北京時間11月12日,CertiK安全研究團隊發現DeFi項目text.finance智能合約代碼部分存在安全漏洞。分析之前,先考考大家的眼力,看看下圖里面的文字說了什么。
如果看不清,不妨點擊圖片后把屏幕亮度調至最高。有的時候,某些不想讓你看到的因素,正是通過排版或者這樣的方式,被刻意隱藏了起來。接下來說說該項目中存在的兩處漏洞。大家不妨在閱讀文章的時候注意一下圖中的位置。第一彈:項目擁有者可通過第一處漏洞,將指定數目代幣轉移到任意地址。第二彈:項目擁有者可通過第二處漏洞,將任意投資者的流動性池中的資產強制轉移到項目擁有者的地址中。漏洞分析
CertiK:UN token上有一個惡意的閃電貸款,請大家保持警惕:金色財經報道,CertiK檢測到UN token上有一個惡意的閃電貸款,由于燃燒機制缺陷,該漏洞有可能被利用,請大家保持警惕。Bsc: 0x1aFA48B74bA7aC0C3C5A2c8B7E24eB71D440846F 。[2023/6/6 21:20:04]
textMiner.sol部署地址:https://etherscan.io/address/0x9858728de38c914c2ea32484a113b6628d984a82#code1.漏洞一項目擁有者在textMiner.sol智能合約1000行處實現了withUpdates()函數。該函數的的作用是可以將任意數量的為devaddr地址鑄造任意數量的代幣。而通過查看圖2中devaddr和項目擁有者owner的地址值,可以發現兩者相同,因此項目擁有者可以通過該漏洞為devaddr地址鑄造任意數目代幣。同時,當前的devaddr地址擁有者可以通過圖3的dev()函數將devaddr地址值更換到另外一個地址,因此最終項目擁有者可以更換將devaddr地址值更換的方法,向任意地址中鑄造任意數目代幣。雖然項目擁有者將圖1中的withUpdates()函數設置為不允許智能合約外部調用,但是卻有意地在圖4中919行實現了允許被外部調用的add()函數,然后通過921行代碼調用withUpdates()函數,從而實現向devaddr地址鑄造1000000000000000000000000000000數量代幣。
Balancer提議\"許可套利\"以拯救Inverse Finance被凍結的加密貨幣:金色財經報道,DeFi協議骨干正在協調,以拯救在2023年最大黑客攻擊中被凍結的約30萬美元的加密貨幣。該加密貨幣的所有者Inverse Finance擔心,一旦6月8日解凍,套利者正準備攫取這些加密貨幣。
根據Balancer管理部門的一個論壇帖子,周二概述的一個計劃將看到自動做市商Balancer對其 \"bb-e-USD \"池執行 \"許可套利\",\"在其他人能夠得到它之前\"。3月中旬,當借貸平臺Euler Finance向黑客損失2億美元時,Balancer緊急凍結了這個資金池(后來黑客歸還了資金)。
目前正在討論中,該計劃需要得到Balancer社區成員的批準,因為DeFi協議將不得不修改其機制。組織者計劃在套利完成后對回收的代幣的分配進行第二次投票。[2023/5/17 15:07:26]
ETHST已通過CertiK審計:據官方消息,ETHST已完成美國CertiK安全審計。 現ETHST已通過美國Certik、成都鏈安雙審計。據悉,CertiK是區塊鏈網絡安全公司,于2017年由耶魯大學計算機系主任邵中教授與哥倫比亞大學計算機系顧榮輝教授共同創建。旨在使用最嚴密和最徹底的網絡與軟件安全技術來識別并消除安全漏洞。截至目前,CertiK已進行了超過700次審計,審計了超過39.6萬行代碼,保護了超過300億美元的資產免受損失。[2021/6/2 23:04:42]
圖1:第1000行中的withUpdates()函數
Quadrant與Polygon合作推出游戲化興趣點數據收集平臺Geolancer:移動定位和數據情報公司Quadrant已經與Polygon合作推出Geolancer,這是一個游戲化的興趣點(POI)數據收集平臺,允許用戶利用專用的智能手機應用程序繪制興趣點(如便利店、餐館、商店和他們附近的其他地方),以此獲得Quadrant的原生代幣eQUAD。(Crypto Daily)[2021/4/24 20:54:11]
圖2:devaddr地址以及項目擁有者owner地址
圖3:dev()函數
圖4:add()函數2.漏洞二
圖5:emergencyWithdraw()函數項目擁有者可以通過調用圖5中emergencyWithdraw()函數,將某一個特定地址投資者的某一個流動性池中的流動性資產全部取出,并轉移到項目擁有者的地址中。該emergencyWithdraw()函數是一個基于正確的emergencyWithdraw()函數。因此就算審視合約者不惡意揣測,也很難說項目方不是惡意改寫,并添加了該漏洞。從下圖6的對比中可以發現,Sushiswap允許投資者通過調用emergencyWithdraw()函數,緊急取出屬于自己的流動性資產,而在text.finance中卻僅允許項目擁有者來調用該函數,同時允許項目擁有者取出屬于任何投資者的流動性資產。
圖6:text.finance和sushiswap項目中emergencyWithdraw()函數實現對比安全建議
CertiK安全研究團隊認為當投資者在對DeFi項目進行投資時,不僅需要對智能合約常見的代碼有所了解,更需要謹慎地審視具體代碼的實現邏輯。否則極易掉入類似該項目中的惡意漏洞陷阱當中。對于非技術背景的投資者,更需要了解項目是否經過嚴謹的技術審計。從Text.finance項目的惡意漏洞中可以看出,盲目投資一個沒有經過嚴格審計的項目,或引發極大風險,并造成難以估量的損失。CertiK是采用形式化驗證工具來證明智能合約可靠性的業內頂尖公司。公司內部審計專家將利用包括形式化驗證在內的多種軟件測試方法,結合一流的白帽黑客團隊提供專業滲透測試,從而確保項目從前端到智能合約整體的安全性。如你的項目需要保障,請發送郵件至bd.china@certik.org或直接后臺留言進行免費咨詢及報價。于此同時,CertiK的新產品預言機及快速掃描,也將為鏈上項目進行實時打分并且出具快速掃描分數。如果你需要查找某項目的信息及安全分數,請登錄CertiKFoundation官網的CertiKShield頁面進行瀏覽:https://shield.certik.foundation/歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!
編者按:本文來自吉時通信,Odaily星球日報經授權轉載。摘要我國將積極參與數字貨幣國際規則制定,塑造新的競爭優勢.
1900/1/1 0:00:00編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。根據此前BitcoinTreasuries數據統計顯示,紐交所4000家的上市公司中,已經有11家紐交所上市公司持有.
1900/1/1 0:00:00編者按:本文來自InjectiveProtocol,Odaily星球日報經授權轉載。近期,InjectiveProtocol聯合創始人兼CEOEricChen接受了福布斯資深撰稿人ShamaHy.
1900/1/1 0:00:00頭條 美國尋求沒收與暗網絲綢之路相關的10億美元比特幣美國正在就沒收總值超10億美元的比特幣進行起訴.
1900/1/1 0:00:00美國貨幣監理署代理署長BrianBrooks在最近的一次播客的采訪中表達了其對美元CBDC的獨特的見解。他直接提出是否有發行美元CBDC的必要性。他認為,美元CBDC的初衷是在區塊鏈上發行美元.
1900/1/1 0:00:00編者按:本文來自Cointelegraph中文,作者:HELENPARTZ,Odaily星球日報經授權轉載。據當地加密公司的高管稱,在古巴明顯缺乏相關監管的情況下,大量加密貨幣活動正在涌入古巴.
1900/1/1 0:00:00