比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

CER:CertiK:Soda項目智能合約安全漏洞分析_Kuber Finance

Author:

Time:1900/1/1 0:00:00

判斷一個人到底屬于什么資產階級,只需要看他的負債率。簡而言之,借的錢越多,代表你越有錢。所以借錢從某種角度上來講,是屬于富人的游戲。通過借貸手段合理分配資產從而達到收益也是理財的精髓。相信每個人都好奇過,銀行到底拿我們存的錢去做什么了呢?從這種角度上來講,銀行屬于最大的欠款方。那如果,突然有人攻破了銀行系統,強制銀行“還款”,然后本來需要還到儲蓄者賬戶里的錢款直接被攻擊者收入囊中,儲蓄者和銀行都將成為最大的受害方。

Espresso Sequencer測試網版本Doppio已對公眾開放:8月5日消息,Espresso Sequencer測試網版本Doppio已對公眾開放,本次公開發布主要包括兩方面內容:將Espresso Sequencer demo版本與Polygon zkEVM的分支公開發布,用戶可以向在去中心化的Espresso Sequencer上運行的Polygon zkEVM分支提交交易。;發布Doppio測試網的基準測試結果。[2023/8/5 16:20:10]

北京時間9月21日,CertiK安全研究團隊發現soda區塊鏈項目中存在智能合約安全漏洞,該漏洞允許任意外部調用者通過調用智能合約函數,無視受害用戶債務中的代幣數目,強行結算受害用戶的債務,并將通過結算操作所得的收益轉入到自己的收款地址。soda項目官方現在已經提交修復補丁來修復這個安全漏洞,但由于soda項目采用了TimeLock來將所有的操作延遲48小時,修復補丁會在延遲事件之后生效,因此截止發稿時,該漏洞已完成修復。漏洞技術分析

Yuga Labs任命Spencer Tucker擔任該公司第一任首席游戲官:9月17日消息,BAYC母公司Yuga Labs宣布任命Spencer Tucker擔任該公司第一任首席游戲官,他將負責監督該公司旗下所有游戲計劃及互操作性元宇宙項目Otherside,推動社區增長。

據介紹,Spencer Tucker在游戲行業擁有大約二十年的從業經驗,擅長游戲開發、設計、UGC、Web3和創意社區參與等領域。[2022/9/17 7:03:30]

https://github.com/

CertiK:Larp Finance被確認為Rug Pull:金色財經報道,北京時間2022年7月27日,CertiK Skynet天網系統監測到LARP代幣價格急劇下降80%。經CertiK安全團隊調查,Larp Finance被確認為Rug Pull。項目部署者以價值約2.8萬美元的資產(20ETH)出售最初鑄造的LARP代幣,隨后通過Aztec Bridge“清洗”利潤。[2022/7/28 2:42:39]

Balancer收到白帽黑客披露的Synthetix生態代幣等相關漏洞報告,目前用戶資金安全:5月14日消息,Balancer Labs發推表示,今日某白帽黑客通過Web3漏洞賞金平臺Immunefi披露Balancer相關漏洞,Balancer官方收到一個潛在可利用場景的通知,沒有用戶資金處于危險之中。

其中漏洞場景涉及double entry-point ERC20代幣,包括但不限于Synthetix生態代幣(SNX 和 sBTC 等)以及Balancer閃電貸。Synthetix團隊正考慮在下周升級合約,以成功移除double entry-point,并允許代幣返回金庫,而無需 LP 的任何干預。此中等嚴重性錯誤報告將導致資金因從 V2 Vault 轉出而被暫時凍結,沒有看到這種漏洞導致實際盜竊的途徑。[2022/5/14 3:16:03]

soda項目中的WETHCalculator.sol智能合約中存在邏輯實現錯誤導致的安全漏洞,圖一中WETHCalculator.sol智能合約第193行,maximumLoad的計算公式錯誤的使用了amount作為基礎值。因此,在196行滿足require()判斷的檢測條件loanTotal>=maximumLoan可以轉換為:loanInfo.amount+interest>=loanInfo.amount*maximumLTV/LTV_BASE由于maximumLTV/LTV_BASE的值是在0.15-0.95區域中變動,并且interest>=0。因此圖一196行的require()判斷中的檢測條件總是為真。失去了該require()判斷的保護,任何外部調用者可以通過調用以下圖二中SodaBank.sol中104行的collectDebt()函數來將任意loadId的貸款清空。在執行該函數的過程中,圖一中的collectDebt()函數會在圖2第121行被執行,并通過123行和125行代碼將該用戶鎖在soda里面的WETH的其中一部分轉移到該外部調用者的地址msg.sender中:

https://github.com/通過以上漏洞,任何外部調用者都可以通過調用SodaBank.sol中的collectDebt()并傳入其他用戶的loadId來清空該用戶在soda中的代幣。官方修復細節

soda官方為修復以上漏洞,設計了新的智能合約WETHCalculatorFixed.sol來替換WETHCalculator.sol。通過分析可以看到在圖三WETHCalculatorFixed.sol智能合約第979行,maximumLoan的計算公式被正確的計算為loanInfo.lockedAmount*maximumLTV/LTV_BASE。因此,圖三中第982行require()判斷的檢測條件變更為:loanInfo.amount+interest>=loanInfo.lockedAmount*maximumLTV/LTV_BASE

https://github.com/該等式的代碼實現與soda項目中的邏輯設計相符,該等式的真假與用戶的借貸債務數目和被鎖本金數目相關。漏洞完成修復。soda項目中關于該等式的邏輯設計細節可以從下面的鏈接中進行了解:https://medium.com/soda-finance/the-soda-revolution-9185fdb99fc1事件分析總結

該漏洞是由于邏輯設計與代碼實現不符而造成。當前常用的單元測試等測試方法以及自動化的測試工具均無法有效的查找到該種與邏輯相關的漏洞。因此,CertiK安全團隊有以下安全建議:安全是區塊鏈項目的立足之本,任何區塊鏈項目在上線前需要請專業第三方安全審計團隊對項目整體代碼進行安全審計。當前區塊鏈檢測工具對智能合約的檢測均無法檢測其邏輯上出現的漏洞,其結果也沒有可信的數學證明作為支撐。形式化驗證是當前唯一被證明可以產生可信數學證明的軟件驗證方法。采用基于形式化驗證方法的區塊鏈檢測工具來驗證項目中的安全漏洞,應成為每一個項目在上鏈前的必經步驟

Tags:CERNCEODASODADefilancer tokenKuber FinanceYoda Coin SwapSODA價格

火幣網下載官方app
REN:MakerDAO「3.12」清算賠償投票結束,65%的投票者支持「0賠償」_MAKE

編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。9月24日,根據9月23日晚結束的投票,MakerDAO將不會賠償3月12日「黑色星期四」閃電崩盤的受害者,據此前報.

1900/1/1 0:00:00
BSC:幣安用1億美元扶持幣安智能鏈(BSC),希望連接DeFi與CeFi生態_DEFI

香港時間9月10日深夜,幣安智能鏈上線10天,幣安CEO趙長鵬在TheWorldofDeFi大會上對外公布一連串重磅利好消息:幣安成立1億美元種子基金扶持BSC上的DeFi項目方及開發者.

1900/1/1 0:00:00
VES:Aion將推穩定幣出借產品Moves Crypto_AIO

北美區塊鏈基礎設施OAN開放應用公網,日前宣布即將推出一款新產品——MovesCrypto。據介紹,MovesCrypto是在TheOAN旗下服務零工工作者的金融科技平臺Moves中服務出借人的.

1900/1/1 0:00:00
BTC:行情分析:大盤受阻,震蕩調整繼續_GMT

本文來自:哈希派,作者:哈希派分析團隊,星球日報經授權轉發。金色財經合約行情分析 | 主流幣整理區間逐漸收窄:據火幣BTC永續合約行情顯示,截至今日18:00(GMT+8),BTC價格暫報114.

1900/1/1 0:00:00
區塊鏈:新韓銀行本部長:銀行也完全可以嘗試DeFi業務_IDEFI

“新韓銀行從2017年開始研究區塊鏈,我們認為,未來區塊鏈技術還可以應用到資格驗證服務、DID、托管、資產管理、政策資金平臺等多個領域。另外,銀行也完全可以嘗試進入DeFi行業”.

1900/1/1 0:00:00
TOK:房地產通證化是區塊鏈發展的新方向?_KEN

編者按:本文來自加密谷Live,作者:SergeyGolubev,翻譯:Olivia,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
ads