北京時間2020年11月20日,Telegram社群出現某些截圖聲稱Keep3rLink接受了CertiK的審計服務。在此,CertiK鄭重聲明:CertiK團隊從未對"Keep3rLink"項目進行過任何審計。同日,CertiK安全研究團隊發現Keep3r項目存在中心化安全風險。項目擁有者擁有過大權限,可將允許獎勵的限制提高,從而可以向任意參與者發送任意數額的獎勵且可向任意地址鑄造任意數目代幣。項目風險及相關細節
Keep3rV1:代碼地址:https://github.com/部署地址:https://etherscan.io/Keep3rV1Helper:代碼地址:https://github.com/keep3r-network/keep3r.network/blob/master/contracts/Keep3rV1Helper.sol部署地址:https://etherscan.io/address/0x93747c4260e64507a213b4016e1d435c9928617f如下圖圖一所示,Keep3r項目的Keep3rV1智能合約中定義了兩個角色:governance與pendingGovernance。1178行setGovernance()函數允許當前governance角色將pendingGovernance角色設定為任意給定地址_governance。同時在1186行acceptGovernance()函數中,當前pendingGovernance可以將自己授權為governance角色。因此從邏輯上governance角色與pendingGovernance角色可以循環授權,且沒有任何event事件可以提醒投資者governance角色與pendingGovernance角色的變更。此時,項目擁有者可以隨意設置擁有兩個角色的地址。
數據:Certus One自7月14日開始已累計將價值1210萬美元的LDO轉入幣安:金色財經報道,據余燼監測,4 小時前,Certus One 繼續將 100 萬枚LDO(約合185萬美元) 轉入幣安。
? Certus One 自 26 天前 (7/14) 開始,已累計將 6,517,487枚LDO(約合1210萬美元) 轉入幣安;
? Certus One 已轉入幣安的 LDO 可能的出售均價為2.05美元;
? Certus One 目前還持有 3,482,513枚LDO(約合647萬美元)。[2023/8/9 21:33:30]
圖一:governance、pendingGovernance角色以及KPRH設置函數setKeep3rHelper()一旦擁有governance角色,擁有角色的地址可以利用圖一中1169行setKeep3rHelper()函數對當前KPRH指向的Keep3rHelper智能合約進行修改。修改之后圖二中1076行KPRH.getQuoteLimit()的具體實現就也極有可能被修改,接下來會返回給調用該函數的Keep3rV1合約不同的返回值。
Balancer宣布將其技術部署到Avalanche鏈上:金色財經報道,Balancer在社交媒體上稱,正在將其技術部署到Avalanche鏈上,以推動Liquid Staked代幣的增長,并為參與者提供獨特靈活的DeFi技術堆棧。
Balancer表示,與DEX為LST實施的典型穩定池相比,Balancer的可組合穩定池以編程方式定制,以確保Yield Bearing代幣的全部權力流向流動性提供者。這些獨特的池利用內置的利率提供者,不斷查詢區塊鏈,將代幣更新為正確的比率,并將應計收益反饋給有限合伙人。Balancers加權數學還為所有協議提供了在 Avalanche 上實施#ve8020的能力。允許協議建立原生代幣流動性,減輕唯利是圖的激勵計劃,并解鎖治理代幣經濟的下一階段。[2023/8/2 16:12:48]
Balancer生態收益治理平臺Aura Finance發起部署至Optimism的治理投票:7月8日消息,Balancer生態收益治理平臺Aura Finance發起部署至Optimism的治理投票,投票截止日期為7月10日2:00,一旦投票獲得通過,跨鏈合約將部署至Optimism。
此前報道,6月份Aura Finance已上線Arbitrum。[2023/7/8 22:25:34]
圖二:對某個用戶keeper進行獎勵的函數workReceipt()項目擁有者如果考慮發動攻擊,由于擁有governance角色,因此可以首先調用圖三中addKPRCredit()函數。在916行對某一個job的地址給與任意數目的信用數目credit。之后可以部署一個新的Keep3rHelper智能合約,然后在該智能合約中的將getQuoteLimit方法定義為返回uint類型變量的最大值。然后項目擁有者可以使用ADDR_A的地址來調用圖1中setKeep3rHelper()函數,將KPRH值指向給定的Keep3rHelper智能合約。最終調用圖二中workReceipt()函數,由于1076行代碼由于KPRH.getQuoteLimit()函數被指定返回最大值的緣故必定通過。在1077行中由于項目擁有者使用ADDR_A的地址來進行的調用,其在該智能合約中擁有的信用數目為CREDIT_A,因此amount的數目可以為略小于CREDIT_A的任意值。當通過1077行之后,amount的獎勵數目被給與keeper的地址。最終該keeper可以調用合同內部的ERC20的轉移函數,將獲得的獎勵轉移到自己給定的地址中,完成攻擊行為。
CertiK:Larp Finance被確認為Rug Pull:金色財經報道,北京時間2022年7月27日,CertiK Skynet天網系統監測到LARP代幣價格急劇下降80%。經CertiK安全團隊調查,Larp Finance被確認為Rug Pull。項目部署者以價值約2.8萬美元的資產(20ETH)出售最初鑄造的LARP代幣,隨后通過Aztec Bridge“清洗”利潤。[2022/7/28 2:42:39]
圖三:對某個job增加信用數目credit的函數addKPRCredit()除了上文講述的中心化風險漏洞之外,圖四中的mint()允許為governance角色的地址鑄造任意數目的代幣。由于governance角色的地址可以通過圖一中的setGovernance()函數以及acceptGovernance()進行設置。也就代表著項目管理者只要擁有governanvce角色,即可以通過重設governance角色地址的方式,向任意地址鑄造任意數目的代幣。
去中心化鏈上資金保險池CertiKShield創建WNXM Shield保險資金池:12月15日消息,區塊鏈安全公司CertiK的去中心化鏈上資金保險池CertiK Shield針對“Nexus Mutual創始人Hugh Karp個人37萬枚NXM被盜”創建WNXM Shield保險資金池,為WNXM持有者提供CertiKShield保險服務。目前所有WNXM的個人持有者均可以加入CertiKShield,購買所需的WNXM Shield,當其資產產生丟失、被盜或無法訪問等情況,CertiKShield可為其提供補償。
購買CertiKShield服務后,相應比例的CertiKShield資金保險池將被鎖定,以確保有足夠的抵押資產用于理賠。購買Shield所支付的費用將作為獎勵直接發送給擔保提供者。擔保提供者會提前提供自己的加密貨幣作為抵押品,用于支付獲批的索賠申請。[2020/12/15 15:13:31]
圖四:允許governance角色隨意鑄造代幣的函數mint()通過查詢etherscan上Keep3rV1智能合約的數據,圖五顯示Keep3rV1擁有者地址為0x2d407ddb06311396fe14d4b49da5f0471447d45c。同時,如圖六顯示,北京時間11月20日早11點governance角色的地址也為0x2d407ddb06311396fe14d4b49da5f0471447d45c。可以得知項目擁有者擁有governance角色權限,因此有權限可以通過上述中心化漏洞進行攻擊并獲利。
圖五:Keep3rV1智能合約擁有者等相關信息
圖六:governance角色地址總結
區塊鏈作為時代顛覆性的核心技術,也已在各個領域得到了廣泛的應用,隱藏在收益和利好之下的安全隱患也不應被忽視。安全審計現在已經是高質量項目的標配。若項目沒有被審計,對于用戶來說,投資行為則要格外慎重;對于項目方來說,則需要準備好相關資料并尋找專業并且聲譽好的審計公司進行審計。若項目被審計過,則需盡量了解審計公司背景以及其審計報告中的各項指標。CertiK采用形式化驗證工具來證明智能合約可靠性,公司內部審計專家將利用包括形式化驗證在內的多種軟件測試方法,結合一流的白帽黑客團隊提供專業滲透測試,從而確保項目從前端到智能合約整體的安全性。近期,有部分項目方假借CertiK的名義發布不實審計報告。首先,CertiK很感謝項目方對我們的認可。但項目方應對項目的發展負責,一份完整且符合安全標準的安全審計報告不可或缺,如您有審計需求,歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!CertiK在此提示:任何與CertiK審計相關的消息,請仔細甄別。切勿輕信相關不實內容,并請以CertiK官方或權威媒體發布的消息為準。
Tags:ANCNCECERNANHOGL financeDEFILANCER價格CoinracerInflex Finance
編者按:本文來自Cointelegraph中文,作者:KOLLENPOST,Odaily星球日報經授權轉載。隨著大流行改變了全球范圍內人們的交易方式,現金支付已經漸漸被數字支付所取代.
1900/1/1 0:00:0011月25日,由CortexLabs、宋婷工作室主辦,Conflux協辦的世界首個鏈上AI畫展《愛麗絲和算力之鏡》開幕。 本次活動分為嘉賓分享、作品詳解和作品拍賣三個環節.
1900/1/1 0:00:00比特幣從11000美元啟動本輪現貨牛市以來,首次遇到深度回調,日跌幅接近10%。在之前的播報中,提到期貨溢價和IV溢價較高,經常伴隨著回調,賣Call會比較劃算.
1900/1/1 0:00:00DeFi的狂熱已經降溫,但那些瘋狂的故事仍歷歷在目。 “農耕”最為火熱時,各類瓜果蔬菜齊齊上陣,頭礦的年化收益率一路走高,1000%+甚至是10000%+的APY讓無數投機者趨之若鶩.
1900/1/1 0:00:00暴漲之下,比特幣距離歷史高點僅一步之遙。CoinMarketCap數據顯示,截至11月23日6時,比特幣價格在18600美元附近,市值達3443億美元,全球數字貨幣市場總市值約5423億美元.
1900/1/1 0:00:00截至寫稿時為止比特幣的價格已經18500美元,離上輪牛市2萬美金只差一步了,以太坊也成功突破了500美元大關。不僅比特幣、以太坊,其它幣種昨天都迎來了普漲的局面.
1900/1/1 0:00:00