北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。
無限增發漏洞
CertiK:WealthPass NFT Discord 服務器已被入侵:據CertiK官方推特發布消息,@WealthPass_NFT Discord 服務器已被入侵。在團隊確認已重獲對服務器的控制之前,請勿點擊任何鏈接,鑄造或批準任何交易。詳見:https://skynet.certik.com/zh-CN/alerts/security/8b1304c7-a38c-4a1e-9992-83bf54b5651e[2023/8/11 16:19:22]
以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。
Balancer推出DeFi組件Generalized Boosted Pools:金色財經報道,Balancer推出DeFi組件Generalized Boosted Pools,支持在Balancer中集成收益率市場,通過將未使用的Boosted pools池子流動性存入產生收益的協議中來保持資本效率。[2023/2/16 12:11:43]
截圖出自:https://etherscan.io/下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。
韓國游戲巨頭Wemade與CertiK建立長期合作關系:1月6日消息,韓國游戲巨頭Wemade與區塊鏈安全機構CertiK簽署了一份諒解備忘錄,據諒解備忘錄的條款,Wemade和CertiK將建立長期的安全伙伴關系,并發起聯合營銷活動。CertiK將幫助Wemade提高WEMIX3.0生態系統的安全性和效率。[2023/1/6 10:58:14]
Certik:Sushiswap智能合約存在多個漏洞:CertiK安全研究團隊今日發文表示,新興的自動做市平臺,同時也是Uniswap的升級版SushiSwap,其項目智能合約中存在多個安全漏洞。
該漏洞可能會被智能合約擁有者利用,允許擁有者進行包括將智能合約賬戶內的代幣在沒有授權的情況下取空等操作在內的任意操作。同時該項目智能合約還存在嚴重的重入攻擊漏洞,會導致潛在攻擊者的惡意代碼被執行多次。嗶嗶News在此提醒用戶注意流動性挖礦風險。(嗶嗶News)[2020/8/29]
以上三截圖均出自:https://etherscan.io/擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。目前措施
為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。CertiK安全團隊建議
當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。
Tags:CERERTCERTcertikSoccer VsCyberTime FinanceCERT立方根certik幣價
本文來自:TheBlock,作者:YogitaKhatri、FrankChaparroOdaily星球日報譯者|Azuma 由PaypaL聯合創始人、知名風險投資者PeterThiel投資支持的.
1900/1/1 0:00:00編者按:本文來自幣市四點半,作者:有點懶的七爺,Odaily星球日報經授權轉載。過去12小時內,BTC急跌1300美元,今晨一度跌穿10000美元整數關口,自今年7月27日以來首度跌至四位數報價.
1900/1/1 0:00:00編者按:本文來自鏈聞ChainNews,撰文:JackPurdy,Messari研究分析師,翻譯:盧江飛,星球日報經授權發布.
1900/1/1 0:00:00本文來自:哈希派,作者:哈希派分析團隊,星球日報經授權轉發。金色財經合約行情分析 | 市場各主流幣種止跌,以LINK為首出現反彈:據火幣BTC永續合約行情顯示,截至今日18:00(GMT+8),
1900/1/1 0:00:00歐科云鏈集團在助力區塊鏈安全的舉措持續深化。8月28日,全球領先的區塊鏈產業集團歐科云鏈宣布推出區塊鏈“天眼方案”,主要通過鏈上數據追蹤系統研發、對外技術支持、凝聚企業眾力等途徑,全面助力區塊鏈.
1900/1/1 0:00:002020年區塊鏈的上半程已經走完,比特幣減半、以太坊2.0、DeFi、Filecoin,熱點輪番上演.
1900/1/1 0:00:00