買以太坊 買以太坊
Ctrl+D 買以太坊
ads

COV:CertiK:賣意外險的保險公司也遭受了意外?Cover Protocol漏洞分析_COVDR

Author:

Time:1900/1/1 0:00:00

最近小區出現了一些流浪狗,聽說鄰居家有孩子看到狗嚇得就跑,結果反而被狗狂追咬了一口。還好父母機智,給孩子上了個意外險,幾針狂犬病疫苗下來沒怎么花錢。作為幣民如果加密資產不幸被盜,但項目方或者你個人購買了保險,那么也大可放心讓保險公司償還損失的資產。可還有最差的一種情況:但是如果連保險公司都出了安全事故,受到攻擊了呢?

北京時間12月28日晚,CertiK安全技術團隊發現CoverProtocol發生代幣無限增發漏洞攻擊。攻擊者通過反復對項目智能合約進行質押和取回操作,觸發其中包含鑄造代幣的操作,對Cover代幣進行無限增發,導致Cover代幣價格崩盤。技術分析

CertiK:警惕推特上的Apecoin虛假空投宣傳:金色財經消息,據CertiK官方推特發布消息稱,警惕推特上的ApeCoin虛假空投宣傳,請用戶切勿與其互動,該網站會連接到一個已知的自動盜幣地址。[2023/7/8 22:26:03]

主要攻擊分為以下步驟:1.攻擊者設置攻擊必要的NOCLAIM代幣。2.攻擊者使用NOCLAIM代幣,為BalancerPool提供流動性:①總計向BalancerPool提供了2,573個DAI的流動性②攻擊者通過向BalancerPool提供流動性,獲得了約132,688個Balancer流動性證明代幣BPT3.攻擊者向CoverProtocal中的Blacksmith.sol智能合約質押(stake)前一步中所得的所有Balancer流動性證明代幣。質押時,攻擊者調用位于0xe0b94a7bb45dd905c79bb1992c9879f40f1caed5的Blacksmith.sol智能合約中的deposit函數,如圖一所示:

CertiK:VpandaBank合約所有者提取代幣并兌出約87萬美元:金色財經消息,據CertiK官方推特發布消息,VpandaBank合約所有者0xea7ba...提取了代幣并兌出約87萬美元,VPANDA價格下滑了95%[2023/6/17 21:43:38]

圖一:Thedeposit()functioninblacksmith.sol通過調用deposit函數,攻擊者將得到的BPT流動性證明質押到coverprotocol中。首先通過圖一中118行將當前流動性證明代幣的pool數據讀取到memory,然后調用121行代碼對當前pool的數據進行更新。

TwitterScan與愛奇藝旗下Web3項目Producer C達成合作:12月13日消息,TwitterScan宣布與Producer C達成合作。據悉,TwitterScan是Web3去中心化社會識別平臺,由MetaScan Labs創立,于今年9月完成456萬美元種子輪融資。Producer C(寄生熊貓)為愛奇藝孵化虛擬IP。[2022/12/14 21:42:35]

圖二:blacksmith.sol中的updatePool()函數如圖二第75行所示,在updatePool()函數中修改的當前流動性證明代幣的pool數據是一份存儲在storage中的數據,與在deposit()中存儲在memory中當前流動性證明代幣的pool數據是兩份數據。在圖二第84行lpTotal的值代表當前合同中總共存入的流動性證明代幣數目,由于該變量數值較小,因此通過84行公式pool.accRewardsPerToken的數值將會增大,更新過的accRewardsPerToken值存儲在storage中。

ADAMoracle預言機已通過Certik安全審計:11月16日消息,首個支持廣域節點喂價的去中心化預言機ADAMoracle已通過CertiK的安全審計,CertiK是業內知名的專注于區塊鏈安全審計的機構,使用嚴密且徹底的網絡與軟件安全技術識別安全漏洞,ADAMoracle預言機通過審計代表著在規避安全漏洞上更具技術能力,有效保障了交易的安全性。

ADAMoracle作為實現跨鏈并基于硬件服務器提供喂價服務的廣域節點預言機網絡,其核心功能是鏈接成千上萬的硬件服務器作為喂價節點,構建一個安全、可信、精準、防止女巫攻擊、可自我維護的去中心化預言機網絡,以圖靈智能化取代傳統預言機,是業內首個采用“廣域節點喂價”機制的去中心化預言機。[2021/11/16 21:55:37]

高頻交易公司Jump Trading將收購區塊鏈基礎設施公司Certus One:8月3日消息,總部位于芝加哥的高頻交易公司JumpTrading將收購區塊鏈基礎設施公司CertusOne,為該公司在加密貨幣領域的首次收購。CertusOne創始人HendrikHofstadt將擔任Jump的特別項目總監一職。目前暫未披露具體交易細節。JumpTrading是一家高頻交易巨頭,其附屬風險投資公司JumpCapital已投資于BitGo、Bitso和BlockFi等加密公司。此前,Solana基金會公布資助計劃的首批12家受助項目中包括建立了連接以太坊和Solana的雙向跨鏈橋Wormhole的區塊鏈基礎設施公司CertusOne。(TheBlock)[2021/8/3 1:32:16]

圖三:blacksmith.sol中的_claimCoverRewards()函數接下來如圖三中318行所示,deposit()通過調用_claimCoverRewards()函數,向函數調用者(msg.sender)鑄造一定數目的cover代幣。鑄造cover代幣的數目與pool.accRewardsPerToken,CAL_MULTIPLIER以及miner.rewardWriteoff三個變量相關。請注意這里pool.accRewardsPerToken的數值是使用了存放在memory中的pool數據,并非使用圖二中update()函數更新之后的數值。同時,通過圖1中deposit函數得知,miner.rewardWriteoff的數值更新是在_claimCoverRewards()函數執行完成之后發生。因此原本設計上應使用更新過的miner.rewardWriteoff的數值計算需要鑄造cover代幣的數目,這里錯誤的使用了未更新過的miner.rewardWriteoff的數據,導致實際鑄造cover代幣數目比應鑄造代幣數目增多,最終導致了代幣增發。質押成功之后,攻擊者通過調用blacksmith.sol智能合約中的withdraw()函數,將質押的BPT取回,同時取得額外鑄造的cover代幣,完成攻擊。通過對比執行deposit()函數和執行withdraw()函數之后的代幣結余表,我們可以發現通過這一組deposit和withdraw函數調用之后,攻擊者可以獲得約704個COVER代幣。deposit()之后:

withdraw()之后:

攻擊者通過反復執行deposit和withdraw函數,可以使Blacksmith函數無限鑄造代幣,并將代幣轉到自己的地址中,由此獲利。攻擊發生后,截止發稿時,cover官方已經將blacksmith遷移到安全版本:有漏洞的blacksmith地址:0xe0b94a7bb45dd905c79bb1992c9879f40f1caed5臨時修復后的blacksmith地址:0x1d5fab8a0e88020309e52b77b9c8edf63c519a26臨時修復后的blacksmith合同臨時禁止了一切質押和取回操作,以此阻止攻擊者繼續實行攻擊。本次攻擊最初攻擊者共獲利440萬美金,約合人民幣2900萬人民幣。有其他攻擊者利用該漏洞發動類似攻擊,例如Grap.finance項目官方參與了利用該漏洞的攻擊,獲利4350個ETH代幣。在攻擊發生后幾個小時,Grap.finance項目官方通過Twitter聲稱對本次攻擊負責,并表示已將所有的獲利退回給了CoverProtocol。安全建議

為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。作為世界頂尖的審計公司,CertiK目前已經進行了超過369次安全審計,審計了超過198,000行代碼,并保護了價值超過100億美元的加密資產。近期,CeritK推出了CertiKShield去中心化資金保障計劃。CertiKShield不僅可以為項目及其社區成員提供保障,同時,CertiK作為主營業務為審計的安全公司,我們確保自己的保險項目擁有更高的安全性。相比于純粹的保險公司,安全技術的背書及團隊對于安全的重視和一系列的保障,CertiKShield是安全領域內構建的保險,并且有著巨大的成長和發展空間。歡迎訪問https://www.certik.foundation/進入CertiKfoundation官網訪問更多CertiK安全產品相關信息!

Tags:CERERTCERTCOVERTH幣Animal ConcertsCOVDR

幣安交易所app下載
數字人:孫立林:隱私計算與區塊鏈_數字人民幣和FLOW幣有關系嗎

文/新浪財經意見領袖專欄作家孫立林2020年4月12日,疫情在深圳似乎開始平靜下來。獨立撰稿人李畫想討論關于區塊鏈的若干問題,給了一個長長的問題列表,一時間不知從何說起.

1900/1/1 0:00:00
XRP:XRP被錘,這次可能沒有補個罰款那么簡單_ripple幣fba

按年份的XRP銷售金額2.Ripple從未為XRP提交過注冊聲明(公開發行融資需要經過SEC注冊審核),并且倆位高管擁有最大的XRP控制權(中心化),新增XRP只能從他們手中流向市場.

1900/1/1 0:00:00
EHE:五張圖看懂Whiteheart.finance運行機制_Greenheart Punt

編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。基于去中心化期權平臺Hegic的對沖協議Whiteheart.finance又開拓了一個新的DeFi賽道,用期權為去.

1900/1/1 0:00:00
COM:從Compound清算賠償投票看DeFi治理_Dimcoin

編者按:本文來自巴比特資訊,作者:ChrisPowers,編譯:隔夜的粥,星球日報經授權發布。自今年夏天以來,“治理”一詞一直處于DeFi的中心位置.

1900/1/1 0:00:00
以太坊:一文詳解PoS機制下的主要痛點_btc最新消息今天

回顧這一年,爆發了DeFi、DAO、NFT等概念,實質上它的根本邏輯在于PoS共識機制,因質押的多元化拓展而導致了DeFi的大爆發.

1900/1/1 0:00:00
以太坊:ETH周報 | ETH2.0合約抵押量超200萬枚;Uniswap成為以太坊最大的Gas消耗者(12.21-12.27)_Ethanol

作者|秦曉峰編輯|郝方舟出品|Odaily星球日報 一、整體概述 歐科云鏈OKLink數據顯示,截至12月27日24時,以太坊2.0存款合約地址已收到2067970ETH.

1900/1/1 0:00:00
ads