北京時間11月12日,CertiK安全研究團隊發現DeFi項目text.finance智能合約代碼部分存在安全漏洞。分析之前,先考考大家的眼力,看看下圖里面的文字說了什么。
如果看不清,不妨點擊圖片后把屏幕亮度調至最高。有的時候,某些不想讓你看到的因素,正是通過排版或者這樣的方式,被刻意隱藏了起來。接下來說說該項目中存在的兩處漏洞。大家不妨在閱讀文章的時候注意一下圖中的位置。第一彈:項目擁有者可通過第一處漏洞,將指定數目代幣轉移到任意地址。第二彈:項目擁有者可通過第二處漏洞,將任意投資者的流動性池中的資產強制轉移到項目擁有者的地址中。漏洞分析
CertiK:謹防Twitter上宣傳的Finale空投網站:金色財經消息,據CertiK官方推特發布消息,謹防Twitter上宣傳的Finale空投網站,并勿與finale.website釣魚網站互動,該網站目前連接了一個已知的wallet drainer。[2023/6/15 21:40:10]
textMiner.sol部署地址:https://etherscan.io/address/0x9858728de38c914c2ea32484a113b6628d984a82#code1.漏洞一項目擁有者在textMiner.sol智能合約1000行處實現了withUpdates()函數。該函數的的作用是可以將任意數量的為devaddr地址鑄造任意數量的代幣。而通過查看圖2中devaddr和項目擁有者owner的地址值,可以發現兩者相同,因此項目擁有者可以通過該漏洞為devaddr地址鑄造任意數目代幣。同時,當前的devaddr地址擁有者可以通過圖3的dev()函數將devaddr地址值更換到另外一個地址,因此最終項目擁有者可以更換將devaddr地址值更換的方法,向任意地址中鑄造任意數目代幣。雖然項目擁有者將圖1中的withUpdates()函數設置為不允許智能合約外部調用,但是卻有意地在圖4中919行實現了允許被外部調用的add()函數,然后通過921行代碼調用withUpdates()函數,從而實現向devaddr地址鑄造1000000000000000000000000000000數量代幣。
Balancer將為LSD協議StaFi的rETH-ETH池創建Gauge,BAL釋放上限為10%:2月8日消息,流動性質押衍生品協議 StaFi 在 Balancer 社區提議為以太坊上的 rETH-ETH 池創建一個 Balancer Gauge,BAL 釋放上限為 10%。StaFi 將使其 Balancer rETH-ETH 池成為以太坊主網上 rETH 的主要流動性來源。通過增強池的流動性,Balancer 將會從增加的交易費用中獲益。目前該提案已獲得 Balancer 社區投票通過。
StaFi 于 2020 年第三季度推出,重點是為以太坊和其他權益證明鏈(例如 Polygon、Solana 和 Polkadot)上的抵押資產帶來流動性。與其他 LSD 協議類似,StaFi 發行流動性收據 Toekn (rETH),代表用戶通過無許可的驗證器集在信標鏈上質押的以太坊份額。自推出以來,該協議已在 11 種 Token 中積累了價值超過 3600 萬美元的質押資產,并擁有 3439 個活躍驗證者。[2023/2/8 11:54:54]
MOORE宣布獲得聚點基金支持,目前已通過Certik安全審計:據官方消息,MOORE獲得聚點支持后,已通過Certik安全審計,MOORE代碼庫的組織結構相對清晰,風控系統較嚴謹,CertiK官網搜索“MOORE”即可查詢。MOORE為首個跨鏈元宇宙生態,將于7月29號20:00開啟交易,總量5000萬,首日流通20萬個,剩余代幣全部挖礦產出。[2021/7/29 1:23:07]
圖1:第1000行中的withUpdates()函數
圖2:devaddr地址以及項目擁有者owner地址
YFII Pool2 收到首批Balancer(BAL)獎勵,社區將提案分配方式:9月3日,聚合器項目DFI.Money(YFII)收到首批Balancer(BAL)獎勵,共計BAL 679.83個,價值21814美元。該獎勵來源于YFII/DAI礦池,后續每周都將收到。社區目前正在商討獎勵分派方式。此前消息,在DFI.Money(YFII)Pool2提供流動性進行挖礦,可以同時獲得YFII和BAL獎勵。[2020/9/3]
圖3:dev()函數
圖4:add()函數2.漏洞二
圖5:emergencyWithdraw()函數項目擁有者可以通過調用圖5中emergencyWithdraw()函數,將某一個特定地址投資者的某一個流動性池中的流動性資產全部取出,并轉移到項目擁有者的地址中。該emergencyWithdraw()函數是一個基于正確的emergencyWithdraw()函數。因此就算審視合約者不惡意揣測,也很難說項目方不是惡意改寫,并添加了該漏洞。從下圖6的對比中可以發現,Sushiswap允許投資者通過調用emergencyWithdraw()函數,緊急取出屬于自己的流動性資產,而在text.finance中卻僅允許項目擁有者來調用該函數,同時允許項目擁有者取出屬于任何投資者的流動性資產。
圖6:text.finance和sushiswap項目中emergencyWithdraw()函數實現對比安全建議
CertiK安全研究團隊認為當投資者在對DeFi項目進行投資時,不僅需要對智能合約常見的代碼有所了解,更需要謹慎地審視具體代碼的實現邏輯。否則極易掉入類似該項目中的惡意漏洞陷阱當中。對于非技術背景的投資者,更需要了解項目是否經過嚴謹的技術審計。從Text.finance項目的惡意漏洞中可以看出,盲目投資一個沒有經過嚴格審計的項目,或引發極大風險,并造成難以估量的損失。CertiK是采用形式化驗證工具來證明智能合約可靠性的業內頂尖公司。公司內部審計專家將利用包括形式化驗證在內的多種軟件測試方法,結合一流的白帽黑客團隊提供專業滲透測試,從而確保項目從前端到智能合約整體的安全性。如你的項目需要保障,請發送郵件至bd.china@certik.org或直接后臺留言進行免費咨詢及報價。于此同時,CertiK的新產品預言機及快速掃描,也將為鏈上項目進行實時打分并且出具快速掃描分數。如果你需要查找某項目的信息及安全分數,請登錄CertiKFoundation官網的CertiKShield頁面進行瀏覽:https://shield.certik.foundation/歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!
還記得那個一直延遲主網上線的“鴿王”Filecoin嗎?不久前Filecoin的主網終于上線了,而且其FIL代幣也登陸了各大交易所平臺.
1900/1/1 0:00:00昨日,以太坊基金會官方正式發布了以太坊2.0規范v1.0,最大的亮點當屬以太坊2.0存款合約的最終部署與啟用.
1900/1/1 0:00:00主流幣今天沒有太大波動,往日的千刀震蕩已經是過去時。期權交易盤面稍顯平靜,但是PutSell的交易量逆勢上漲,成交大部分集中在短期輕度虛值,尤其是以太坊期權,簡直是看跌期權的大甩賣,甚至成交了很.
1900/1/1 0:00:00波卡生態成為了最近的投資熱門,波卡的“新韭菜”也是越來越多。DOT,KSM已經是明星代幣,還有大批的波卡項目在上線途中.
1900/1/1 0:00:00編者按:本文來自加密谷Live,作者:LieslEichholz,翻譯:李翰博,Odaily星球日報經授權轉載。BTC在第44周繼續保持上漲勢頭,本周收盤漲幅超過5%.
1900/1/1 0:00:00隨著ETH2.0的腳步日益臨近,相關概念近期也已成為了市場熱點。由于網絡轉賬功能需要到階段2才會開發,因此早期參與ETH2.0質押的用戶將無法自由解押,本金將在創世區塊誕生后的一到兩年間內被長期.
1900/1/1 0:00:00