比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 屎幣 > Info

CertiK:Based智能合約出現漏洞,重新部署其一號池事件分析_CER

Author:

Time:1900/1/1 0:00:00

“亡羊補牢,為時未晚”,這句話在生活中的大部分時候均適用。然而,在面臨網絡安全時,牢破也許就會造成無法挽回的損失。在安全問題未造成不可彌補的損失前就被發現,或是一開始便做好萬全準備,才是身為區塊鏈從業者的安全第一要義。北京時間8月14日下午,CertiK安全技術團隊發現DeFi匿名耕種項目Based官方宣布有攻擊者通過調用Based智能合約中的某一個函數,將一號池凍結,同時宣布將重新部署其一號池。官方發布推特稱,有黑客試圖將“Pool1”永久凍結,但嘗試失敗。而“Pool1”將繼續按計劃進行。CertiK通過分析該智能合約,認為這次凍結Based項目一號池事件,是一次由于存在智能合約漏洞導致的事故。

CertiK:某EOA地址將4,000枚ETH轉入Tornado Cash:金色財經報道,據CertiK官方推特發布消息稱,EOA地址(0xC616... )將4,000枚ETH(約770萬美金)轉入 Tornado Cash。據悉,該筆資金可追溯至5月AnubisDAO 撤出的流動性。[2023/7/16 10:58:28]

事件經過

Larry Cermak:Customers Bank等銀行仍為加密行業提供服務:3月13日消息,The Block研究總監Larry Cermak發推稱,為加密貨幣業務提供銀行服務的三家美國銀行被淘汰。不過,Customers Bank、First Foundation Bank、Cross River Bank、Sutton Bank、Evolve Bank & Trust、BankProv、Quontic Bank等銀行仍然提供加密貨幣銀行服務。Larry Cermak表示,自己沒有提到像摩根大通、 紐約梅隆銀行這樣的大銀行,是因為大多數小企業都無法使用這些銀行。[2023/3/13 13:00:38]

Based團隊部署一號池智能合約,部署地址為0x77caF750cC58C148D47fD52DdDe43575AA179d1f。Based官方通過調用智能合約中的renounceOwnership函數來聲明智能合約所有者,但未進行智能合約初始化。由于在Based智能合約中initialize函數被錯誤的設置為可以被外部調用,因此造成在初始化智能合約過程中,一號池的智能合約被外部攻擊者用錯誤的值初始化。錯誤的初始化造成Based官方無法再次初始化一號池的智能合約,因此造成一號池被凍結,任何質押行為都無法完成。Based官方決定放棄該智能合約,重新部署一號池智能合約。智能合約技術細節

賽車游戲Riot Racers與雪鐵龍合作推出NFT汽車:3月18日消息,賽車游戲Riot Racers宣布與法國汽車制造商雪鐵龍(Citro?n)合作推出NFT汽車,玩家可以在Riot Racers的汽車電子游戲中駕駛這些Citro?n NFT汽車。

據悉,Riot Racers是一款玩賺賽車游戲,玩家可以NFT的形式持有游戲的一部分,包括司機、汽車、汽車升級、加油站、機械店、賽馬場土地和廣告牌土地,初級和二級銷售都在Polygon上。(DappRadar)[2022/3/18 14:05:22]

1.Based團隊在部署智能合約后,沒有及時的調用下圖的initialize函數來初始化智能合約的設置:

CertiK Chain計劃于10月初啟動主網:區塊鏈安全公司CertiK9月28日在Discord頻道宣布,CertiKChain主網計劃在10月初上線。不過提高抵押的4周任務被取消,將更多精力用于主網的啟動。本周團隊將開始階段3的部署。據此前消息,9月17日,CertiK基金會已正式開源CertiKChain。已開放使用的產品包括CertiKChain、去中心化CertiK安全預言機、用于編寫安全智能合約的安全編程語言和編譯器工具鏈DeepSEA工具。[2020/9/30]

2.外部調用者利用Based團隊在部署和初始化智能合約之間的時間差,乘機調用了下圖中671行被錯誤設置調用范圍的initialize函數,搶先初始化了一號池的智能合約:

3.上圖兩個initialize函數都是由initializer的修飾符修飾。根據其中代碼,如果調用了其中一個initialize函數,另外一個initialize函數就無法被調用。initializer修飾符代碼如下圖所示,這造成了Based官方失去了初始化函數的機會:

4.綜上因素,Based智能合約無法被官方正確初始化,因此任何質押行為都無法進行。質押失敗的交易記錄:

如何避免事件發生

該次事件本質上是由智能合約漏洞導致的,但如果Based團隊提早注意到這個漏洞,提前初始化智能合約,可以完全規避這次危險,避免一號池被凍結。因此,CertiK安全技術團隊提出如下建議:部署智能合約時應準備好初始化智能合約所需要的命令腳本等工具,及時初始化智能合約,避免攻擊者利用部署操作和初始化操作之間的時間差搶先初始化或者操縱智能合約。了解智能合約的運行原理和技術細節,不要盲目的采用其他的智能合約代碼。邀請專業的安全團隊對其智能合約進行審計,保證智能合約的安全性和可靠性。我們絕不僅僅是尋找漏洞,而是要消除哪怕只有0.00000000001%被攻擊的可能性。

Tags:CERBASBASEBASEDSoccer Vscoinbase不允許中國人注冊coinbase官方下載2BASED

屎幣
近期比特幣下跌,“黑色星期四”會重演嗎?鏈上數據告訴你_ANT

編者按:本文來自Cointelegraph中文,作者:ANTóNIOMADEIRA,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
數理邏輯評測JustSwap:18個小時進入前十_UST

前天夜里23:00過后,JustSwap終于上線,其實很多人都在關注JustSwap,這次我也去看了一下這個名字和Uniswap很接近的去中心化交易所。簡單評測下這個新上線的DEX.

1900/1/1 0:00:00
誰會是下一個“LINK”?這里有三個答案_DAO

編者按:本文來自DeepChain深鏈,作者:Gisele,Odaily星球日報經授權轉載。隨著Dex、預言機等板塊的爆發,DeFi中的鎖倉資產價值已經超過76億美元.

1900/1/1 0:00:00
以太坊大堵、手續費創歷史新高,于是Layer 2項目火了_LAYER

編者按:本文來自白話區塊鏈,作者:五火球教主,Odaily星球日報經授權轉載。近幾天的ETH已經不能用擁堵來形容了,得用“非常擁堵”!前段時間大火特火的Uniswap熱度略微下降,倒不是沒人玩了.

1900/1/1 0:00:00
年內飆漲逾六倍的LINK,帶火了整個預言機市場_CHA

本文來自:哈希派,作者:LucyCheng,星球日報經授權轉發。 一、總覽 作為區塊鏈領域第一批預言機項目,Chainlink從去年開始受到市場的廣泛關注.

1900/1/1 0:00:00
YFI創始人:DeFi社區「有」,身心俱疲想要離開_CRO

編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。最近大火的DeFi項目yearn.finance的創始人安德魯·克羅寧在接受采訪的時候稱自己已經疲憊不堪,瀕臨破產,

1900/1/1 0:00:00
ads