就在剛剛,YFII通報了chick.finance合約代碼的風險,不過其中提到的“用戶充值的所有代幣,開發者都有權限提取”這句話其實并不是完全準確的,因此在這里我們需要給大家做下更詳細的描述:
該合約惡意代碼的問題并不在于“開發者事發后能提取用戶存在合約中的代幣”,而在于對于任何給該合約授權了的用戶,開發者都能把你錢包里的代幣一掃而空,這正是比特派安全實驗室在之前的那篇《以太坊Defi生態當前最大的安全隱患》一文中提到的“濫用合約授權問題”。
教育部關于印發《高等學校區塊鏈技術創新行動計劃》的通知:教育部近日發布關于印發《高等學校區塊鏈技術創新行動計劃》的通知。通知稱為深入學習習近平總書記關于區塊鏈技術的重要講話精神和黨中央、國務院關于推進區塊鏈技術發展的重要部署,發揮高校科技創新優勢,更好地推動我國區塊鏈技術發展和應用,特制定《高等學校區塊鏈技術創新行動計劃》。
據了解,《高等學校區塊鏈技術創新行動計劃》總體目標是到2025年,在高校布局建設一批區塊鏈技術創新基地,培養匯聚一批區塊鏈技術攻關團隊,基本形成全面推進、重點布局、特色發展的總體格局和高水平創新人才不斷涌現、高質量科技成果持續產生的良好態勢,推動若干高校成為我國區塊鏈技術創新的重要陣地,一大批高校區塊鏈技術成果為產業發展提供動能,有力支撐我國區塊鏈技術的發展、應用和管理。[2020/5/18]
惡意代碼是如下這段:
公告 | 水晶CRYSTO發布關于以水晶CRYSTO名義發布虛假信息聲明:水晶CRYSTO發布聲明稱,近日有不法分子假冒水晶CRYSTO名義兜售水晶CRYSTO幣。水晶CRYSTO公關部表示,水晶CRYSTO從未以任何形式參與代幣發行或交易相關活動,也未與任何機構展開此方面的合作,更無任何對外公布的發幣數量、價格。[2019/2/26]
functionstartReward(address_from,uint256amount)externalpub1ic{
火幣全球專業站關于恢復DBC、RPX、ONT充幣業務的公告:火幣全球專業站發布公告稱,現已恢復DBC、RPX、ONT充幣業務。[2018/5/4]
????weth.safeTransferFrom(_from,owner(),amount);
??}
開發者對故意拼寫錯誤的pub1ic做了如下約束
modifierpub1ic(){
????require(isOwner(),"Ownable:callerisnottheowner");
????_;
??}
上述代碼的邏輯很簡單,干的就是那些給這個合約授權了的用戶,合約Owner都能把你的代幣轉給Owner,就這么簡單。
這其實是DeFi生態里非常嚴重的惡性事件,理應引起全行業的重視,因為這次可能惡意開發者只是用拼寫錯誤的方式來試圖蒙騙大家,然后很幸運的第一時間被發現了,那下次呢?是不是可以寫出邏輯復雜并且很難被看出來的漏洞,靜靜的等待上線把各位的錢包一掃而空呢?要再次強調的是,這個例子中,您損失的可不僅僅是您存入合約的資產,而是你錢包里的全部資產,明白了嗎?
我們之前在向全行業提出“濫用合約授權”問題的時候,就曾預計到可能會有開發者作惡的情況出現,沒想到這一天來的這么快,這次代碼偽裝的比較蠢,那下次呢?下次DeFi礦工們是否還能躲得過去了呢
這兩天板塊的輪動效應出現了,波卡及其生態內的代幣和同為跨鏈題材的ATOM等出現了暴漲。于是網上很多朋友問波卡及ATOM等代幣是否值得投資?關于一個項目的代幣是否值得投資,我在8月15日的文章《面.
1900/1/1 0:00:00尊敬的社區用戶: 霍比特交易所已完成DOT的1:100面額拆分,并將于2020年8月23日14:00恢復DOT/USDT的交易,同時支持DOT的充值和提現業務.
1900/1/1 0:00:00親愛的BKEXer:? 今日數據:2020年8月23日CRV挖礦寶日收益率為0.1221%,折合年化收益率44.56%,收益幣種為CRV,請于17:30~18:00在您的個人賬戶查收今日收益.
1900/1/1 0:00:00親愛的用戶: DigiFinex將于2020年08月22日17:00(GMT8)下線SXP/USDT,DOGETHER/USDT,ACCE/USDT交易對并關閉充幣服務.
1900/1/1 0:00:00致力于開發DeFi協議的英國初創公司Radix在一份白皮書中表示,其已經發布了四項旨在讓DeFi得到大規模采用的技術.
1900/1/1 0:00:00歸來連勝中,繼續找回前面幾個月的輝煌戰績.......整體來講,年初截至目前幣圈的行情走勢很不錯,尤其對于合約投資者而言,大區間震蕩很容易撿錢.
1900/1/1 0:00:00