mt logoMyToken
总市值:
0%
恐慌指数:
0%
币种:--
平台 --
ETH Gas:--
EN
USD
APP
Ap Store QR Code

Scan Download

DeFi世界 如何保障你的资金安全?

收藏
分享

" 加密货币的牛市,也是黑客和犯罪者的天堂 "

DeFi 作为此次行业爆发的引线,自从去年下半年崛起后,便彻底激活了整个行业,构建出了DEX、去中心化借贷、预言机、资产跨链桥等一整套DeFi生态,成功跑出了 Uniswap、Compound、AAVE 等一批优质项目,截止6月6日,仅以太坊上锁定的数字资产价值就高达 608.7 亿美元

在这些新项目、新生态崛起的同时,也诞生行业新的黑暗面,各种闪电贷攻击、新型DeFi骗局、科学家垄断等安全事件层出不穷。

据国家区块链漏洞库监测, 2020 年 DeFi 安全事件共发生 103 起 ,都主要集中在了DeFi爆发后的这段时间,仅去年11月就有 25 件影响较大的DeFi安全事件。而如今,伴随着 DeFi 向着低成本的BSC、Heco、Solana、Fantom等公链上扩展,各种风险和安全问题也转移到了这些新的公链之上。

据PeckShield态势感知平台数据显示, 仅今年5月,行业就发生了 46 起较为突出的安全事件,其中涉及 DeFi 占到了 25 起,损失金额高达 2.8 亿美元。

BSC则成为了安全事故频发的高发地。

5月20日,PancakeBunny被经济漏洞攻击,导致BUNNY价格暴跌, 短时间从200美元闪跌至4美 元,几近归0;5月28日,BSC链上DEX协议 JulSwap遭到闪电贷攻击, 代币JULB短时跌幅超95% ,同一天,BSC上的另一个DEX——BurgerSwap也遭遇闪电贷攻击, 被盗超过432,874个 Burger,约330万美元 ;5月30日,AMM协议Belt finance同样遭遇闪电贷攻击, 损失620万美元

对于本就处于信息劣势方的普通用户来说,这些潜在的安全风险,让生存环境更加雪上加霜,因为无法寄希望于权威的监管,所以也就只能依靠自救和安全的风险防范意识的养成。

那如何才能在DeFi的汪洋大海安全航行?又如何在黑客肆虐的角斗场中,保护好钱包的资产呢?有哪些准则和安全措施可以借鉴呢?

如何安全地使用钱包?

钱包还在,币没了 」这是数字货币投资者最大的悲伤。

前不久,一款名叫 LCS的钱包被曝出监守自盗 ,通过在后端恶意收集用户助记词,来盗取用户资产。

但当用户在导入助记词的过程中,会被其上传至该接口:portal-api-v3.lcs.world/user/importWallet,盗取用户的助记词,虽然宣称自己是一款去中心化的钱包,但实际是一款实打实的中心化钱包。

DeFi世界 如何保障你的资金安全?

截止写稿时,从该钱包监守自盗的地址已经 累计转出了近190个ETH(价值50万美元) ,而且还有其他用户所转入的小额资金。

这种风险其实很难防范,最好的方式就是,在不确定钱包安全与否的前提下, 不要随意去使用新的钱包产品,也不要随意将有资产的账户导入不熟悉的钱包当中,尽量选择国际知名的主流钱包。

如果说这种风险难以识别,那在使用DeFi产品时,对于钱包的过度授权就是我们自己可以把控的。

众所周知,当我们在使用DeFi产品时会涉及数字资产的交互,第一步就是授权approve,一般来说,开发者为了避免用户反复授权,会默认设置授权最大数量的代币给智能合约,但也会出现过度授权的情况,也就是不限制最大数量,合约随意调用。

之前,一名叫Jhon的推特用户便遇到这种授权合约被钓鱼的情况,让它一夜之间 被盗走价值 14 万美金的 UN I,其中很重要的一个原因就是他给予了合约无限使用代币的权利

作为DeFi的参与者,每天都会调用很多钱包,也会授权很多协议, 那如何确定你过去是否有过这样过度授权的情况呢? 这里有一个方法,大家可以参考。

首先,登陆以太坊浏览器 https://etherscan.io/ ,点击More,并进入到Token Approval界面。

DeFi世界 如何保障你的资金安全?

然后,输入你需要查询的地址,查询结束后,你便可以清楚地查看你授权了哪些项目方和币种。

DeFi世界 如何保障你的资金安全?

如果你要取消授权,你还需要连接钱包,点击左上角“Connect to web3”登陆钱包,然后通过后方Revoke一栏来进行取消, 取消也是需要支付一定的GAS,所以,如果是授权的知名项目方,或者你常使用的产品和代币,我们可以不用取消 ,否则取消之后再次调用合约的话,会需要再额外支付一笔GAS。

DeFi世界 如何保障你的资金安全?

所以, 为了避免钱包被过度授权,当我们在使用DeFi产品时,不妨仔细读一读弹出了授权声明,避免可能的风险。

钱包安全最重要还有助记词安全,这里就不再赘述了,大星也为大家整理一些日常使用钱包的安全建议,大家可以借鉴:

  • 尽量选择主流、国际知名、用户数大的数字钱包 ,谨慎使用新出的钱包,此外,一定要从钱包的官网下载 App,避免误入钓鱼网站下载到被植入了后门的钱包 App

  • 如果一定要使用新推出的钱包产品,注意看钱包 App 的代码是否开源、是否经过安全审计、团队内是否有 CSO 或安全负责人,这些都可能影响到钱包不断迭代、升级过程中的安全是否有保障。

  • 时刻保证钱包助记词的安全 ,不要随意将助记词或私钥随意导入不熟悉的平台或钱包。

  • 注意钱包密码的使用安全, 特别是在参加各种空投活动中,警惕需要你授权钱包密码登陆的项目。

  • 定期清理钱包中的授权管理, 如果你已经授权了一些 DeFi 合约,而且有一些顾虑,不太确定会不会有风险,大家也可以通过一些工具来取消,比如:approved.zone;revoke.cash

DeFi安全指南

在DeFi赛道,比较常见的风险主要有以下几种 ,清算风险、无偿损失风险、智能合约风险, 前两者是资产波动所产生自然损益,属于交易层面,更多是和宏观市场相关,后者则属于技术层面。

6月2日,央视CCTV13 新闻频道就揭示了一种涉及技术层面的诈骗形式,在这段长达12分钟的报道中,详细介绍了相关的诈骗流程, 即在Uniswap平台任意发布一种虚拟货币后,然后通过改代码限制只能买不能卖,最后通过清空流动性跑路。

DeFi世界 如何保障你的资金安全?

类似这种技术层面的攻击和诈骗,普通用户很难辨别,可谓防不胜防,对于一般投资者来说,不懂技术的话,也就只能从项目方、社区发展等角度来评判好坏了:

  • 首先,查询项目细节 。如白皮书、官方Twitter、Telegram、Discord和博客等。这些工作,可以帮你做出判断,看出该项目是否是骗局,尽可能通过这些渠道对相关信息进行核实。

  • 核查智能合约 。通过对智能合约的发布和验证,可以发现项目的一些端倪,特别是如果一个项目只是在发布前 24 小时才发布智能合约,有可能表示项目方有什么东西要试图隐藏。

  • FOMO情绪下,不要随意冲进合约地址。 在此前的动物币行情中,满大街乱飞的合约地址便说明证明了保持理性很重要。

  • 用来自可信网站的信息, 如 Coingecko,coinmarketcap等,对社区传播的信息持辩证态度。

  • 对于DeFi产品,时刻注意池内的资金流动性。 一般来说资金量的大小直接关乎项目的生死和未来,当出现TVL大幅降低时,就需要提高警惕了

始终记住,高收益总是匹配着高风险,投资前做好风险预期,避免FOMO情绪,不要高估自己的能力,也不要低估资本利剑的锋利,不 要到最后,本想着要等一曲华灯初上,结果你却在夜未央之时搁浅了。

原创文章,作者:CoinKaola,如若转载,请注明出处:https://www.coinkaola.co/news/239115/

免责声明:本文版权归原作者所有,不代表MyToken(www.mytokencap.com)观点和立场;如有关于内容、版权等问题,请与我们联系。
相关阅读

华盛顿关于数字美元的选择

过去两周国会就数字美元举行的听证会被视为推进普惠金融的机会。这是一个崇高的目标,但我们要现实一点:说到底还是权力问题。拜登总统在上周的七国集团(G7)会议上呼吁建立联盟,以对抗中国的“一带一路”贸易规划,这与华盛顿对数字美元日益增长的兴趣有直接联系。中国央行的数字货币是其国际抱负的核心,一些人担心它会对美元作为世界储备货币的地位构成威胁。华盛顿的许多人认为,美元的主导地位体现在它赋予美国监管机构的执法权力上。美国监管机构能够追踪和控制美国银行的资金流入和流出,赋予它们制裁流氓行为和遏制犯罪活动的独特能力。问题在于,这种对货币权力的监督方式与金融包容性是对立的。以身份识别和跟踪为核心的这种模式给穷人带来了沉重的负担,他们通常无法使用身份识别系统、信用评分和其他手段来证明自己有资格获得银行服务。此外,正如听证会上的发言者所强调的那样,当有了通过单一中央账本管理的央行数字货币,政府能够监控和控制每个人的交易时,就有了对更广泛的隐私侵犯的合理担忧。因此,值得注意的是,有两个人表示支持数字美元:前商品和期货交易委员会主席、数字美元基金会创始人克里斯托弗·吉安卡洛和威拉米特大学法学院教授罗汉·格雷

矿业与碳排放矛盾的缩影:纽约州该选择环境还是比特币?

撰文: Scott Chipolina

从雅典到去中心化金融,了解DeFi的发展之路

好久不见~烤仔的 DeFi 课堂上课铃再次打响,这系列我们将一同解构 DeFi,尝试从更多的角度还原它真实的面貌。