買以太坊 買以太坊
Ctrl+D 買以太坊
ads

TIK:CertiK:DeFi項目Walletreum內部操作攻擊事件分析_STIK幣

Author:

Time:1900/1/1 0:00:00

馬克思曾在資本論中引用一句名言:“如果有10%的利潤,它就保證到處被使用;有20%的利潤,它就活躍起來;有50%的利潤,它就鋌而走險;為了100%的利潤,它就敢踐踏一切人間法律;有300%的利潤,它就敢犯任何罪行,甚至絞首的危險。”對于區塊鏈來說,去中心化是一切的本質,更是區塊鏈世界和生態的標桿。無論是什么形式的去中心化,它的本質實際上指的都是權力從頂層中心化機構到基層個體的下沉。這個下沉趨勢隨著世界的發展不斷的惠及每一個個體。區塊鏈所言的“去中心化”同樣是隨著經濟和科技發展,迎合社會發展本質上的一類。鑄幣權便是其中之一。這里的鑄幣權指的是將其下放至專業及安全的團隊或個體手中,通過健康的社區治理,達到實現區塊鏈領域愿景的目的。然而如同早年間的鑄幣行為在傳統金融中屢禁不絕,區塊鏈領域內的惡意鑄幣行為也是無休無止。一個項目其違背去中心化的本質,通過擁有者的極大權限進行惡意鑄幣,不僅僅損害了項目的良勢發展,更是損害了每一位投資者與項目支持者的切身利益。

CertiK:自上周五以來記錄了22起事件,造成約740萬美元的損失:金色財經報道,據CertiK官方推特發布消息稱,自上周五以來,CertiK記錄了22起事件,造成約740萬美元的損失。到目前為止,共發生17起Discord黑客攻擊事件、3 起網絡釣魚攻擊事件和4起Twitter黑客攻擊事件。[2023/8/12 16:21:31]

北京時間11月16日,CertiK安全研究團隊發現DeFi項目Walletreum被項目團隊通過內部操作,惡意鑄造5億個WALT代幣。截止11月16日早5時,惡意鑄造的代幣量已約合近190萬人民幣。CertiK安全研究團隊通過分析其智能合約代碼,發現其智能合約代碼中心化風險極高,存在安全隱患,項目擁有者擁有權限向任意地址鑄造任意數目的代幣。完整技術分析如下:攻擊詳情分析

Balancer流動性已集成至DEX聚合器OpenOcean:金色財經報道,Balancer在推文中表示,Balancer流動性已集成至Polygon和Avalanche上的DEX聚合器OpenOcean,借助金庫的靈活性和 SOR 效率,用戶可以利用深度流動性 ,最小的價格影響以及最佳交換路徑。[2023/8/11 16:21:05]

項目擁有者地址:0xa5e552e3d643cc89f3b1ceccfd6f42c5c1aee775

加密指數協議Levyathan官方:攻擊造成近150萬美元損失,準備要求Certik進行部分賠償:官方消息,加密指數協議Levyathan發布更新表示,在7月30日遭到攻擊,黑客鑄造100,000,000,000,000,000,0億枚LEV代幣,導致LEV價格歸零,損失約150萬美元。Levyathan稱,由于開發人員的嚴重疏忽,開發人員的私鑰在Github上是公開的。此外,對于關于緊急取款漏洞,這是遭到的第二個原因,Levyathan確認Certik審計部分存在嚴重疏忽。在審計中,Certik沒有注意到導致緊急取款功能的錯誤。

Levyathan已創建一個錢包,在緊急提款功能期間收到過多資金的用戶可以將資金退回,目前已收回15萬美元,正在與其他用戶討論盡快收回資金。另一方面,團隊目前正在與Certik進行討論,Levyathan稱Certik對資金損失負有部分責任,打算要求他們償還其用戶。此外,Levyathan表示將推出V2以及新代幣。[2021/8/3 1:31:34]

圖一:內部操作攻擊交易信息圖一是Walletreum項目中WALTToken智能合約被內部操作,鑄造額外5億個WALT代幣的交易信息。該交易哈希值為0xc0f3b0576f18a714d78b822754489d4201c9e36fb0ce4b2f53a93217564710e5。CertiK天網系統(Skynet)檢測到區塊1126401出現異常交易信息后,立刻向CertiK安全研究團隊發出警示。CertiK安全研究團隊在對該項目智能合約進行快速分析后,認為該項目為當前一典型的由于智能合約高中心化而導致的攻擊。

動態 | CoolBitX和MetaCert合作 阻止數字貨幣地址網絡釣魚攻擊:據CoolBitX官網消息,硬件錢包開發商CoolBitX宣布與安全軟件公司MetaCert合作,為數字貨幣交易提供安全性和透明度。CoolBitX將MetaCert協議的地址注冊表直接集成到CoolWallet S移動應用程序中。[2018/7/31]

圖二:WALTToken智能合約mint()函數圖二為遭受內部操作攻擊智能合約中被惡意調用的函數mint()。從666行的代碼實現中可以看出,任何擁有minter權限、可以通過onlyMinter修飾符限制的外部調用者均可以調用該函數。該函數的作用是通過667行代碼向任意賬戶鑄造任意數目的代幣。通過圖三中619行onlyMinter修飾符的邏輯實現,以及615行構造函數中給與智能合約部署者minter權限的邏輯實現,智能合約部署者擁有了可以執行圖二中mint函數的權限。

圖三:onlyMinter修飾符以及給與項目管理者minter權限的構造函數

圖四:項目擁有者擁有minter權限查詢項目擁有者是否擁有minter權限的結果如圖四所示。至此,項目擁有者擁有執行mint函數的權利,最終惡意鑄造了5億個WALT代幣,致使項目投資者遭受損失。安全建議

CertiK安全團隊通過研究認為,目前大多數DeFi項目中均存在類似于Walletreum項目的風險。該類mint函數以及minter權限的實現表明了當前DeFi項目中項目擁有者權限過大,中心化風險較高。這會導致內部操作等情況的發生完全依賴于項目擁有者個人或者團隊的“個人素質”與選擇。CertiK團隊此前分析過同樣存在中心化風險的Mercurity.finance項目,而類似此次Walletreum項目被內部操作攻擊的情況以后想必也依舊會發生。在此,CertiK團隊發出建議:如要防范此類內部操作,應當注重提高社區治理的程度,并在項目實現上盡可能降低中心化權限,對任意重要操作均需要通過社區投票或者運用Timelock延時限制機制。

Tags:CERERTCERTTIKCER幣ERTH幣Animal ConcertsSTIK幣

幣安app下載
區塊鏈:星球日報 | 數字人民幣新增六地試點;OKEx公布三大用戶回饋方案_中國賣比特幣犯法嗎

頭條 數字人民幣還將新增上海、長沙、海南、青島、大連、西安六地試點星球日報訊在全球央行中,中國走在最前列,數字人民幣試點最近數月在全國多地漸次推開,而且還將繼續擴大范圍.

1900/1/1 0:00:00
BTC:算力:幻想幾何學(一)_MYBTC幣

數學家們在對自然本質的揭示中找到了定理。優秀的那些進一步從定理之間找到相似處。再后來,有天賦的那些從證明和證明的發現相似處,從分支和分支間發現相似處.

1900/1/1 0:00:00
EFI:TRU,DeFi中的無抵押借貸,這玩的轉嗎?市值2億多,套了一批人_TRU

編者按:本文來自小吒閑談,Odaily星球日報經授權轉載。隨著BTC的崛起,ETH不斷破新高,DeFi在大力反彈。各種新的DeFi項目又開始活躍起來,uniswap上的新幣也開始躁動起來.

1900/1/1 0:00:00
AKI:Staking衍生品賽道即將爆發?哪些項目值得關注_stake幣騙局

隨著ETH2.0存款合約的上線,市場對于Staking經濟的關注度逐漸升溫。區哥關注這一賽道也有一段時間了,今天想聊一聊Staking經濟賽道有哪些參與者,又有哪些玩法.

1900/1/1 0:00:00
POO:3分鐘了解紅薯保險協議Umbrella Protocol_POOL

編者按:本文來自巴比特資訊,作者:ElizabethWoyke,編譯:隔夜的粥,星球日報經授權發布.

1900/1/1 0:00:00
ECO:PlusToken式資金盤借DeFi還魂_LUS

編者按:本文來自蜂巢財經News,作者:JXkin,Odaily星球日報經授權轉載。近期,一個名叫CircularEconomy的DeFi協議開始在一些炒幣群中傳播,吸儲ETH.

1900/1/1 0:00:00
ads