比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 聚幣 > Info

ADD:CertiK安全分析:SushiSwap仿盤 YUNO與KIMCHI智能合約漏洞或存安全隱患_devt幣垃圾破發

Author:

Time:1900/1/1 0:00:00

北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。

無限增發漏洞

以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:

在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。

Larry Cermak:Customers Bank等銀行仍為加密行業提供服務:3月13日消息,The Block研究總監Larry Cermak發推稱,為加密貨幣業務提供銀行服務的三家美國銀行被淘汰。不過,Customers Bank、First Foundation Bank、Cross River Bank、Sutton Bank、Evolve Bank & Trust、BankProv、Quontic Bank等銀行仍然提供加密貨幣銀行服務。Larry Cermak表示,自己沒有提到像摩根大通、 紐約梅隆銀行這樣的大銀行,是因為大多數小企業都無法使用這些銀行。[2023/3/13 13:00:38]

截圖出自:

Multicoin升任Spencer Applebaum和Shayon Sengupta為投資合伙人:金色財經報道,Multicoin官網宣布,投資團隊中任期最長的兩位成員Spencer Applebaum和Shayon Sengupta已晉升為投資合伙人。[2023/3/10 12:53:22]

https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。

Bitget被知名安全評級機構CER收錄:據官方消息,Bitget目前已被國際知名安全評級機構CER的收錄上線。據悉,目前CER已開啟交易所安全評比,該評比將從18個緯度進行全面測評,并于12天后結束,目前Bitget排名全球第八。

據介紹,CER作為知名收錄平臺CMC及Coingecko的合作伙伴,其測評結果也將作為CMC及Coingecko的收錄標準。

Bitget始終把保障用戶資產及交易安全放在首位,除了投入大量的安全風控資金,Bitget還是一家SSL安全指標12項全部達到A+的合約交易所。另據透露,Bitget即將上線客戶資產驗證工具,客戶將可以第一時間驗證自己資金的安全性。[2020/8/14]

以上三截圖均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

動態 | BlockCerts BlockChain和NextHash建立合作伙伴關系:BlockCerts BlockChain和NextHash-Nexinter Exchange宣布建立區塊鏈互用性合作伙伴關系,這將使基于代幣的企業能夠在兩個平臺上線和交換。這將包括代幣產品、智能合約、業務和企業資本以及身份認證工作(從KYC到協作)。(PRWeb)[2019/11/9]

擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。

Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。

如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?

下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。

目前措施

為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。

CertiK安全團隊建議

當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。

從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。

Tags:ADDCERDDRDEVDaddy Cakecere幣總量DDRT幣devt幣垃圾破發

聚幣
BIT:Bitget永續合約大數據播報 2020/09/04_BITG

截至今日11:00,BitgetBTC/USDT合約過去24小時成交額15.4億余美金,相關數據如下.

1900/1/1 0:00:00
POLY:阿帆談幣:9.3 以太坊早間行情分析 跳水之后階梯式上漲修復_EDRA價格

各位朋友們,你們好,我是阿帆談幣(aftb88888)。阿帆本著負責、誠懇、認真的態度用心寫好每一篇分析文章,特點鮮明,不夸張,不含糊,力求能讓大家看懂大的趨勢分析以及小范圍的多空搏殺力度! 技.

1900/1/1 0:00:00
區塊鏈:質量使您永不過時_區塊鏈的未來發展前景作者是誰

鮑里斯是TNW的明智首席執行官,他每周撰寫一篇專欄文章,內容涉及如何成為科技企業家-從管理壓力到擁抱尷尬.

1900/1/1 0:00:00
TTR:關于FastTrack(第12期)投票結果公布的公告_stt幣怎么樣

尊敬的用戶: “FastTrack投票上幣”已于2020年9月2日21:00:00(GMT8)結束。所有獎勵均已發放完畢。兩個項目共計獲得17,711,094票.

1900/1/1 0:00:00
人工智能:【DeFi系列】--DODO挖礦教程_DigiDinar Token

一、找到項目 打開比特派錢包,點擊「發現」,安卓手機在DeFi一欄找到「DODO」,蘋果手機復制鏈接到輸入框https://app.dodoex.io/觀點:人工智能代幣可能面臨雙重審查的風險:.

1900/1/1 0:00:00
WIT:「交易」與「協議」會在 DEX 中碰撞怎樣的火花?帶你重新認識 Switcheo_HEO

除了聚焦期貨和現貨的去中心化交易,Switcheo也啟動Tradehub協議,使得DEX不再受限于Layer1的性能.

1900/1/1 0:00:00
ads