4月23日,NFT項目Akutars 在社交媒體上發布了有關11,539ETH(價值3400萬美元)被永久鎖定的消息。
Armors Company Limited分析了Akutars事件,得出此次被永久鎖定的根本原因為合約上線前代碼未經安全機構審計,上線后因其合約實現邏輯漏洞問題導致價值3400萬美元的ETH永久被鎖死在合約中,用戶和開發團隊都無法取出資金,這部分資金等同于被銷毀狀態。
Akutars表示,本次合約漏洞主要因項目方的失誤造成,并非被人為惡意利用合約漏洞,被鎖定的ETH已無法退還,團隊正在緊急協商應對措施,將盡快鑄造NFT給用戶。
Harmony:Horizon跨鏈橋資產恢復提案將不會增發ONE:9月23日消息,Harmony發布關于Horizon跨鏈橋資產恢復提案的更新,表示將不會增發ONE,也不會通過對協議進行硬分叉來改變代幣經濟學,而是將資金用于恢復和Harmony的發展。更詳細的信息將在未來幾天公布。[2022/9/23 7:15:53]
Armors Company Limited將此次事件整理分析一下,提醒項目方朋友將來以此為鑒。?
Akutars漏洞合約地址如下:
0xf42c318dbfbaab0eee040279c6a2588fa01a961d
比特幣礦企Bitfarms8月份開采534BTC,環比增長6.8%:金色財經報道,比特幣礦企Bitfarms周四在其月底更新中表示,8月份開采了534BTC,與上個月相比環比增加了6.8%,同時將其哈希率提高了1%,達到3.9EH/s。該公司即將完成其位于阿根廷Rio Cuarto工廠的第一個50兆瓦倉庫,預計到9月底將其哈希率提高到4.2EH/s。Rio Cuarto第二個倉庫的建設預計將于2023年第二季度開始。
此外,Bitfarms上個月賣出了427BTC,低于7月的1,623BTC和6月的3,000BTC。截至8月31日,該公司持有2,128BTC,以20,300美元/枚的價格計算,相當于4300萬美元。[2022/9/2 13:03:57]
Akutars項目采用的是類似荷蘭降價拍賣的形式,拍賣結束后會按照結束價格給用戶退還超過最低價格的部分。這涉及了refund以及total bids統計兩個方面,而項目方的合約在這兩個方面都存在著實現邏輯問題。
動態 | 以色列礦業公司Bitfarms正式推出其定制BTC礦池:據globenewswire消息,以色列礦業公司Bitfarms今天宣布,成功推出其定制BTC礦池。公司已經正式將所有擁有的“礦商”(即ASIC采礦硬件)遷移到新的BTC采礦池。礦池啟動后約27小時后,開采了第一個區塊。Bitfarms預期在10月初推出這款產品。[2018/9/20]
首先,來看第一個合約漏洞。processRefunds會被惡意合約阻斷,實現DOS攻擊,也的確有用戶使用惡意合約阻斷了processRefunds執行,但該名用戶表示只是讓項目方確認問題存在,隨即設置惡意合約變量,使得processRefunds順利執行完。這個漏洞被人在鏈上證明有效,隨后攻擊合約便進行了解鎖,并沒有進行攻擊利用且公開進行了申明,說明這個漏洞并不是此次資金被鎖定的原因所在。?
以色列上市公司與比特幣挖礦商Bitfarms子公司合并后股價上漲49%:以色列的股票投資者似乎對比特幣相關保持著強烈的興趣。在與加拿大礦商Bitfarms達成協議后,一家上市公司的市值增加了近一半。特拉維夫證券交易所上市公司區塊鏈礦業股份有限公司(TASE:BLCM)周日宣布,已完成與加拿大Backbone Hosting Solutions Inc的合并,該公司在商業品牌Bitfarms下運營。聲明發出后區塊鏈礦業股份有限公司股價在交易日結束時上漲了49%。[2018/4/16]
接下來的第二個漏洞,才是這次事件的真正元兇,導致了資金被永久鎖定在合約中并無法提款。我們看到在Akutars合約中,processRefunds是按照msg.sender的數量記錄在了refundProgress變量,拍賣結束項目方調用claimProjectFunds取出合約內的ETH時,要求滿足refundProgress>=totalBids。而totalBids記錄的是NFT的數量,合約最終狀態refundProgress 數值為3669,totalBids數值為5495。
也就是說,這里的refundProgress>=5495且refundProgress<3669,這個判斷條件永遠不會成立,最終導致了項目方團隊自己也將永遠無法執行后續的提款操作,此處應將refundProgress與bidIndex做對比。這是Akutars開發者犯的一個很不應該的嚴重錯誤。最終,直接導致了項目方11539ETH被鎖定無法提取。
這里還需要指出的是,在執行processRefunds之前,參與拍賣的用戶可以在三天后通過 emergencyWithdraw將個人投入的ETH取回,但由于processRefunds的執行,導致用戶的拍賣狀態由未處理變為refund,從而不能再進行emergencyWithdraw。
通過以上分析,我們看出由于Akutars項目方上線前沒有對其智能合約進行安全審計,上線后才導致發生了這次資金被永久鎖定在合約中無法提取的嚴重事件。
Armors Company Limited曾不止一次的強調合約安全審計的重要性和必要性,還有很多項目方存在著僥幸心理,覺得問題不會發生在自己項目身上。往往就是抱有的這種僥幸心態,是安全事件頻發的原因。項目方開發者應具備基本的安全開發意識,熟悉智能合約開發應注意的安全問題,也務必把合約代碼安全當成重中之重,審計是保證代碼安全的關鍵因素,因此合約代碼找行業內正規的安全公司進行審計,并定期檢查更新。Armors Company Limited同時提醒項目方,上線后要注意加強數據的安全監控。如果項目方合約代碼是通過正規審計機構全面合規審計的,就能有效避免安全事件的發生。
Armors Company Limited安全機構成立于2017年,是行業最早成立的專業區塊鏈安全機構之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公鏈審計合作伙伴,已為超過2000家區塊鏈平臺、交易所、錢包、DApp等機構和項目提供安全審計、滲透測試、跨鏈遷移、平臺安全等各方面保障及服務。成立以來,Armors Company Limited已為客戶挽回超過32000個BTC的資產損失。
當一位名叫 Beeple 的藝術家的5000幅拼畫于 2021 年 3 月在佳士得以 6900 萬美元(5100 萬英鎊)的價格售出時,NFT 引起了公眾的想象.
1900/1/1 0:00:00垃圾桶小破孩食物大戰貼紙卡將在線下商店及區塊鏈上啟動銷售Topps Digital 新一年繼續發力.
1900/1/1 0:00:008月以來,全球范圍內NFT(非同質化代幣)持續火熱。一方面,國際巨頭企業爭相入局:全球支付巨頭Visa宣布以15萬美元購買并收藏NFT數字藝術品CryptoPunks;Facebook高管表示正.
1900/1/1 0:00:009月15日,Conflux生態負責人Hunter做客獵云財經《空中課堂》直播間,就十分火熱的Loot話題帶來了自己的思考.
1900/1/1 0:00:00OpenSea一直是尋求鑄造、購買、出售和交易非同質化代幣(NFT)的用戶的主導性去中心化平臺.
1900/1/1 0:00:00元宇宙這個術語是由科幻作家尼爾·斯蒂芬森在他1992年的小說《雪崩》中創造的。如果你是一個科幻迷,這可能會讓你想起一些東西,所以這只是一點瑣事。 加密元宇宙將成為一個數十億美元的產業.
1900/1/1 0:00:00