比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 火幣APP > Info

CertiK:DeFi項目Walletreum內部操作攻擊事件分析_CER

Author:

Time:1900/1/1 0:00:00

馬克思曾在資本論中引用一句名言:“如果有10%的利潤,它就保證到處被使用;有20%的利潤,它就活躍起來;有50%的利潤,它就鋌而走險;為了100%的利潤,它就敢踐踏一切人間法律;有300%的利潤,它就敢犯任何罪行,甚至絞首的危險。”對于區塊鏈來說,去中心化是一切的本質,更是區塊鏈世界和生態的標桿。無論是什么形式的去中心化,它的本質實際上指的都是權力從頂層中心化機構到基層個體的下沉。這個下沉趨勢隨著世界的發展不斷的惠及每一個個體。區塊鏈所言的“去中心化”同樣是隨著經濟和科技發展,迎合社會發展本質上的一類。鑄幣權便是其中之一。這里的鑄幣權指的是將其下放至專業及安全的團隊或個體手中,通過健康的社區治理,達到實現區塊鏈領域愿景的目的。然而如同早年間的鑄幣行為在傳統金融中屢禁不絕,區塊鏈領域內的惡意鑄幣行為也是無休無止。一個項目其違背去中心化的本質,通過擁有者的極大權限進行惡意鑄幣,不僅僅損害了項目的良勢發展,更是損害了每一位投資者與項目支持者的切身利益。

CertiK:cypher_protocol Discord服務器已被入侵:金色財經消息,據CertiK監測,cypher_protocol Discord服務器已被入侵。在團隊確認已重獲對服務器的控制之前,請勿點擊任何鏈接。[2023/5/25 10:38:40]

北京時間11月16日,CertiK安全研究團隊發現DeFi項目Walletreum被項目團隊通過內部操作,惡意鑄造5億個WALT代幣。截止11月16日早5時,惡意鑄造的代幣量已約合近190萬人民幣。CertiK安全研究團隊通過分析其智能合約代碼,發現其智能合約代碼中心化風險極高,存在安全隱患,項目擁有者擁有權限向任意地址鑄造任意數目的代幣。完整技術分析如下:攻擊詳情分析

CertiK:Diaos項目發生Rug Pull:金色財經報道,北京時間5月11日凌晨2點,CertiK安全團隊發現Diaos項目價格暴跌,其代幣所有者利用mint()函數向所有者地址鑄造了100萬枚Diaos代幣。該所有者將所有100萬枚代幣發送到了另一個賬戶(地址為0xC265191e1F5fC5a95F8E1d58f366c4b05011A6EE),隨后該賬戶立即開始向其他地址分發代幣并通過Pancake Swap出售代幣。經多方驗證,該項目屬于Rug Pull跑路項目,CertiK在此提醒大家甄別風險,謹慎投資![2022/5/11 3:05:45]

項目擁有者地址:0xa5e552e3d643cc89f3b1ceccfd6f42c5c1aee775

HaloDAO在Balancer V2上構建自定義AMM以促進非美元穩定幣掉期和流動性:9月4日消息,去中心化穩定幣市場HaloDAO是非美元穩定幣DeFi項目,它宣布已選擇與Balancer及其V2平臺集成,以促進基于非美元法定貨幣(如XSGD、THKD 和 EURS)的穩定幣掉期和收益生成。與Balancer V2集成允許HaloDAO創建自定義AMM綁定曲線以優化外匯掉期,也為HaloDAO帶頭的穩定幣的收益率產生和整體流動性帶來了益處。使用Balancer V2,可以使用非美元穩定幣和加密貨幣創建額外的貨幣對,如BTC/XSGD、ETH/TAUD等。(dailyhodl)[2021/9/4 23:00:32]

區塊鏈安全公司Certik:Ocean Protocol的V3合約已通過審計:區塊鏈安全公司Certik發推表示,Ocean Protocol的V3合約已通過審計。[2020/11/3 11:33:59]

圖一:內部操作攻擊交易信息圖一是Walletreum項目中WALTToken智能合約被內部操作,鑄造額外5億個WALT代幣的交易信息。該交易哈希值為0xc0f3b0576f18a714d78b822754489d4201c9e36fb0ce4b2f53a93217564710e5。CertiK天網系統(Skynet)檢測到區塊1126401出現異常交易信息后,立刻向CertiK安全研究團隊發出警示。CertiK安全研究團隊在對該項目智能合約進行快速分析后,認為該項目為當前一典型的由于智能合約高中心化而導致的攻擊。

圖二:WALTToken智能合約mint()函數圖二為遭受內部操作攻擊智能合約中被惡意調用的函數mint()。從666行的代碼實現中可以看出,任何擁有minter權限、可以通過onlyMinter修飾符限制的外部調用者均可以調用該函數。該函數的作用是通過667行代碼向任意賬戶鑄造任意數目的代幣。通過圖三中619行onlyMinter修飾符的邏輯實現,以及615行構造函數中給與智能合約部署者minter權限的邏輯實現,智能合約部署者擁有了可以執行圖二中mint函數的權限。

圖三:onlyMinter修飾符以及給與項目管理者minter權限的構造函數

圖四:項目擁有者擁有minter權限查詢項目擁有者是否擁有minter權限的結果如圖四所示。至此,項目擁有者擁有執行mint函數的權利,最終惡意鑄造了5億個WALT代幣,致使項目投資者遭受損失。安全建議

CertiK安全團隊通過研究認為,目前大多數DeFi項目中均存在類似于Walletreum項目的風險。該類mint函數以及minter權限的實現表明了當前DeFi項目中項目擁有者權限過大,中心化風險較高。這會導致內部操作等情況的發生完全依賴于項目擁有者個人或者團隊的“個人素質”與選擇。CertiK團隊此前分析過同樣存在中心化風險的Mercurity.finance項目,而類似此次Walletreum項目被內部操作攻擊的情況以后想必也依舊會發生。在此,CertiK團隊發出建議:如要防范此類內部操作,應當注重提高社區治理的程度,并在項目實現上盡可能降低中心化權限,對任意重要操作均需要通過社區投票或者運用Timelock延時限制機制。

Tags:CERTIKMINcertikDream SoccerPLASTIKMINU幣certik幣價

火幣APP
數字美元欲顛覆委內瑞拉,加密資產反滲透如何破局?_USD

穩定幣USDC發行方Circle近日宣,首次與美國政府合作,使用錨定美元的穩定幣USDC繞過委內瑞拉現任總統尼古拉斯·馬杜羅,支持反對派胡安·瓜伊多.

1900/1/1 0:00:00
KIRA網絡公募輪終曲——流動性拍賣即將啟動_KEX

我們很高興地宣布,KIRA公開流動性拍賣即將在世界標準時間2020年11月25日下午三點啟動,預計本次拍賣會在24小時內結束,一旦融資目標早于預期達成,拍賣也會提前結束.

1900/1/1 0:00:00
質押經濟將帶來ETH的崛起?_EFI

編者按:本文來自野花說,作者:郭成淦,Odaily星球日報經授權轉載。目前BTC的價格離2017年大牛市最高點的19798.68美金也就一步之遙,且市場表現依然強勢;相反,ETH的走勢有點偏弱,

1900/1/1 0:00:00
為何Filecoin上線之后市場依舊在觀望?_COIN

Filecoin在10月15日正式上線之后,價格一度飆升至170美元,而后迅速滑落至20美元上下,直到現在也僅有30多美元.

1900/1/1 0:00:00
觀點:探索比特幣的核心價值及其辯護理由_POW

編者按:本文來自以太坊愛好者,作者:Hasu,翻譯&校對:閔敏&阿劍,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
XRP近期的漲勢為何如此兇猛?_XRP

近日群內粉絲紛紛關注XRP這個“千年老三”,對于它兇猛的漲勢感到好奇,經過研究后,今天對XRP做一個分析.

1900/1/1 0:00:00
ads