、台經院與源鉑資本等產官研貴賓齊聚一堂,共同見證祝賀。新一輪資金將用以推展 2020 年營運策略,持續深耕亞洲並取得市場優勢。

Syngna 加密貨幣解決方案 符合聯合國FATF規範 獲多國交易所採用

庫幣科技積極推廣「Sygna」加密貨幣解決方案,為全球各地的虛擬資產服務供應商(VASP),提供市場首見的符合聯合國旗下防制洗錢金融行動工作組織(FATF)規範的解決方案。在個人化的加密貨幣資產存儲產品方面,庫幣科技則將持續優化旗艦產品硬體錢包 CoolWallet S,持續提供最頂級的安全防護與多元功能。

2019 年 6 月,防制洗錢金融行動工作組織(FATF)為打擊洗錢與資助恐怖分子的行動,對其第 16 項建議(Recommendation 16),也就是所謂的「轉帳規定」(Travel Rule)進行了修訂。規範加密貨幣交易所必須在交易時蒐集並傳送消費者的個人可識別資訊(PII)。這樣的規範除了讓交易所面臨額外的成本外,既有系統架構的限制、消費者個資的安全性、與各國不一致的標準也讓交易所在遵守規範上有一定的困難度,也可預見將會對其日常營運造成不小的影響。因此,庫幣科技於去年底推出 Sygna Bridge,為業界首個針對 「轉帳規定」(Travel Rule)的企業解決方案,讓虛擬資產服務供應商能輕鬆且全面地符合 FATF 規範。

目前全球已有超過 10 家交易所與庫幣科技簽署合作備忘錄(MOU),加入虛擬資產服務供應商聯盟 Sygna Alliance 的行列,並開始佈建或考慮採用 Sygna Bridge 系統。目前聯盟成員包括 SBI VC Trade (日本)、Coincheck(日本)、Bitbank (日本)、DMM Bitcoin(日本)、 BITPoint(日本)、 BitSonic(韓國)、數寶(台灣)、MaiCoin(台灣)、BitoPro (台灣)、Ace(台灣)和亞太各地其他交易所。

執行長分享庫幣科技發展經歷、說明國際反洗錢規範進展與Sygna產品定位與戰略佈局

庫幣科技創辦人暨執行長歐仕邁(上)分享Sygna系統之突破發展,以及未來願景與日本投資方的深度合作計畫。(照片出處:庫幣科技提供)

庫幣科技創辦人暨執行長歐仕邁表示:「Sygna 的發展持續與亞洲各地加密貨幣實名認證(KYC)與反洗錢(AML)法規的進程同步,尤其是在日本,庫幣科技今年將在日本成立 Sygna 的實體據點,積極與當地利益相關人對話。」

歐仕邁提到:「我們認為區塊鏈與加密貨幣產業正處於關鍵時刻,綜觀全球市場,從過去一年間的法規進度與投資熱潮即可證明亞洲地區的開放與創新潛力。在那些監管制度健全、並積極推廣反洗錢防制的地區,已經可以看到大型傳統金融業者踴躍跨進加密貨幣領域,產業規模化已指日可待,並可望成為全球監管機構的先行者。我們很自豪已開發出必要的工具和基礎架構,藉由 Sygna 和 CoolWallet S 兩項產品,拉近加密貨幣與主流市場之間的差距、協助產業成熟,讓虛擬資產為大眾所採用,而這次成功募資就是對庫幣願景的肯定與鼓舞。」

市場實力受肯定 投資人願庫幣更上層樓

SBI 集團社長北尾吉孝(Yoshitaka Kitao)表示:「身為庫幣科技早期的投資人之一,SBI 集團很高興看到庫幣科技團隊,積極推進加密貨幣普及並有所突破,因此我們很榮幸對庫幣科技投入第二輪資金。數位資產具有無國界的本質,因此需要不受地理界線所限制的解決方案,我們很自豪能與庫幣科技成為合作夥伴,共同為全球提供安全又簡便的服務。」

國家發展委員會主委陳美伶 (照片出處:區塊誌)

國家發展委員會主委陳美伶指出:「CoolBitX 庫幣科技及其創辦人歐仕邁,從台灣區塊鏈產業發展初期就一直參與其中,也伴隨著產業的不斷發展日益成長著。台灣國家發展基金旨在加速創新並促進經濟轉型,以支持台灣的經濟成長,而 CoolBitX 是台灣新創產業中的明日之星,能夠在這樣的台灣本土企業加速邁向全球舞台的進程中給予支持,我們也感到很自豪。」

Monex 集團創辦人暨執行長松本大(Oki Matsumoto)指出:「我們看到庫幣科技在不斷變化的快節奏環境中持續創新的潛力,庫幣科技已證明自己的市場靈敏度,並有能力與各種單位攜手合作,透過符合 FATF 規定的 Sygna 企業解決方案,我們相信將有助於提升加密貨幣產業應用的普及率。」

BitSonic 執行長愼進煜(Jinwook Shin)則認為:「BitSonic 身為南韓加密貨幣交易所的龍頭之一,擁有強健的社群黏著力。而做為 Sygna Alliance 的一員,現在也是庫幣科技的投資人,我們已第一手見識 Sygna Bridge 的效能,期盼未來結合 BitSonic 的優勢與庫幣的潛力,共同成為更緊密的合作夥伴。」

【關於庫幣科技】

庫幣科技(CoolBitX)為一國際性的區塊鏈安全公司,致力於打造必要基礎架構,以縮小加密貨幣產業與主流市場之間的差距。2014 年由執行長歐仕邁創立,並獲日本 SBI 金融集團的支援。庫幣科技為快速變遷的區塊鏈產業提供解決方案,且透過 CoolWallet S 和 Sygna 兩大產品推動虛擬資產的大規模普及。CoolWallet S 是一款信用卡大小的硬體錢包,能透過藍牙進行使用者手機配對;Sygna 則是專為虛擬資產服務供應商(VASP)量身訂做的合規產品,能簡化流程,讓業者可以符合傳統金融產業法規,同時提升虛擬貨幣產業的聲譽。有關庫幣科技更多資訊請見:https://coolbitx.com/

【關於 Sygna Bridge

Sygna Bridge 是庫幣科技專為虛擬資產服務供應商(VASP)量身訂做的合規產品,這款使用簡便又安全的資料交換合規解決方案,讓虛擬資料服務供應商能交換各種合規資訊以因應各國現有或即將發佈的法規。對全球200個遵循防制洗錢金融行動工作組織建議(FATF Recommendations)的地區裡,已獲得授權或登記有案的虛擬資產服務供應商來說,這套系統針對 FATF 建議中的「轉帳規定」(Travel Rule)以及銀行保密法(BSA)之轉帳規定的法遵流程進行了優化,簡化其中各種複雜且勞力密集的工作。Sygna Bridge 是專為縮小加密貨幣產業與主流市場在合規標準上之差距而開發。有關 Sygna 更多相關資訊請見https://sygna.io/