讨论|揭秘 DeFi 史上最大盗币事件,用户资产安全谁来保障?

8 月 10 日晚,黑客攻击跨链互操作协议 Poly Network ,6.1 亿美元被盗走,成为区块链行业的一大事件。社区的朋友们也对这一事件有着较高的关注度。我们邀请到慢雾科技安全团队、everFinance 后端工程师 Sandy 和 imToken 高级安全专家 Brian 从不同角度为大家解析这一安全事件。对这一事件感兴趣的你,一定不能错过这次活动。

### 嘉宾简介

慢雾科技:慢雾科技是一家专注区块链生态安全的公司,成立于 2018 年 1 月,总部位于厦门,由一支拥有十多年一线网络安全攻防实战的团队创建,团队成员曾打造了拥有世界级影响力的安全工程。慢雾科技已经是国际化的区块链安全头部公司,主要通过“威胁发现到威胁防御一体化因地制宜的安全解决方案”服务了全球许多头部或知名的项目。

Sandy:everFinance 后端工程师。everFinance 旨在为所有人提供没有时空界限的去中心化金融服务。近期 everPay 上线了 AR 跨链功能,持有 AR native token 的用户可以通过 everPay 跨链到 ethereum mint WAR (Wrapped AR)。

Brain:imToken 团队安全专家,是一名有 20 多年行业经验的老兵。曾担任过网秦安全响应负责人、360高级安全研究员、阿里巴巴高级安全专家和区块链安全公司技术VP。

活动主题

揭秘 DeFi 史上最大盗币事件,用户资产安全由谁来保障

活动时间

问题收集时间:2021 年 8 月 12 日 12:00 - 8 月 12 日 19:00(SGT)

活动举办时间:2021 年 8 月 12 日 19:00 - 21:00(SGT)

讨论活动规则

在活动帖子下方评论区,提出你想问三位嘉宾关于 Poly Network 被盗事件和区块链安全的问题,活动结束后会有嘉宾选出优秀提问者,送出 imToken 吉祥物。

提问:

  • 在这次事件当中我们能得到什么样的思考和教训?

### 活动须知

(1)请提防假冒官方人员,官方人员绝不会向你索要助记词、私钥等任何私密信息;

(2)请大家文明讨论,对于辱骂他人的行为,我们将会对你的账号进行禁言处理;

(3)本次活动所有官方回复均不构成投资建议,请大家理性看待;

(4)活动提问奖励将在活动结束后的 7 个工作日之内发放;

(5)本次活动最终解释权归 imToken 所有。

如果你想了解更多关于行业动态或者相关信息,请常来 imToken Fans 论坛逛逛,在这里你可以和一群志同道合的朋友相互探讨学习区块链知识。

8赞

可以请嘉宾用简单易懂的话说一下是怎么被盗的吗?

1赞

欢迎大家踊跃参与讨论~

1赞

我个人觉得这就是一场自导自演的闹剧而已,有o3的开头空投活动各种套路开始,就不是正常的路子,人家uni空投根本没任何套路,所以开始就不是为了好好把项目做好而已,然后我对漫雾的印象也不是非常好,他们审核的项目都是大镰刀,韭菜投诉无门,

1赞

现在那几个对项目审计的机构,就是个笑话

2赞

是多签变单签了吗?跟审计有没有关系

帖子需要审核希望不要把我讨论的话屏蔽了,
既然你们要讨论,那我就开始骂一骂那几个审核机构,作为老韭菜,见过的项目太多了,目前看到这里几个我只有三个字送给他们去死吧,全球最任何道德底线的机构就数这几个了,干啥啥不行,割韭菜第一名,天天抱着审核二字骗人,你们配做一个人吗?

请问三位,如何让普通大众用户快速了解认识到区块链的安全性,让更多的人共识、参与进来拓展这一技术应用的更好应用?

此次被盗案直戳整个行业的职业操守,项目方留后门普通用户不得而知,用户参与Defi的同时也在推动行业发展,普通用户除了保护好自己的私钥之外还能做些什么呢?

2赞

这么大金额谁也没法负责

不是程序员,没有看懂黑客是怎么攻击的。作为门外汉,我的疑问是:

1、假设我的源链是bsc。我想把币通过polynetwork跨链桥服务跨到polygon链上,如果币已经转移到了polygon链上,黑客攻击的时候,我转移在polygon链上的币会丢失吗???源链bsc链上的代币会丢失吗?还是仅仅只是O3SWAP里给跨链桥资金池提供流动性的币丢失了???对于已经跨链的币,黑客偷不了?

2、为什么黑客在ETH、BSC、Polygon三条链上发动攻击,严重受损发生在以太、币安链。在我的印象里,这两条链比较主流,用得人多。反倒是马蹄莲,我一直觉得安全性上不如前两条链。是黑客的主攻方向不在马蹄莲上吗?最近MATIC币大涨、CRV币大涨是不是受此消息面影响???

3、还是希望可以形象些举例表现黑客怎么盗的,展示代码函数,这些门槛太高,确实不能听懂。那最为普通链民,大家怎样维护自己的资产安全呢???

2赞

除了以太坊上资产,黑客归还了其他链上的资产,正如黑客所说,正因为ploy协议上的漏洞才导致这场事件发生,然后,这么大的项目,也经过诸多知名审计公司的审核,那为什么就没有发现问题呢?我很疑惑这一点,正如圈内流传自动审核就如不审核一样?那审计有个什么作用?

新技术的快速发展必然会有一些时间来不及检验的漏洞,这是很矛盾的。
区块链的发展只会更加的快速,谁都不想落后别人一步。
但是作为承担最大的实际责任:使用者来说,只能寄托于项目方的开发技术和第三方检测上。

对于区块链钱包用户来说,有哪些策略可以降低资产被盗的风险?有真正意义上的安全吗?

DeFi 为个人和企业提供了免费的金融服务,降低成本促进了经济活动,但是 DeFi 的技术缺陷也使用户很容易受到黑客攻击,你们怎么看这二者之间的矛盾,该如何取舍?

黑客有可能是通过什么样的方式获取到私钥的?还是说不需要私钥也可以?

作为一个技术,出漏洞也是正常,为其他公链dapp做参考,也为推动区块链技术发展反而有好处的!此次事件反应了很多项目方为了上线,安全措施太多太差了!警惕!