比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 幣安幣 > Info

區塊鏈:獨家 | Fairyproof Tech:“白帽拯救行動” 挽回10.9萬枚ETH_ECH

Author:

Time:1900/1/1 0:00:00

本文由Fairyproof Tech原創,授權金色財經獨家發布,轉載請注明出處。

熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。

拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。

但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH(約合 3.5 億美元),使Sushi避免了一場潛在的災難。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,6月2日,Bakkt比特幣月度期貨合約日交易額為3069萬美元,同比增長23%,未平倉合約量為1042萬美元,同比下降3%。[2020/6/3]

以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。

盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。

Fairyproof Tech對此次漏洞的細節分析如下:

這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:

獨家 | Bakkt期貨合約數據一覽:金色財經報道,BakktVolumeBot數據顯示,本周Bakkt比特幣月度期貨合約交易額為4400萬美元,環比下降17%,最高未平倉合約量為430萬美元,環比下降30%。[2020/3/29]

0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e

在合約中,首要存在漏洞的是delegatecall函數調用。

delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,本周Bakkt比特幣月度期貨合約交易額為5300萬美元,環比上升14%,最高未平倉合約量為610萬美元,環比下降24%。[2020/3/22]

這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:

除此以外,合約的退款邏輯放大了漏洞的攻擊力。

當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:

獨家 | 褚康:嘉楠耘智若成功登錄納斯達克,將是中國乃至全球區塊鏈領域的第一股:就嘉楠耘智將在10月28日至10月29日間向美國證券交易委員會遞交公開招股說明書一事,金色財經記者獨家采訪了犇睿資本創始人褚康。褚康表示,實際上,嘉楠耘智如果能順利成功上市登陸納斯達克,那么他絕對是中國乃至全球在區塊鏈領域里面的真正的第一股。在過去兩年當中,嘉楠耘智的上市之路非常坎坷。為遏制A股資本市場炒作,證監會也刻意壓制住了上市公司跟區塊鏈相關業務的公告。現在,習近平總書記作出了“把區塊鏈作為核心技術自主創新重要突破口,加快推動區塊鏈技術和產業創新發展”的重要指示,資本市場的上市企業會抓住契機,真正的將區塊鏈技術作為提升生產力發展的重要工具。所以作為當下最為熱門的區塊鏈+芯片概念的嘉楠耘智,自然會有已上市公司主動上門尋求戰略合作,借以提升自身在資本市場的熱度。[2019/10/29]

攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。

退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:

這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。

因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。Fairyproof Tech永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。

關于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

Fairyproof TechCEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈TECKKTECH鉑鏈幣區塊鏈下載Aztec NetworkKKT幣dogechain幣價格

幣安幣
MEV:MEV正在破壞以太坊的公平性? 25個抗MEV項目介紹_DAO

“想象一下,當ETH成為全球通用貨幣。你試圖在一個拍賣平臺上以50美元的價格購買Dua Lipa的復出巡演NFT門票。一個機器人看到了你的交易,并以同樣的價格搶先購買了它.

1900/1/1 0:00:00
加密貨幣:全球百大銀行中55%直接或間接投資于加密和區塊鏈_區塊鏈幣在哪個平臺交易

據報道,全球管理資產百大銀行中,有一半以上是基于加密貨幣和區塊鏈技術的主要公司和項目的投資者。據報道,全球銀行業巨頭正在通過為該行業的項目和企業提供早期和后期資金的方式,加大對新興加密貨幣和區塊.

1900/1/1 0:00:00
DeFi 時代:DAO 財庫如何進行資產管理

過去十年來,互聯網極大地改變了我們的工作性質,這是人類歷史上任何技術都未能做到的。人們安坐家中,與一群匿名人士遠程協作,過著體面的生活,這在過去簡直是聞所未聞.

1900/1/1 0:00:00
ARB:Arbitrum將于8月下旬正式上線_RUM

自我們上次更新已經過去了幾周時間。這段時間來,我們付諸了極大的努力,只為讓Arbitrum One如期而至。我們目前已經為400多個項目提供了主網訪問權限,其中有數十個項目成功完成了部署.

1900/1/1 0:00:00
區塊鏈:金色早報 |?Poly Network攻擊者已返還價值3.42億美元的代幣_加密貨幣市場總市值排名

頭條 ▌Poly Network攻擊者已返還價值3.42億美元的代幣金色財經報道,區塊鏈數據顯示.

1900/1/1 0:00:00
TER:關于改善配對協調補貼的一個方法探討_RIN

自2018年以來,Vitalik一直主張二次方融資(QF)作為一種在去中心化的、自組織的生態系統中生成最優公共產品供應的方法(Buterin、Hitzig和Weyl, 2018).

1900/1/1 0:00:00
ads