比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 波場 > Info

首發 | Mercurity.finance智能合約安全漏洞分析_ITH

Author:

Time:1900/1/1 0:00:00

今年美國大選雖說有了廣泛意義上的塵埃落定,但競選結果并未明確。

如今拜登團隊宣布勝選,美國媒體紛紛宣布拜登當選下屆美國總統。而另一方面,川普拒絕接受敗選結果,他持續進行計票,并宣稱要采取法律行動。

造成如今這個混亂結果的首要原因在于美國沒有設立獨立的對大選事務具有權力的權威性的選舉委員會,在默認情況下,是新聞機構承擔了這個角色。假如川普獲得過大的權力,控制了大多新聞機構,營造虛假選票,結果尚未可知。

這就意味著某種程度上,可以說是極盡中心化的“推特治國”后的又一“媒體選舉”。

從選舉,到互聯網,到區塊鏈,2020年,中心化不再是權威的體現,而是“獨斷”、“專權”的代名詞。

北京時間11月9日,CertiK安全研究團隊發現DeFi項目Mercurity.finance智能合約代碼部分存在中心化風險。

LBank藍貝殼于4月9日16:50首發 BOSON:據官方公告,4月9日16:50,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日16:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月9日16:50開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT空投獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/9 20:02:26]

項目擁有者擁有過大權限,可以進行任意數目的鑄幣,并為給定賬戶提供任意數目的獎勵。

技術步驟分析如下:

首發 | imKey正式支持Filecoin,成為首批Filecoin硬件錢包:12月1日,隨著imToken2.7.2版本上線,imKey同步支持Filecoin,成為業內首批正式支持FIL的硬件錢包。Filecoin作為imKey多鏈支持的優先級項目之一,成為繼BTC、ETH、EOS和COSMOS四條公鏈后的第五條公鏈。

據悉,imKey團隊已在Q4全面啟動多鏈支持計劃,計劃實現imToken已經支持的所有公鏈項目,本次imKey升級更新,無需更換硬件,不涉及固件升級,通過應用(Applet)自動升級,即可實現imKey對Filecoin的支持及FIL的代幣管理。[2020/12/2 22:52:32]

ERC20Token.sol

代碼地址:

https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol

首發 | Bithumb將推出與Bithumb Global之間的加密資產轉賬服務:Bithumb內部人士對金色財經透露,Bithumb推出和Bithumb Global之間的加密貨幣資產免手續費快速轉賬服務,每日加密貨幣資產轉賬限額為2枚BTC。此消息將于今日晚間對外公布。據悉,目前僅支持BTC和ETH資產轉賬。[2020/2/26]

部署地址:

https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

圖一: ERC20Token智能合約構造函數

首發 | 此前18000枚BTC轉賬是交易所Bithumb內部整理:北京鏈安鏈上監測系統發現,北京時間10月24日,17:07分發生了一筆18000枚BTC的轉賬,經分析,這實際上是交易所Bithumb的內部整理工作,將大量100到200枚BTC為單位的UTXO打包成了18筆1000枚BTC的UTXO后轉入其內部地址。通常,對各種“面值”的UTXO進行整數級別的整理,屬于交易所的規律性操作。[2019/10/24]

圖二:onlyIssuer修飾詞

圖三: 具有鑄幣方法的issue函數

如圖一所示,項目擁有者在ERC20Token.sol智能合約中的構造函數可以將自身設置為issuer身份。由于在智能合約部署時,其構造函數會被自動執行,因此項目擁有者會自動成為issuer。

通過圖二中顯示的onlyIssuer修飾詞的限制,任意擁有issuer身份的外部調用者將可以執行任意被onlyIssuer修飾詞修飾的函數。

因此,擁有issuer身份的項目擁有者可以執行圖三中具有鑄幣方法的issue函數,從而可以為任意賬戶鑄造任意數目的代幣。

除此之外,該項目還存在一個允許項目擁有者提供代幣獎勵的后門。該后門存在與AwardContract.sol智能合約中。

https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol

https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

圖四:AwardContract智能合約構造函數

圖五:onlyGovernor修飾詞

圖六:addFreeAward智能合約函數

當AwardContract.sol被項目擁有者部署到區塊鏈上時,AwardContract合約的構造函數會被自動執行,也就意味著圖四中43行代碼被自動執行后,項目擁有者會自動被賦予governor身份。

擁有governor身份的外部調用者可以類似的執行任意被onlyGovernor修飾詞修飾的智能合約函數,例如圖六中所示addFreeAward函數。

由于所有外部調用者都可以通過調用圖七中withdraw函數來將屬于自己的獎勵取出,因此當governor身份的外部調用者為某一個賬戶(假設為A)添加了某一數量的獎勵后,A賬戶可以對該函數進行調用,并通過246行的判斷條件檢查后,通過在281行調用safeIssue()函數來取出被添加的獎勵。

圖7:withdraw智能合約函數

綜上分析,Mercurity.finance項目中智能合約存在的后門漏洞均來自于項目擁有者權限過大。在該類中心化治理機制中,項目擁有者得到了可以隨時獲利或者摧毀項目經濟系統的權利。

CertiK安全研究團隊建議Mercurity.finance更新項目中采用的治理系統,引入社區管理的機制。

CertiK在此提醒廣大用戶:

1. 合約代碼需要經過嚴格的安全驗證和審計才可被允許公布。

2. 投資者在投資采用中心化治理機制的項目時需衡量風險,謹慎投資。

Tags:ITHISSBOSONSON秘銀幣mith前景怎么樣jubileswiss是什么意思boson幣v2Marge Simpson

波場
金色觀察|AWS能為區塊鏈行業做什么?_SERV

自12月1日開始,亞馬遜AWS的re:Invent全球大會拉開了帷幕。這個由亞馬遜AWS發起并主辦的re:Invent大會,是全球云計算領域的年度盛會,因疫情原因,今年大會在線舉辦.

1900/1/1 0:00:00
怎樣提高從波卡國庫申請 DOT 的成功率?_POLK

目前波卡國庫中發起了 25 個支出提案,已通過 18 個,一共撥款 104,054 個 DOT。平均每個支出議案得到約 5780 個 DOT(價值約 29,000 美金)資助.

1900/1/1 0:00:00
解析:當加密貨幣持有者去世后 其比特幣怎么辦?_HER

隨著加密貨幣投資越來越受歡迎,長期投資者越來越關心一個令人不安的問題:當你死后,你的比特幣會發生什么?根據Cremation Institute 2020年的一項研究.

1900/1/1 0:00:00
人民政協報:要數字貨幣 不要數字鴻溝_數字貨幣

原標題:《調研數字貨幣之后,胡曉煉、張野兩位大咖說——要數字貨幣,不要數字鴻溝》一提到央行數字貨幣,您首先會想到什么?很多身在深圳的朋友,或許會首先想到今年10月.

1900/1/1 0:00:00
在以太坊2.0信標鏈發布后 V神概述了以太坊的下一步_以太坊

在成功啟動以太坊2.0階段0(這是構建協議的下一個迭代的第一步)之后,以太坊聯合創始人Vitalik Buterin發布了以太坊下一步計劃的更新路線圖。以太坊2.0的當前發展通常分為多個階段.

1900/1/1 0:00:00
項目周刊 | 數據顯示交易所比特幣余額降至27個月低點_ETH

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是其中的項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
ads