比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > MATIC > Info

獨家 | 靈蹤安全:“白帽拯救行動” 挽回10.9萬枚ETH_DEFI

Author:

Time:1900/1/1 0:00:00

熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。

拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。

但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH,使Sushi避免了一場潛在的災難。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,BakktVolumeBot數據顯示,9月22日,Bakkt比特幣月度期貨合約日交易額為8704萬美元,同比上升13%,未平倉合約量為1141萬美元,同比上漲4%。[2020/9/23]

以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。

盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。

靈蹤安全對此次漏洞的細節分析如下:

獨家 | DeFi總用戶數八月來上漲30%:據DappBirds DeFi Data專題數據顯示,DeFi總用戶數八月來上漲30%,已超過38萬,DeFi中鎖定資產總價值達87.03億美元,較昨日下降7.34%,其中Aave,Maker,Curve,yearn,Synthetix分別以14.60億美元,13.90億美元,12.10億美元,8.85億美元,8.55億美元位列前五名。[2020/8/28]

這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:

0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e

獨家 | 金色財經2月12日挖礦收益數據播報:金色財經報道,據印比特數據顯示,按照BTC參考價格71600元、電價0.38元/kWh計算,當前在售主流BTC礦機的市場價格及回本周期為:、阿瓦隆1066-50T(全新現貨6300元,212天回本)、神馬M20S-68T(二手機11000元,219天回本)、螞蟻T17-40T(全新現貨6500元,234天回本)、芯動T3+-57T(全新現貨9300元,264天回本)。[2020/2/12]

在合約中,首要存在漏洞的是delegatecall函數調用。

delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。

獨家 | 瑪雅礦機創始人張嘉亮:比特幣觸及6000美元均有反彈 但行情復蘇仍需耐心:針對“挖礦與市場行情”問題,金色財經獨家采訪到瑪雅礦機創始人張嘉亮,他表示:“今年以來幣價總體低迷的態勢,對挖礦產業的確有不小的沖擊,當然我們也可以看到,比特幣在多次觸及6000美元附近的成本線時,都出現了力度比較大的反彈。這樣的行情也使得對算力的要求提高,對高性能礦機的需求量提升,目前我們也需要有足夠的耐心來等待市場的復蘇。”[2018/9/4]

這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:

除此以外,合約的退款邏輯放大了漏洞的攻擊力。

當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:

攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。

退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:

這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。

因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。靈蹤安全永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:DEFDEFIEFI區塊鏈PhoenixDefiSwapAllWin DeFidefibox幣價格開發區塊鏈數字貨幣

MATIC
一文了解如何創建NFT保險庫來保護你的資產_LAYER

你可能最近花了大量時間來積累一些非常酷的NFT收藏品。 那現在呢? 好吧,如果你還沒有,我建議你開始認真準備以保護你的NFT資產.

1900/1/1 0:00:00
NFT周刊|OpenSea 8月交易額突破10億美元;SuperRare推出新的功能_ARA

隨著NFT市場持續繁榮,新的一周依舊有很多相關的新聞。OpenSea8月份的交易額突破了10億美元,SuperRare推出了新的功能,投資公司AndreessenHorowitz和Paradig.

1900/1/1 0:00:00
美聯儲暗示今年資產購買可能放緩 加密貨幣首度成為FOMC會議議程_數字貨幣

據華爾街日報報道,周三公布的美聯儲?7月27日至28日會議紀要顯示,在今年余下的三場政策會議中,美聯儲將開始討論縮減每月1,200億美元的美國國債和抵押貸款證券購買規模.

1900/1/1 0:00:00
金色前哨 | 慢霧余弦:是否定位出PolyNetwork黑客已不重要 只是階段性戰爭結束_ORK

8月10日晚上8點38分,跨鏈協議PolyNetwork遭到黑客攻擊,共計超6.1億美元加密資產轉出至3個地址。被盜資金之巨,使其成為DeFi史上金額最大的一次黑客攻擊事件.

1900/1/1 0:00:00
七夕遇上區塊鏈 全世界都是我們的見證人_SON

我把對你的愛寫在天上, 被風帶走了; 我把對你的愛寫在沙灘上, 被浪帶走了; 我把對你的愛寫在區塊鏈上, 那么, 時間也無法抹掉我們相愛的證明.

1900/1/1 0:00:00
NFT:一種新型社交網絡_NFT

最近,這種頭像無處不在: 如果你還不知道這是啥的話,這個綠色的家伙是一個CryptoPunk(加密朋克).

1900/1/1 0:00:00
ads