比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 酷幣 > Info

假如川普可以虛假計票:Mercurity.finance智能合約安全漏洞分析_ISS

Author:

Time:1900/1/1 0:00:00

今年美國大選雖說有了廣泛意義上的塵埃落定,但競選結果并未明確。如今拜登團隊宣布勝選,美國媒體紛紛宣布拜登當選下屆美國總統。而另一方面,川普拒絕接受敗選結果,他持續進行計票,并宣稱要采取法律行動。造成如今這個混亂結果的首要原因在于美國沒有設立獨立的對大選事務具有權力的權威性的選舉委員會,在默認情況下,是新聞機構承擔了這個角色。假如川普獲得過大的權力,控制了大多新聞機構,營造虛假選票,結果尚未可知。這就意味著某種程度上,可以說是極盡中心化的“推特治國”后的又一“媒體選舉”。從選舉,到互聯網,到區塊鏈,2020年,中心化不再是權威的體現,而是“獨斷”、“專權”的代名詞。北京時間11月9日,CertiK安全研究團隊發現DeFi項目Mercurity.finance智能合約代碼部分存在中心化風險。項目擁有者擁有過大權限,可以進行任意數目的鑄幣,并為給定賬戶提供任意數目的獎勵。技術步驟分析如下:ERC20Token.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol部署地址:https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

灰度公布第二季度旗下三個基金加密資產構成及權重:7月7日消息,數字貨幣資產管理公司Grayscale Investments、Grayscal Digital Large Cap Fund管理商、Grayscale DeFi Fund 與Grayscale智能合約平臺Ex-Ethereum Fund(GSCPxE Fund)今日宣布與其各自的2023年第二季度資金審查相關的每個產品更新基金成分權重。

截至7月6日,Digital Large Cap Fund的基金構成為:70.05%的BTC、27.02%的ETH、1.19%的ADA、0.99%的SOL與0.75%的MATIC。

DeFi Fund基金構成為:45.46%的UNI、19.04%的LDO、11.53%的AAVE、10.82%的MKR、7.03%的CRV與6.12%的SNX。

GSCPxE Fund的基金構成為:25.89%的ADA、21.58%的SOL、16.38%的MATIC、16.28%的DOT、11.38%的AVAX與8.49%的ATOM。[2023/7/7 22:24:41]

Robinhood 5月活躍用戶數較4月下降約90萬:金色財經報道,Robinhood(HOOD.O)5月活躍用戶數較4月下降約90萬。金色財經此前報道,Robinhood將于北京時間6月28日6:59終止對Cardano(ADA)、Polygon(MATIC)和Solana(SOL)的支持。在截止日期之前,用戶可以繼續買賣和持有ADA、MATIC和SOL。[2023/6/12 21:31:49]

圖一:ERC20Token智能合約構造函數

圖二:onlyIssuer修飾詞

Paxos不同意美SEC將BUSD視為證券,并表示在必要時會提起訴訟:金色財經報道,根據周一的新聞稿,穩定幣發行方Paxos承認已收到美國證券交易委員會(SEC)的通知,表明可能會根據其Binance USD構成未注冊證券的指控采取執法行動。BUSD是幣安旗下的一種與美元掛鉤的穩定幣。

但該公司表示,它“斷然不同意SEC工作人員的意見,因為BUSD不是聯邦證券法規定的證券。”該公司還聲稱,Paxos“始終以美元計價的儲備1:1支持,完全隔離并保存在破產遠程賬戶中”,并表示該公司“準備在必要時積極提起訴訟”。

此外,Paxos表示,該通知只針對BUSD,Paxos沒有收到其他指控。據此前消息,Paxos表示將在紐約金融服務部(NYDFS)的指示下停止發行新的BUSD代幣。[2023/2/14 12:04:57]

圖三:具有鑄幣方法的issue函數如圖一所示,項目擁有者在ERC20Token.sol智能合約中的構造函數可以將自身設置為issuer身份。由于在智能合約部署時,其構造函數會被自動執行,因此項目擁有者會自動成為issuer。通過圖二中顯示的onlyIssuer修飾詞的限制,任意擁有issuer身份的外部調用者將可以執行任意被onlyIssuer修飾詞修飾的函數。因此,擁有issuer身份的項目擁有者可以執行圖三中具有鑄幣方法的issue函數,從而可以為任意賬戶鑄造任意數目的代幣。除此之外,該項目還存在一個允許項目擁有者提供代幣獎勵的后門。該后門存在與AwardContract.sol智能合約中。AwardContract.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol部署地址:https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

ZEC突破70美元:ZEC突破70美元,現報70.01美元,日內漲幅達到3.78%,行情波動較大,請做好風險控制。[2022/8/1 2:50:21]

圖四:AwardContract智能合約構造函數

圖五:onlyGovernor修飾詞

圖六:addFreeAward智能合約函數當AwardContract.sol被項目擁有者部署到區塊鏈上時,AwardContract合約的構造函數會被自動執行,也就意味著圖四中43行代碼被自動執行后,項目擁有者會自動被賦予governor身份。擁有governor身份的外部調用者可以類似的執行任意被onlyGovernor修飾詞修飾的智能合約函數,例如圖六中所示addFreeAward函數。由于所有外部調用者都可以通過調用圖七中withdraw函數來將屬于自己的獎勵取出,因此當governor身份的外部調用者為某一個賬戶添加了某一數量的獎勵后,A賬戶可以對該函數進行調用,并通過246行的判斷條件檢查后,通過在281行調用safeIssue()函數來取出被添加的獎勵。

圖七:withdraw智能合約函數綜上分析,Mercurity.finance項目中智能合約存在的后門漏洞均來自于項目擁有者權限過大。在該類中心化治理機制中,項目擁有者得到了可以隨時獲利或者摧毀項目經濟系統的權利。CertiK安全研究團隊建議Mercurity.finance更新項目中采用的治理系統,引入社區管理的機制。CertiK在此提醒廣大用戶:1.合約代碼需要經過嚴格的安全驗證和審計才可被允許公布。2.投資者在投資采用中心化治理機制的項目時需衡量風險,謹慎投資

Tags:SOLISSACTTRAsolana幣挖礦Kissanact幣有什么價值TRANS幣

酷幣
美國大選在即,如何對比特幣產生影響?_比特幣

美國時間11月3日,就開啟總統大選之日,北京時間是4號早上,屆時全球金融市場會開始動蕩,而比特幣市場也會被波及.

1900/1/1 0:00:00
關于ETH 2.0,您想知道的那些常識與機會_ETH

11月11日晚上6點,麥子錢包舉辦了MathShow的第15期,有幸邀請了Staked的CEOTimOgilvie,主題為“關于ETH2.0您想知道的哪些常識與機會”,以下是當晚的精彩撰錄.

1900/1/1 0:00:00
建行將在以太坊上發行30億美元區塊鏈債券,背后有四個點值得注意_DAILY

作者|秦曉峰編輯|郝方舟出品|Odaily星球日報 據新加坡南華早報消息,中國建設銀行已與香港金融科技公司扶桑達成合作.

1900/1/1 0:00:00
星球前線|DApp生態系統報告:以太坊10月交易量逾470億美元_DAPP

本文來自DappRadarOdaily星球日報譯者|余順遂11月5日,DappRadar發布2020年10月DApp生態系統報告。根據報告,2020年10月,以太坊交易量超過470億美元.

1900/1/1 0:00:00
穩定幣Q3發展報告:穩定幣供應量超過220億美元,Tether繼續處于領先地位_USD

DeFi大放異彩,但穩定幣表現更亮眼人們通常的共識是,2020年第三季度DeFi表現大好。不過,被忽略的是,穩定幣在同一時期悄無聲息地建立了自己的地位.

1900/1/1 0:00:00
觀點:共識不僅僅是關于達成一致,而是關于改變事物_以太坊

編者按:本文來自去中心化金融社區,Odaily星球日報經授權轉載。“如果我們不停止依賴Infura,以太坊的愿景就會失敗.

1900/1/1 0:00:00
ads