買以太坊 買以太坊
Ctrl+D 買以太坊
ads

ONT:假如川普可以虛假計票:Mercurity.finance智能合約安全漏洞分析_CONT

Author:

Time:1900/1/1 0:00:00

今年美國大選雖說有了廣泛意義上的塵埃落定,但競選結果并未明確。如今拜登團隊宣布勝選,美國媒體紛紛宣布拜登當選下屆美國總統。而另一方面,川普拒絕接受敗選結果,他持續進行計票,并宣稱要采取法律行動。造成如今這個混亂結果的首要原因在于美國沒有設立獨立的對大選事務具有權力的權威性的選舉委員會,在默認情況下,是新聞機構承擔了這個角色。假如川普獲得過大的權力,控制了大多新聞機構,營造虛假選票,結果尚未可知。這就意味著某種程度上,可以說是極盡中心化的“推特治國”后的又一“媒體選舉”。從選舉,到互聯網,到區塊鏈,2020年,中心化不再是權威的體現,而是“獨斷”、“專權”的代名詞。北京時間11月9日,CertiK安全研究團隊發現DeFi項目Mercurity.finance智能合約代碼部分存在中心化風險。項目擁有者擁有過大權限,可以進行任意數目的鑄幣,并為給定賬戶提供任意數目的獎勵。技術步驟分析如下:ERC20Token.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol部署地址:https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

Hashkey Exchange:將于今日移除ETH/BTC交易對:金色財經報道,根據Hashkey Exchange官方公告,該平臺將于2023年08月03日16:00點(UTC+8)移除ETH/BTC交易對,受影響的范圍包括現貨交易和充值和提現,所有掛單將自動取消,用戶仍可以在HashKey Exchange平臺上可用的其它交易對中交易上述幣種,ETH的充值和提現將不受影響。

金色財經此前報道,HashKey Exchange宣布獲得香港頒發的加密交易所許可證。[2023/8/3 16:15:38]

圖一:ERC20Token智能合約構造函數

Louis Vuitton辟謠:不會與草間彌生合作發行NFT:2月7日消息,奢侈品巨頭 Louis Vuitton(LV)在線品牌保護主管Hadrien Huet證實,LV與日本藝術家草間彌生 (Yayoi Kusama) 進行了合作,但合作計劃不包括推出NFT系列。

此前報道,Louis Vuitton將與現年93歲的日本先鋒藝術家草間彌生(Yayoi Kusama)發行10000枚聯名NFT,以紀念該品牌誕生200周年,相關NFT將會在OpenSea上架,持有者可以將這些NFT兌換為實物商品。[2023/2/8 11:53:30]

美參議員呼吁銀行監管機構調查銀行與加密公司的關系:金色財經報道,美國馬薩諸塞州民主黨參議員Elizabeth Warren、明尼蘇達州民主黨參議員 Tina Smith 致函美聯儲主席鮑威爾、聯邦存款保險公司代理主席 Martin Gruenberg 和 OCC 代理審計長 Michael Hsu,呼吁銀行監管機構審查銀行與加密公司的關系。

信件中寫道,雖然迄今為止銀行系統并未受到最新加密貨幣崩盤的影響,但 FTX 的崩潰表明,加密貨幣可能比監管機構意識到的更多地融入銀行系統。Elizabeth Warren、Tina Smith 要求各監管機構在 2022 年 12 月 21 日之前回應。[2022/12/9 21:32:11]

圖二:onlyIssuer修飾詞

富國銀行:料美聯儲9月加息75個基點:金色財經消息,美國7月份CPI低于預期,導致一些分析師預計美聯儲收緊貨幣政策的力度會減弱。但考慮到前兩個月的數據出現了一些出人意料的上升,7月份價格增長放緩并沒有讓通脹處于實質性較低的水平。美聯儲可能會將預期上升解讀為通脹尚未開始持續降溫的進一步跡象,從而進一步支持我們的觀點,即FOMC將在9月份的下一次會議上選擇將聯邦基金利率上調75個基點。(金十)[2022/8/14 12:24:00]

圖三:具有鑄幣方法的issue函數如圖一所示,項目擁有者在ERC20Token.sol智能合約中的構造函數可以將自身設置為issuer身份。由于在智能合約部署時,其構造函數會被自動執行,因此項目擁有者會自動成為issuer。通過圖二中顯示的onlyIssuer修飾詞的限制,任意擁有issuer身份的外部調用者將可以執行任意被onlyIssuer修飾詞修飾的函數。因此,擁有issuer身份的項目擁有者可以執行圖三中具有鑄幣方法的issue函數,從而可以為任意賬戶鑄造任意數目的代幣。除此之外,該項目還存在一個允許項目擁有者提供代幣獎勵的后門。該后門存在與AwardContract.sol智能合約中。AwardContract.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol部署地址:https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

圖四:AwardContract智能合約構造函數

圖五:onlyGovernor修飾詞

圖六:addFreeAward智能合約函數當AwardContract.sol被項目擁有者部署到區塊鏈上時,AwardContract合約的構造函數會被自動執行,也就意味著圖四中43行代碼被自動執行后,項目擁有者會自動被賦予governor身份。擁有governor身份的外部調用者可以類似的執行任意被onlyGovernor修飾詞修飾的智能合約函數,例如圖六中所示addFreeAward函數。由于所有外部調用者都可以通過調用圖七中withdraw函數來將屬于自己的獎勵取出,因此當governor身份的外部調用者為某一個賬戶添加了某一數量的獎勵后,A賬戶可以對該函數進行調用,并通過246行的判斷條件檢查后,通過在281行調用safeIssue()函數來取出被添加的獎勵。

圖七:withdraw智能合約函數綜上分析,Mercurity.finance項目中智能合約存在的后門漏洞均來自于項目擁有者權限過大。在該類中心化治理機制中,項目擁有者得到了可以隨時獲利或者摧毀項目經濟系統的權利。CertiK安全研究團隊建議Mercurity.finance更新項目中采用的治理系統,引入社區管理的機制。CertiK在此提醒廣大用戶:1.合約代碼需要經過嚴格的安全驗證和審計才可被允許公布。2.投資者在投資采用中心化治理機制的項目時需衡量風險,謹慎投資

Tags:WARISSONTCONTMWAR價格Mission HeliosMONTEmcontent幣有銷毀機制么

火必交易所
NFT:詳解NFT為什么一直沒能爆發起來?_NAN

近期的幣圈可謂是熱鬧非凡,過段時間就有關于NFT的新聞爆出,這不昨天最新消息:洛克菲勒藝術中心協同AWS和微軟等,打造了一個藝術資源數字化平臺——Zerone藏諸名山.

1900/1/1 0:00:00
COI:印度加密貨幣行業規模不斷擴大,監管態度仍不明確_htb幣加密貨幣嗎

編者按:本文來自Cointelegraph,作者AnirudhTiwari,由于Apifiny團隊編譯,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
比特幣:2020年新驚喜:第四季度比特幣價格上漲42%,表現優于頂級銀行股_NFT

從歷史上看,傳統的市場分析師和老派投資者往往會以謹慎的眼光看待比特幣和其他加密貨幣,當加密專家試圖將兩者進行比較時,這些投資者說這是一種蘋果與橙子的爭論.

1900/1/1 0:00:00
人工智能:全國首個區塊鏈對公支付平臺發布,廣東自然資源廳與華為合作_區塊鏈

文/王巧編輯/獨秀鋅鏈接作為首個提出產業區塊鏈的機構媒體,一直積極推動產業區塊鏈落地。通過深度報道直戳行業痛點,通過分享會聆聽行業聲音,通過周報呈現行業大觀,通過評論展現獨特產業觀察視角.

1900/1/1 0:00:00
PPL:星球前線 | Ripple Q3報告:首次購買4555萬美元的XRP以支持健康市場_DAppLinks

本文來自Ripple官網Odaily星球日報譯者|念銀思唐Ripple發布XRP季度市場報告,自愿提供透明度,并定期更新公司對XRP市場狀況的看法,包括季度銷售情況.

1900/1/1 0:00:00
POLA:債務、土地和貨幣,從Polanyi到新經濟考古學_ANYP

編者按:本文來自數字經濟公社,Odaily星球日報經授權轉載。發表本文是因為《朱嘉明|改革四君子之一談中國改革四十年經濟思想史》中提到“匈牙利哲學家、經濟學家波蘭尼(KarlPolanyi).

1900/1/1 0:00:00
ads