比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

Maker:MakerDAO治理合約升級背后的安全風波_EDAO價格

Author:

Time:1900/1/1 0:00:00

北京時間2019年05月07日,區塊鏈安全公司Zeppelin對以太坊上的DeFi明星項目MakerDAO發出安全預警,宣稱其治理合約存在安全漏洞,希望已鎖倉參與投票的用戶盡快解鎖MKR提并出。MakerDAO的開發者Maker公司亦確認了漏洞存在,并上線了新的治理合約,并宣稱漏洞已修復。該安全威脅曝出后,PeckShield全程追蹤了MKR代幣的轉移情況,并多次向社區發出預警,呼吁MKR代幣持有者立即轉移舊合約的MKR代幣。截止目前,絕大多數的MKR代幣已經完成了轉移,舊治理合約中尚有2,463個MKR代幣待轉移。05月07日當天,經PeckShield獨立研究發現,確認了該漏洞的存在(我們命名為itchyDAO),具體而言:由于該治理合約實現的投票機制存在某種缺陷,允許投票給尚不存在的slate。等用戶投票后,攻擊者可以惡意調用free()退出,達到減掉有效提案的合法票數,并同時鎖死投票人的MKR代幣。次日05月08日,PeckShield緊急和Maker公司同步了漏洞細節,05月10日凌晨,MakerDAO公開了新版合約。Zeppelin和PeckShield也各自獨立完成了對其新合約的審計,確定新版本修復了該漏洞。在此我們公布漏洞細節與攻擊手法,也希望有引用此第三方庫合約的其它DApp能盡快修復。細節

MakerDAO 關閉其 AAVE-DAI 直接存款模塊:金色財經報道,在 6月15日治理投票通過后,去中心化、抵押穩定幣DAI的構建者MakerDAO已于 6 月17日21:04UTC關閉DAI 直接存款模塊(D3M)。

D3M 是與 Aave 團隊合作創建的,并于 2021 年 4 月推出。據 MakerDAO 智能合約團隊的Sam 稱,該模塊允許 Maker 協議為 Aave 上的 DAI 市場實施最大可變借款利率。

Maker協議現在已將其最大借貸利率暫時設置為0。借款利率為0時,Aave D3M模塊關閉,不會將新的DAI鑄造到Aave的借貸市場。(Coindesk)[2022/6/19 4:38:20]

在MakerDAO的設計里,用戶是可以通過投票來參與其治理機制,詳情可參照DAO的FAQ。以下是關于itchyDAO的細節,用戶可以通過lock/free來將手上的MKR鎖定并投票或是取消投票:在lock鎖定MKR之后,可以對一個或多個提案(address數組)進行投票:注意到這里有兩個vote函數,兩者的傳參不一樣(address數組與byte32),而vote(addressyays)最終亦會調用vote(bytes32slate),其大致邏輯如下圖所示:簡單來說,兩個vote殊途同歸,最后調用addWeight將鎖住的票投入對應提案:可惜的是,由于合約設計上失誤,讓攻擊者有機會透過一系列動作,來惡意操控投票結果,甚致讓鎖定的MKR無法取出。這里我們假設有一個從未投過票的黑客打算開始攻擊:調用lock()鎖倉MKR,此時deposits會存入鎖住的額度。此時黑客可以線下預先算好要攻擊的提案并預先計算好哈希值,拿來做為步驟3的傳參,因為slate其實只是address數組的sha3。這里要注意挑選的攻擊目標組合必須還不存在于slates中(否則攻擊便會失敗),黑客亦可以自己提出一個新提案來加入組合計算,如此便可以確定這個組合必定不存在。調用vote(bytes32slate),因為slate其實只是address數組的sha3,黑客可以線下預先算好要攻擊的提案后傳入。這時因為votes還未賦值,所以subWeight()會直接返回。接下來黑客傳入的sha3(slate)會存入votes,之后調用addWeight()。從上方的代碼我們可以看到,addWeight()是透過slates取得提案數組,此時slates獲取到的一樣是未賦值的初始數組,所以for循環不會執行調用etch()將目標提案數組傳入。注意etch()與兩個vote()函數都是public,所以外部可以隨意調用。這時slates就會存入對應的提案數組。調用free()解除鎖倉。這時會分成以下兩步:deposits=sub(deposits,wad)解鎖黑客在1.的鎖倉subWeight(wad,votes)從對應提案中扣掉黑客的票數,然而從頭到尾其實攻擊者都沒有真正為它們投過票從上面的分析我們了解,黑客能透過這種攻擊造成以下可能影響:一、惡意操控投票結果二、因為黑客預先扣掉部份票數,導致真正的投票者有可能無法解除鎖倉時間軸

Larry Cermak:Terra擺脫困境的唯一辦法是暫時放棄UST,轉向USDT/USDC并發展L1:5月12日消息,The Block研究副總裁Larry Cermak在推特上表示,LUNA低于0.05美元,實際上只是為UST持有者提供退出流動性——壞賬數量無窮無盡。即便如此,它也“只”賣0.05美元。流動性將很快以這樣的速度開始枯竭,Terra實際上無論如何都必須逆轉這一決定。

Cermak稱:“我認為擺脫這一困境的唯一辦法是暫時放棄UST,轉向USDT/USDC,并全力發展L1生態系統。然后,隨著L1的增長,承諾為抵押品提供資金或償還UST壞賬。如果這種情況沒有發生,雙方都可能歸零。[2022/5/12 3:10:34]

PeckShield是面向全球頂尖的區塊鏈數據與安全服務提供商。商業與媒體合作,請通過Telegram、Twitter或郵件與我們聯系。

MakerDAO創始人:貸款平臺的Dai存款代幣將成為Maker最具擴展性抵押品:9月25日,MakerDAO創始人Rune Christensen連發數十條推文表示,cDai和aDai作為Maker的抵押品,Maker可以直接擴展對Compound和Aave的信貸額度和貸款,將新產生的Dai注入DeFi經濟并擴大Dai的供應。這意味著Maker可以通過Compound和Aave以及未來類似平臺的創新和用戶群來擴展規模,同時獲得可觀的回報并享受Compound和Aave為存戶提供的保護。也意味著Maker可以受益于尚未完成的附帶抵押。這有點類似于從商業銀行借錢,然后該商業銀行從中央銀行獲取資金,以便能夠提供更大的貸款和更好的利率。也許幾年后,cDai和aDai的交叉債務上限將達到10億美元。我絕對樂觀地認為,從長遠來看,頂級貸款平臺的Dai存款代幣將成為Maker中最具擴展性的抵押品類型。[2020/9/25]

基于以太坊的市場MakerPlace出售英國藝術家的數字視頻作品:基于以太坊的市場MakerPlace正在出售英國著名藝術家Terry Flaxton的數字視頻藝術品,其原始作品已在以太坊區塊鏈上公開驗證及認證。該視頻名為“Under Every Desert a Sea”,將有10個版本可供購買。其中九個將以每枚0.6 ETH的價格出售,最后一個將被拍賣。(BTCManager)[2020/7/17]

Tags:MakerMAKEDAIDAOmaker幣行情MAKEUPDai StablecoinEDAO價格

以太坊價格
ETH:ETH周報 | 以太坊聯創預測特朗普將連任;以太坊基金會未來一年將投入3000萬美元用于生態建設(5.6-5.12)_以太坊

作者|秦曉峰編輯|盧曉明出品|Odaily星球日報一、整體概述本周,以太坊基金會負責人AyaMiyaguchi表示,該基金會計劃在未來12個月內,在整個生態系統的不同項目上投入3000萬美元.

1900/1/1 0:00:00
COI:2019年共識大會收入暴跌,觀眾吐槽議題老舊,無聊到爆_ESK

近日,由美國區塊鏈主流媒體Coindesk舉辦的一年一度的“盛會”「紐約共識大會」在美國召開,但是今年的共識大會并未出現像去年一樣的盛況,參與人數由去年的8500人直接減少到4600人.

1900/1/1 0:00:00
ETH:一圖讀懂全球加密通證量化基金行業的現狀和趨勢_methylethylketone

一、市場概況1.全球加密資產市場總市值高達1800億美元,近一年來場內交易總量突破68萬億美元,參與加密資產量化交易的數字基金資產規模較2016年增長了75.5倍.

1900/1/1 0:00:00
DEXO:大話DEXON:我們的特點是TPS能達1萬,一秒確認交易_EXO

當前,如何平衡可擴展性、去中心化、安全,成為區塊鏈世界難解的問題。對此,包括DEXON、Difinity以及Algorand等公鏈都提出了基于VRF的共識機制,試圖解決這一“不可能的三角”.

1900/1/1 0:00:00
Augur:變幻莫測的市場,除了用來炒幣還能拿來干嘛?| 預測市場終極指南_比特幣

編者按:本文來自橙皮書,作者:BenDavidow,編譯:沉思,星球日報經授權發布。市場真是一個非常神奇的東西。比特幣毫無緣由的暴漲,很多人在興奮的同時也試圖作出各種分析,希望找到上漲的原因.

1900/1/1 0:00:00
BTC:區塊鏈周報0526_ETH

導讀2019年4月初以來,BSV先后經歷了被幣安下架、區塊鏈深度重組、價格疑受操縱等重大事件,二級市場價格波動較為劇烈。本期專題將簡單回顧BSV近期的三件重要事件,并分析其技術前景與投資價值.

1900/1/1 0:00:00
ads