北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。
無限增發漏洞
以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:
在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。
CertiK:QuestN_com的服務器上存在釣魚鏈接:金色財經報道,據CertiK監測,@QuestN_com的服務器上發布了一個釣魚鏈接。在團隊確認他們重新獲得服務器控制權之前,請不要點擊該鏈接。[2023/5/31 11:48:59]
截圖出自:
https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code
下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。
狗狗登月通過審計公司CertiK的安全審計:據官方消息,DogMoon今日通過CertiK的安全審計,提供了安全審計報告,審計報告中證明了LP私鑰被銷毀,轉入黑洞,資金池安全。
狗狗登月上線15天,持幣地址突破83300,資金池突破21000HT。
如需查詢審計情況,請登錄官方網站進行搜索查詢。[2021/5/25 22:42:48]
以上三截圖均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code
擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。
日本營銷公司Ceres投資Pantera Capital加密基金:日本營銷公司Ceres宣布將向Pantera Capital提供一筆資金,以支付給該公司的第三只加密貨幣基金。 (cointelegraph)[2020/3/5]
Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。
如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?
動態 | NBA球員Spencer Dinwiddie表示將于1月13日啟動其代幣投資平臺:據Decrypt消息,NBA球員Spencer Dinwiddie本周表示,盡管NBA威脅禁止他進入職業籃球聯盟,但他的代幣投資平臺將于1月13日啟動。據悉,聯盟仍在審核Dinwiddie的修訂提案,這意味著該平臺不能保證在1月13日啟用。此前消息,Dinwiddie于2019年10月宣布計劃推出區塊鏈投資平臺DREAM Fan Shares,出售90種名為SD8 coins的代幣,代幣持有者將在未來三年內以4.95%的基本利率每月收到還款。但NBA對這一提議并不感興奮,稱這種平臺違反NBA球員的集體談判協議。[2020/1/11]
下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract
下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract
從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。
目前措施
為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。
CertiK安全團隊建議
當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。
從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。
Pearl珍珠將在8月26日正式開啟創世挖礦。在最近如火如荼的DeFi挖礦浪潮中一個個體驗下來,發現波場的這個珍珠(Pearl)挖礦的體驗是最順滑的.
1900/1/1 0:00:00親愛的AEX安銀小伙伴:為給用戶提供更多交易幣種選擇,AEX將上線PEARL,以下是詳細信息: 充幣時間:已開充值 交易時間:9月3日18:00 交易區:USDT創新板 A網(AEX)交易所與S.
1900/1/1 0:00:00來源:新浪財經,作者:歐科云鏈研究院隨著我國央行數字貨幣試點工作的順利推進,眾人對其都抱有很高的期望.
1900/1/1 0:00:00短短幾天的時間,從3美元上漲超過4500美元,緊接著又一路高歌猛進,上漲至最高近4萬美元一枚。YFI簡直已經超神,成為幣圈有史以來現象級別的事件.
1900/1/1 0:00:00作為新一代信息技術的代表,區塊鏈技術應用不斷落地,釋放的價值也越來越大。然而,作為底層技術,區塊鏈技術通常與專業技術人員接觸較多。從應用層上,普通用戶很難直接感受到區塊鏈帶來的變化.
1900/1/1 0:00:00親愛的用戶: BigONE「地表最強機槍池」已經開啟。詳情如下:「地表最強機槍池」參與入口:https://www.bigonechina.com/cn/coffer/pos/47該礦池區別于市.
1900/1/1 0:00:00