6月28日刚把资金从Balancer转出,6月29日就发生了 Balancer 遭黑客攻击事件。我是该庆幸呢?还是该庆幸呢!还是该庆幸呢!!
6月28日刚把资金从Balancer转出,6月29日就发生了 Balancer 遭黑客攻击事件。我是该庆幸呢?还是该庆幸呢!还是该庆幸呢!!

最近备受关注的 DeFi 平台 Balancer 上的 STA 和 STONK 两个 ERC20 通缩代币池遭到了黑客攻击,共计损失超50万美元。
而在此前的 4 月份,知名去中心化交易所 Uniswap 和 去中心化借贷平台 Lendf.Me,也接连遭黑客攻击,被盗走价值 2500 万美元的资产。
接连不断遭黑客攻击,DeFi 就这么脆弱吗?
究竟是什么原因,让黑客有机可乘呢?
媒体有很多相关报道,但多数都偏技术,没编程经验的朋友估计都看不懂。今天我们就借用乐高积木,尝试用通俗的语言跟大家做个解析。
之前的文章有介绍过,可以把 DeFi 理解为金融乐高。用乐高拼出来的作品通常解析度都比较低,不像是一体成型的玩具那么逼真。但乐高积木可以灵活组合,拼出不同的作品;而一体成型的玩具就只是那么一个,当然你可以复制很多完全一样的。既然要组合,积木间的接缝就难以避免。
目前金融乐高 (DeFi) 的世界,绝大多数的积木规格都是 ERC-20,大部分的 Dapp 也都是使用 ERC-20 搭建的。2018 年有人仿造 ERC-20,开发出新款积木 ERC-777,其特点是与 ERC-20 相容的同时,在安全性方面有所改进。
Uniswap 和 Lendf.Me 当初都是用 ERC-20 搭建的,其智能合约也是根据 ERC-20 设计的。之后有人拿新款 ERC-777 当 ERC-20 用,开发团队也没有仔细检查 ERC-777 积木与自身应用是否完全相容。这就让黑客嗅到一丝的接缝的气味,趁缝而入了。
而 Balancer 这次被黑事件的本质,是 Balancer 上的通缩型代币和其智能合约在某些特定场合不相容导致的。说白了也是乐高积木没有完全兼容产生了接缝,有缝的地方就有黑客。
有人以美国在 1970 年的阿波罗登月计划来比喻黑客攻击事件:
1970 年 4 月 13 日,位于美国休士顿的地面控制中心向已经进入太空的飞船发出打开风扇、搅动低温氧气箱的指令。阿波罗 13 号的太空飞行员随后打开了低温氧气箱风扇。但只过了 2.7 秒,飞船就发生爆炸。
飞行员斯威格特马上向地面指挥中心报告,并说出了那句被无数人引用的著名台词:休士顿,我们有麻烦了。(Huston, we have a problem.)
NASA 事后调查发现,阿波罗 13 号发射前,操作仓进行过多项改进,其中之一是将氧气箱中的加热器电压由 28V 提高到 65V,但加热器上的热稳定开关却没有跟着修改,电压仍然保持原来的 28V。启动之后,热稳定开关因为电压不同就融化了。接着,悲剧就发生了。
还好三位飞行员都平安返回了地球。
金融乐高和太空舱一样,所有装置都是一环扣一环。若一项零件升级,却没有重新检查其他相关的零件是否应该同步调整,就容易发生悲剧。套用在 DeFi 的应用接连被黑事件,任何的不相容产生的哪怕是细微的接缝,都可能导致极其严重的后果。
当然,我们也不用太过悲观。毕竟,DeFi 还处于早期阶段,此时暴露出尽可能多的问题,及时解决掉,对以后的大规模应用发展才更有利。
那些杀不死 DeFi 的,将使 DeFi 成长。
