比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 世界幣 > Info

CER:CertiK:我們每天遇到有漏洞的DeFi合約概率是多少?審計后又有多大概率被攻擊?_UniLend Finance

Author:

Time:1900/1/1 0:00:00

身在新冠日增確診10萬例美國的小編,因為硬核原因不得不搭乘飛機出門。出行前一直擔心是否會被感染,途中卻被飛機遇到猛烈氣流的顛簸唬住了。雖然心里默默安慰自己飛機空難發生的概率非常低,感染新冠肺炎的概率也沒那么高,但還是想起來了四個字:“墨菲定律”

在現代科技發展的大潮流下,鎖定在區塊鏈領域里的資產愈發龐大。隱藏在計算機背后的危機也隨著區塊鏈的發展日益展露猙獰的面目。智能合約當中,任何一個小bug,都可能會給項目或者投資者造成無法挽回的損失。受此警示之下,CertiK安全團隊利用CertiK天網系統,對自北京時間2020年12月4日0時至24時之間,新加入Uniswap的代幣智能合約進行了監控分析。在本次分析的時間段內,一共產生了29個智能合約代幣項目。經過CertiK的Skynet分析,總計發現16個智能合約存在漏洞或者缺陷!大概有55%的智能合約項目或多或少存在漏洞或者缺陷,其中大約有10%存在嚴重漏洞,45%存在項目擁有者權限過大,權限中心化過高的缺陷。本次分析的智能合約項目名稱和合約地址如下:

CertiK:Uranium漏洞損失資金有400枚ETH被轉入Tornado Cash:金色財經消息,據CertiK官方推特發布消息稱,地址(0x59d6)將400枚ETH(約75萬美元)轉入Tornado Cash。該筆資金來自2021年4月Uranium漏洞攻擊事件,黑客從Pair合約中盜取價值約5000萬美元的代幣。[2023/6/30 22:10:19]

分析結果如下:

雖然難以通過一天的情況來預估所有時間范圍內的智能合約安全情況,但窺一斑而知全豹。下面主要針對三個相對重要的漏洞進行分析:nostromo.finance(NSTR)

Larry Cermak:幣安領投了Terra 2019年種子輪融資和2021年的融資:5月15日消息,The Block研究副總裁Larry Cermak在推特上表示,很容易理解為什么CZ(趙長鵬)一連發布了多條關于LUNA的推文。幣安領投了Terra 2019年的種子輪融資和2021年的融資。在大概6個月前結束的上一輪融資中,他們以4年vest和1年cliff(最短生效期)投資了3億美元(與Jump Crypto相同)。

此前消息,Luna Foundation Guard(LFG)宣布完成10億美元融資,本輪融資通過場外銷售LUNA代幣完成,由Jump Crypto和三箭資本領投,Republic Capital、GSR、Tribe Capital、DeFiance Capital等參投。[2022/5/15 3:17:13]

圖1:burnFrom()函數圖1中burnFrom函數受到ownerOnly修飾詞限制,只允許項目管理者執行該函數。該函數內部邏輯實現允許通過設置account,balance和subtractValue的值,間接對_totalSupply和給定賬戶的_balances值進行任意修改。PowerPool.Finance(CVP)

HOGT-DEX生態已通過Certik代碼審計:據官方消息,HOGT-DEX生態已通過美國Certik代碼審計。

CertiK區塊鏈網絡安全公司,由耶魯大學與哥倫比亞大學計算機學教授共同創立。旨在使用最嚴密和最徹底的網絡與軟件安全技術來識別并消除安全漏洞。截至目前,CertiK已進行了超過700次審計,審計了超過39.6萬行代碼,保護了超過300億美元的資產免受損失。

HOGT是基于火幣生態鏈的綜合性DeFi生態服務平臺,融合聚合收益、DEX、借貸等多板塊業務,致力于建設DeFi全生態服務系統。[2021/6/9 23:23:24]

圖2:powerpoolttl合約中回退函數圖2中為powerpoolttl合約的回退函數。當外部用戶對該智能合約進行調用,如果該調用中沒有調用合約中的任何一個函數,或者僅僅轉移了代幣到該合約中,則回退函數會被調用。70行的邏輯顯示,當回退函數被調用時,調用中被轉移到合同中的代幣會被直接轉移到teamAddress的地址中。omphalos.co(OMPL)

Balancer回應“計劃在Algorand上擴展”:未參與項目構建,仍致力于推出Balancer V2:基于以太坊的DeFi協議Balancer在推特上就“Balancer計劃在Algorand上擴展”一事回應稱:“我們想要明確的是,Balancer Labs向Algorand發放了5000美元的小額贈款以表支持,但Balancer Labs團隊沒有參與這個項目的開發。我們的注意力只集中在以太坊和即將發布的Balancer V2上。換言之,Balancer Labs并沒有在Algorand上進行任何構建。相反,Reach(由Algorand基金會資助的區塊鏈應用構建解決方案)正努力在Algorand上部署。我們仍在按照計劃推進開發,Balancer Labs繼續致力于推出V2。”此前外媒報道稱Balancer計劃在Algorand上擴展,基于Algorand的Balancer版本將由Algorand基金會資助的區塊鏈應用構建解決方案Reach開發。Algorand首席運營官W. Sean Ford表示,一旦在Algorand區塊鏈上啟動(預計將在2021年第三季度),Balancer用戶將能夠與任何Algorand標準資產(ASA)建立流動性池或交易對。[2021/4/7 19:54:16]

該項目中可以通過執行transferFrom()函數進行對代幣轉移,根據圖3中transferFrom()函數定義,211行需要執行getFee函數決定每次代幣轉移需要扣除的費用。從圖3中getFee()函數的定義可以看到,決定費用高低的邏輯是取決與241行調用的Management.getFee()函數的定義。當前Management.getFee()函數的邏輯定義是根據manager變量中存儲的地址值的不同而進行改變。當前manager變量中存儲的地址值如圖6所示。然而manager變量中存儲的地址值所指向的智能合約并未在etherscan上被認證,因此無法得知該智能合約的源代碼,繼而無從得知Management.getFee()函數的定義。由于Management.getFee()函數背后的邏輯無法得知,因此項目擁有者有可能通過操作Management.getFee()函數返回值的方式,調整每次代幣轉移的費用,進行惡意操作等。

Kava已通過CertiK的全面審計,確保平臺代幣發行模塊代碼的安全:據官方公告,Kava已通過CertiK的全面審計,確保Kava DeFi平臺代幣發行模塊代碼的安全。火幣作為行業領先者已將其生態資產HBTC接入Kava DeFi發行模塊,后續將在Kava上鑄造數百萬美元的資產。

Kava是一個跨鏈DeFi平臺,提供主流數字貨幣的抵押借貸。HARD Protocol是基于Kava區塊鏈發布的跨鏈加密貨幣市場,支持BTC、XRP、BNB、BUSD、KAVA和USDX等資產借貸和挖礦賺取收益。[2021/2/19 17:29:09]

圖3:transferFrom()函數

圖4:StandardToken合約中的getFee()函數

圖5:Management智能合約接口與getFee函數接口

圖6:當前manager變量存儲的地址值

圖7:當前manager變量存儲的地址值指向的智能合約大家都知道2020年最知名的一個例子——DeFi項目Yam于北京時間8月12日3:00啟動后,盡管該項目的博客文章警告稱尚未對其合約進行任何審計,但瘋狂的Yieldfarmers在不到一小時內向該項目存入了7600萬美元。后期不出意料,Yam在短短36小時內,數億美元因為一個小小的漏洞,消失于無形。安全審計現在已經是高質量DeFi項目的標配。當前DeFi項目熱潮持續不減,很多項目為了抓住熱點與機遇,在未經嚴格測試和審計的情況下便匆忙上線。這些項目中,大部分的漏洞是無法通過常見的測試方法和工具來發現的。只有尋找專業的審計專家進行嚴謹的數學模型證明,才可以發現該漏洞。形式化驗證是當前唯一被證明可以產生可信數學證明的軟件驗證方法。因此,采用基于形式化驗證方法的區塊鏈檢測工具來驗證項目中的安全漏洞,應成為每一個項目在上鏈前的必經步驟。每一個項目受到攻擊或是損失資產的原因,都是因為一個非常小的代碼漏洞。計算機領域中,平均每1000行代碼中,會有1-25個bug。也就是說,這個概率的區間是千分之一至百分之二點五。那么那些已經接受安全審計并通過的項目呢?CertiK選取了三家公開審計信息的安全公司進行了數據統計。此次統計了這三家公司的共計377個被審計的項目。其中有8個項目在至少被審計過一次的情況下,仍舊遭受到了黑客攻擊。這8個已審計卻被攻擊的項目,整整損失了6900萬美元。根據此三家審計公司的數據來計算審計后被黑客攻擊的比例是:8/377=2.12%代碼產生bug的幾率和項目已通過審計但仍舊被攻擊的概率大抵都約等于2%,在這里舉個簡單的例子:根據SquareTrade數據統計顯示——在美國,短短一小時內就有5761個手機屏幕壯烈犧牲。

假設,美國人均一部手機,并且沒有重復摔同一部手機的癖好。那么50天內,一位美國小伙兒有2%的幾率把手機屏幕摔碎。但是一部手機的使用壽命肯定不止50天,如果用一年呢?這個概率驟增為15%!使用超過三年半,概率就超過了50%!這就印證了上文中的墨菲定律——小概率事件的必然性:時間基數夠長的情況下,壞事總會輪到你的。而空難發生的幾率是五百萬分之一。相比之下,代碼產生漏洞的概率以及項目已通過審計但仍舊被攻擊的概率是空難的整整12.5萬倍!如果在飛機顛簸的時候,你害怕飛機失事,那么不妨用超出10萬倍的擔心,去保護你的項目。這么對比過后,你還覺得項目不需要額外的保障嗎?為之于未有,制治于未亂。除靜態審計之外,動態的安全防護更能夠防范攻擊事件。CertiK開發的動態安全工具:快速掃描——安全預言機——CertiKShield,從預警到實時評測到保險計劃,可以全方位為項目方提供安全保障。歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:CERNCEANCRANcertikLance CoinUniLend FinanceBRANA價格

世界幣
區塊鏈:AWS能為區塊鏈行業做什么?_CSPR幣和亞馬遜合作了嗎

編者按:本文來自金色財經,Odaily星球日報經授權轉載。自12月1日開始,亞馬遜AWS的re:Invent全球大會拉開了帷幕.

1900/1/1 0:00:00
馬斯克:從克拉克“三定律”,窺探比特幣、特斯拉投資機會_ASH

編者按:本文來自孤獨大腦,作者:老喻在加。一克拉克基本定律,是英國著名科幻作家亞瑟·查理斯·克拉克積累有關科學文化方面的經驗提出的:定律一:如果一個年高德劭的杰出科學家說,某件事情是可能的,那他.

1900/1/1 0:00:00
比特幣:權利下放的組織_區塊鏈

原地址:https://medium.com/@markus.buech/the-decentralized-organization-21d207c2f71f字數:3261作者:MarkusB.

1900/1/1 0:00:00
比特幣:門頭溝14萬個比特幣或將進場,看跌信號已發出?_GOX

編者按:本文來自巴比特資訊,作者:ChrisWilliams,編譯:Kyle,星球日報經授權發布。要點:已破產交易所門頭溝案件相關的加密貨幣資產的分配期限將于12月15日截止.

1900/1/1 0:00:00
YEA:AC,我勸你“耗子尾汁”_EARN

12月1日,Yearn創始人AndreCronje宣布完成和SushiSwap的合并,這是Yearn在8天當中的第5項合并.

1900/1/1 0:00:00
比特幣:NewBloc:后疫情時代的比特幣價值投資展望_Decentral Games [new]

本文作者為NewBloc投資助理Yuting,哥倫比亞大學金融學研究生。在新冠疫情全面爆發之后,全球經濟陷入了非常不穩定的階段,各國央行也紛紛出手,來重振經濟,雖然今天有關治療疫苗的消息,刺激了.

1900/1/1 0:00:00
ads