比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > SOL > Info

區塊鏈:獨家 | 靈蹤安全:“白帽拯救行動” 挽回10.9萬枚ETH_為什么現在不提區塊鏈了

Author:

Time:1900/1/1 0:00:00

熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。

拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。

但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH,使Sushi避免了一場潛在的災難。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,BakktVolumeBot數據顯示,3月24日,Bakkt比特幣月度期貨合約單日交易額為1156萬美元,環比下降14%,未平倉合約量為428萬美元,環比上升9%。[2020/3/25]

以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。

盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。

靈蹤安全對此次漏洞的細節分析如下:

獨家 | 金色財經2月20日礦幣數據播報:金色財經報道,據幣印礦池數據顯示:

主流幣挖礦日收益分別為:BTC(¥1.11/T)、ZEC(¥0.48/T)、LTC(¥20.24/G)、BSV(¥1.17/T)、BCH(¥1.16/T)、DASH(¥0.13/G)。

當前熱門礦機數據及凈收益分別為:神馬M20S(BTC,¥45.43)、螞蟻Z11(ZEC,¥51.10)、芯動A4+(LTC,¥5.71)。[2020/2/20]

這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:

0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e

獨家 | 比特幣微信指數日環比下降13.24%:據微信指數顯示,2月18日搜索區塊鏈指數為872,426,日環比上漲15.99%,搜索比特幣指數為324,236,日環比下降13.24%,搜索以太坊指數為45,270,日環比上漲1.86%。[2020/2/19]

在合約中,首要存在漏洞的是delegatecall函數調用。

delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。

獨家 | Fomo3D玩法被Retro Block項目升級至“預購分紅” 資金監管存重大疑問:第三方大數據評級機構RatingToken最新數據顯示,2018年8月20日全球共新增1243個合約地址,其中340個為代幣型智能合約。在RatingToken同時發布的“新增代幣型智能合約風險榜”中,FourInOne Long Official(FD)、POHMO(POHMO)和duang8(duang8)風險最高排名前三,其中FourInOne Long Official(FD)存在23個安全風險,檢測得分為2。

另外RatingToken安全審計團隊發出風險提示,類Fomo3D的山寨項目層出不窮,未發布游戲項目出現利用“預購分紅”的形式,要求用戶提前購買游戲分紅配額的案例增加。近期上線的Retro Block項目官網和白皮書都頗為粗糙,更嚴重的是,80%的眾籌金額都會進入finance和jackpot兩個個人地址,白皮書所描述的資金分配和監管無任何約束力。官網顯示該項目眾籌金額已完成soft cap要求的300個 ETH。RatingToken提醒此類“預購分紅”玩法無任何有效約束風險極大,請投資者一定謹慎關注。

此外,其他登上該風險榜TOP10的還包括VRclearsky(SKY)、Orderbook GBP(OGBP)、abcdEfg(a2g)、NMB520(嫩模幣)、AssetAdviceRCompany(AARC)、多比特幣(DOBT)和FairyCoin(Fairy)。如需查看更多智能合約檢測結果,請查看原文鏈接。[2018/8/21]

這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:

除此以外,合約的退款邏輯放大了漏洞的攻擊力。

當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:

攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。

退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:

這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。

因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。靈蹤安全永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈TINSUSHISHI為什么現在不提區塊鏈了Continuum FinanceXSUSHIVespa Shiba

SOL
區塊鏈:金色前哨 | 比特幣突破 5 萬美元 創5月15日以來新高_PAY

在經歷了近三個月的疲軟表現后,比特幣自5月中旬以來再度突破5萬美元大關。在過去三個月,比特幣一直在3萬美元到4萬美元之間徘徊.

1900/1/1 0:00:00
Uniswap:Uniswap已經為其流動性提供者帶來超過10億美元費用_Unipilot

自2018年11月推出以來,Uniswap已為流動性供應者創造了超過10億美元的費用。隨著以太坊最近的倫敦升級在8月5日上線,目前在以太坊DApp銷毀率方面,Uniswapv2以2344個以太排.

1900/1/1 0:00:00
BLO:Blockstream完成2.1億美元B輪融資并收購芯片設計公司Spondoolies_CLOCK幣

8月24日消息,比特幣和區塊鏈基礎設施公司Blockstream宣布以32億美元估值完成2.1億美元B輪融資,投資機構為BaillieGifford和iFinex.

1900/1/1 0:00:00
PUNK:加密朋克「仿盤」的非同質化價值捕獲哲學_PUN

截至8月15日,30日間成交價格排名前五的NFT均來自CryptoPunks。以太坊倫敦升級后,24小時內燃燒ETH最多的地址與加密朋克是什么關系?“仿盤”本身有沒有突圍之路?本文將嘗試向各位讀.

1900/1/1 0:00:00
NFT:NFT 數字藏品:引領音樂行業的下一個風口_BITMETA價格

目錄 新技術,新方向 什么是音樂NFT? 國內外NFT如何革新音樂行業 Mozik AsyncMusic TME TMENFT數字藏品的價值體系 永久性和獨特性 轉變價值鏈 權益保證 首聽權 增.

1900/1/1 0:00:00
XYZ:Vitalik Buterin:超越代幣投票的治理_XYZ價格

原文:Movingbeyondcoinvotinggovernance過去一年,區塊鏈領域的一個重要趨勢是,從關注去中心化的金融過渡到同時思考去中心化的治理.

1900/1/1 0:00:00
ads