比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > Bitcoin > Info

NCE:CertiK:Keep3r項目中心化風險漏洞分析_ANC

Author:

Time:1900/1/1 0:00:00

北京時間2020年11月20日,Telegram社群出現某些截圖聲稱Keep3rLink接受了CertiK的審計服務。在此,CertiK鄭重聲明:CertiK團隊從未對"Keep3rLink"項目進行過任何審計。同日,CertiK安全研究團隊發現Keep3r項目存在中心化安全風險。項目擁有者擁有過大權限,可將允許獎勵的限制提高,從而可以向任意參與者發送任意數額的獎勵且可向任意地址鑄造任意數目代幣。項目風險及相關細節

Keep3rV1:代碼地址:https://github.com/部署地址:https://etherscan.io/Keep3rV1Helper:代碼地址:https://github.com/keep3r-network/keep3r.network/blob/master/contracts/Keep3rV1Helper.sol部署地址:https://etherscan.io/address/0x93747c4260e64507a213b4016e1d435c9928617f如下圖圖一所示,Keep3r項目的Keep3rV1智能合約中定義了兩個角色:governance與pendingGovernance。1178行setGovernance()函數允許當前governance角色將pendingGovernance角色設定為任意給定地址_governance。同時在1186行acceptGovernance()函數中,當前pendingGovernance可以將自己授權為governance角色。因此從邏輯上governance角色與pendingGovernance角色可以循環授權,且沒有任何event事件可以提醒投資者governance角色與pendingGovernance角色的變更。此時,項目擁有者可以隨意設置擁有兩個角色的地址。

新加坡金管局公布最新國際技術咨詢委員會成員,CertiK聯創受邀加盟:金色財經報道,新加坡金融管理局(MAS)于近日公布了最新國際技術咨詢委員會委員。新加坡金融管理局(MAS)成立于1971年,其職能綜合了對于貨幣、銀行、證券、保險諸多金融領域及部門的管理和監管。據悉,該委員會成立于2016年,由世界頂級金融機構的首席創新科學家、金融科技企業領導者、風險資本家以及技術和創新領域的領袖組成,旨在為金融科技的國際發展以及新加坡如何利用新技術來加強金融服務提供建議。

本屆新任15位成員均為行業領軍人物,除了微軟、萬事達、摩根大通、亞馬遜、倫敦證交所組織機構等高管,Web3.0領域內的安全專家——CertiK聯合創始人顧榮輝教授也受邀加盟。這也是繼香港成立Web3.0發展專責小組后又一引入Web3.0業內領軍人物加入咨詢小組的政府行為。[2023/7/3 22:14:25]

Yuga Labs任命Spencer Tucker擔任該公司第一任首席游戲官:9月17日消息,BAYC母公司Yuga Labs宣布任命Spencer Tucker擔任該公司第一任首席游戲官,他將負責監督該公司旗下所有游戲計劃及互操作性元宇宙項目Otherside,推動社區增長。

據介紹,Spencer Tucker在游戲行業擁有大約二十年的從業經驗,擅長游戲開發、設計、UGC、Web3和創意社區參與等領域。[2022/9/17 7:03:30]

圖一:governance、pendingGovernance角色以及KPRH設置函數setKeep3rHelper()一旦擁有governance角色,擁有角色的地址可以利用圖一中1169行setKeep3rHelper()函數對當前KPRH指向的Keep3rHelper智能合約進行修改。修改之后圖二中1076行KPRH.getQuoteLimit()的具體實現就也極有可能被修改,接下來會返回給調用該函數的Keep3rV1合約不同的返回值。

Mask在Balancer已發售超90萬枚代幣 剩余310萬:2月24日晚23:00,MaskNetwork代幣MASK上線Balancer LBP拍賣,MASK:USDC的初始比為95:5,目前比為79.94:20.06,400萬的MASK發售已完成90萬枚,剩余310萬,拍賣將于2月26日上午11:00結束。MASK在火幣現報27.2 USDT,在歐易OKEx現報28 USDT。[2021/2/25 17:50:32]

圖二:對某個用戶keeper進行獎勵的函數workReceipt()項目擁有者如果考慮發動攻擊,由于擁有governance角色,因此可以首先調用圖三中addKPRCredit()函數。在916行對某一個job的地址給與任意數目的信用數目credit。之后可以部署一個新的Keep3rHelper智能合約,然后在該智能合約中的將getQuoteLimit方法定義為返回uint類型變量的最大值。然后項目擁有者可以使用ADDR_A的地址來調用圖1中setKeep3rHelper()函數,將KPRH值指向給定的Keep3rHelper智能合約。最終調用圖二中workReceipt()函數,由于1076行代碼由于KPRH.getQuoteLimit()函數被指定返回最大值的緣故必定通過。在1077行中由于項目擁有者使用ADDR_A的地址來進行的調用,其在該智能合約中擁有的信用數目為CREDIT_A,因此amount的數目可以為略小于CREDIT_A的任意值。當通過1077行之后,amount的獎勵數目被給與keeper的地址。最終該keeper可以調用合同內部的ERC20的轉移函數,將獲得的獎勵轉移到自己給定的地址中,完成攻擊行為。

現場 | Hashtag資本合伙人Spencer Yang:接下來一周還將有6個項目IEO:4月23日,金色沙龍新加坡第一期在新加坡舉行。Hashtag資本合伙人Spencer Yang在沙龍主題演講中表示,近三個月IEO已經超過50個項目IEO,接下來一周還將有6個項目IEO。他還從從項目方、投資者和交易所三個角度分析了IEO。對項目方來說,IEO可以募集資金,可以市場宣傳和營銷,并保證能上交易所;對投資者來說,有精心挑選的項目和明確的投資;對交易所來說,可以帶來更多的用戶,更高的交易量,并能得到上幣費用。因此非常利好平臺幣,平臺幣價格在過去3個月都有非常不錯的表現,價格都有數倍增長。[2019/4/23]

圖三:對某個job增加信用數目credit的函數addKPRCredit()除了上文講述的中心化風險漏洞之外,圖四中的mint()允許為governance角色的地址鑄造任意數目的代幣。由于governance角色的地址可以通過圖一中的setGovernance()函數以及acceptGovernance()進行設置。也就代表著項目管理者只要擁有governanvce角色,即可以通過重設governance角色地址的方式,向任意地址鑄造任意數目的代幣。

韓國世宗電信與區塊鏈公司Certon簽署MOU合作:今日韓國世宗電信(SEJONG Telecom)與區塊鏈公司Certon簽署了戰略性MOU合作,將推動電子文書流通行業的發展。通過這次的合作,Certon公司將利用X-Chain技術搭建電子文件區塊鏈平臺“Aston”并結合其現有的基礎設施和ICT技術,開發新一代電子文件流通平臺。[2018/3/15]

圖四:允許governance角色隨意鑄造代幣的函數mint()通過查詢etherscan上Keep3rV1智能合約的數據,圖五顯示Keep3rV1擁有者地址為0x2d407ddb06311396fe14d4b49da5f0471447d45c。同時,如圖六顯示,北京時間11月20日早11點governance角色的地址也為0x2d407ddb06311396fe14d4b49da5f0471447d45c。可以得知項目擁有者擁有governance角色權限,因此有權限可以通過上述中心化漏洞進行攻擊并獲利。

圖五:Keep3rV1智能合約擁有者等相關信息

圖六:governance角色地址總結

區塊鏈作為時代顛覆性的核心技術,也已在各個領域得到了廣泛的應用,隱藏在收益和利好之下的安全隱患也不應被忽視。安全審計現在已經是高質量項目的標配。若項目沒有被審計,對于用戶來說,投資行為則要格外慎重;對于項目方來說,則需要準備好相關資料并尋找專業并且聲譽好的審計公司進行審計。若項目被審計過,則需盡量了解審計公司背景以及其審計報告中的各項指標。CertiK采用形式化驗證工具來證明智能合約可靠性,公司內部審計專家將利用包括形式化驗證在內的多種軟件測試方法,結合一流的白帽黑客團隊提供專業滲透測試,從而確保項目從前端到智能合約整體的安全性。近期,有部分項目方假借CertiK的名義發布不實審計報告。首先,CertiK很感謝項目方對我們的認可。但項目方應對項目的發展負責,一份完整且符合安全標準的安全審計報告不可或缺,如您有審計需求,歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!CertiK在此提示:任何與CertiK審計相關的消息,請仔細甄別。切勿輕信相關不實內容,并請以CertiK官方或權威媒體發布的消息為準。

Tags:NCEANCGOVNANEmporium FinanceVersatile FinanceStylike GovernanceHillstone Finance

Bitcoin
ETH:ETH2.0為挖礦帶來哪些不確定性?_以太坊

ETH2.0就像一把達摩克里斯劍,一直懸在礦工頭頂,一方面,ETH2.0進展帶來幣價上漲,讓礦工增收,另一方面,ETH2.0的發展也為礦工挖礦帶來一些不確定性.

1900/1/1 0:00:00
okex:5大要點看懂OKEx升級版“快樂星期五”_區塊鏈

11月26日,OKEx平臺的“持豆人”終于守得云開見月明。當日16:00,OKEx正式開放提幣。至此,OKEx關閉41天之久的閘門終于解封,“持幣人”正式歸位.

1900/1/1 0:00:00
加密貨幣:Layer2方案將是衍生品DEX爆發的催化劑?_中心化交易所

編者按:本文來自加密谷Live,作者:BradBehrens,翻譯:李翰博,Odaily星球日報經授權轉載。衍生工具是一種金融工具,其價值與其基礎資產掛鉤.

1900/1/1 0:00:00
OIN:Coinbase:「紐約時報」已采訪數名前員工,將發表公司負面報道_COIN

摘要:《紐約時報》計劃在接下來的幾天內在線發布有關Coinbase的負面報道,該報道將在星期日出版.

1900/1/1 0:00:00
SEC:美國SEC批準社交媒體平臺IMVU發行穩定幣,而無需注冊為證券_PulseBitcoin

編者按:本文來自Cointelegraph中文,作者:TURNERWRIGHT,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
KIRA:KIRA宣布新的投資者和合作伙伴,并啟動公開流動性拍賣_akira幣今天行情

2020年11月20日,在加利福尼亞州的帕洛阿爾托,全球金融技術公司KIRA宣布幾位新投資者參與了KIRA的私募交易.

1900/1/1 0:00:00
ads