買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > SOL > Info

CER:CertiK:Based智能合約出現漏洞,重新部署其一號池事件分析_DotBased

Author:

Time:1900/1/1 0:00:00

“亡羊補牢,為時未晚”,這句話在生活中的大部分時候均適用。然而,在面臨網絡安全時,牢破也許就會造成無法挽回的損失。在安全問題未造成不可彌補的損失前就被發現,或是一開始便做好萬全準備,才是身為區塊鏈從業者的安全第一要義。北京時間8月14日下午,CertiK安全技術團隊發現DeFi匿名耕種項目Based官方宣布有攻擊者通過調用Based智能合約中的某一個函數,將一號池凍結,同時宣布將重新部署其一號池。官方發布推特稱,有黑客試圖將“Pool1”永久凍結,但嘗試失敗。而“Pool1”將繼續按計劃進行。CertiK通過分析該智能合約,認為這次凍結Based項目一號池事件,是一次由于存在智能合約漏洞導致的事故。

CertiK:正積極調查Merlin攻擊事件,或為私鑰管理問題:金色財經報道,CertiK在推特發布公告稱其正積極調查Merlin攻擊事件,初步調查結果表明,是潛在的私鑰管理問題而不是漏洞被利用。

如果發現任何不法行為,將與有關當局合作并分享相關信息。

此前報道,Web3知識圖譜協議0xScope創始人Bobie發推特稱,zkSync生態上DEX Merlin流動性耗盡,黑客盜取182萬美元資金并橋接至以太坊。[2023/4/26 14:27:36]

BNB Chain將通過Fjord啟動Balancer流動性引導池:12月19日消息,BNB Chain通過Fjord啟動Balancer流動性引導池,將允許新項目無縫且公平地產生流動性。流動性引導池最初將支持ERC-20代幣,并將于2023年通過Fjord NFT在BNB Chain上公平發布NFT。[2022/12/19 21:54:21]

事件經過

Based團隊部署一號池智能合約,部署地址為0x77caF750cC58C148D47fD52DdDe43575AA179d1f。Based官方通過調用智能合約中的renounceOwnership函數來聲明智能合約所有者,但未進行智能合約初始化。由于在Based智能合約中initialize函數被錯誤的設置為可以被外部調用,因此造成在初始化智能合約過程中,一號池的智能合約被外部攻擊者用錯誤的值初始化。錯誤的初始化造成Based官方無法再次初始化一號池的智能合約,因此造成一號池被凍結,任何質押行為都無法完成。Based官方決定放棄該智能合約,重新部署一號池智能合約。智能合約技術細節

Balancer論壇提議每周分配3000BAL用于“治理挖礦”項目:Coopahtroopa在Balancer論壇當中發起一項提案,建議發起“治理挖礦”項目。他建議在每周通過流動性挖礦分配的145000枚BAL當中提取3000枚BAL用于“治理挖礦”項目。該項目需要通過社區領導的治理委員會實施開展。[2020/11/25 22:03:07]

1.Based團隊在部署智能合約后,沒有及時的調用下圖的initialize函數來初始化智能合約的設置:

去中心化投資銀行平臺AllianceBlock與CertiK達成合作:去中心化投資銀行平臺AllianceBlock宣布與CertiK建立合作伙伴關系,旨在確保AllianceBlock協議始終滿足高安全標準。作為合作的一部分,CertiK的專業服務部門(Professional Services Division)將對AllianceBlock網絡進行深入審計,并將驗證基于該網絡的去中心化金融解決方案。[2020/10/29]

2.外部調用者利用Based團隊在部署和初始化智能合約之間的時間差,乘機調用了下圖中671行被錯誤設置調用范圍的initialize函數,搶先初始化了一號池的智能合約:

3.上圖兩個initialize函數都是由initializer的修飾符修飾。根據其中代碼,如果調用了其中一個initialize函數,另外一個initialize函數就無法被調用。initializer修飾符代碼如下圖所示,這造成了Based官方失去了初始化函數的機會:

4.綜上因素,Based智能合約無法被官方正確初始化,因此任何質押行為都無法進行。質押失敗的交易記錄:

如何避免事件發生

該次事件本質上是由智能合約漏洞導致的,但如果Based團隊提早注意到這個漏洞,提前初始化智能合約,可以完全規避這次危險,避免一號池被凍結。因此,CertiK安全技術團隊提出如下建議:部署智能合約時應準備好初始化智能合約所需要的命令腳本等工具,及時初始化智能合約,避免攻擊者利用部署操作和初始化操作之間的時間差搶先初始化或者操縱智能合約。了解智能合約的運行原理和技術細節,不要盲目的采用其他的智能合約代碼。邀請專業的安全團隊對其智能合約進行審計,保證智能合約的安全性和可靠性。我們絕不僅僅是尋找漏洞,而是要消除哪怕只有0.00000000001%被攻擊的可能性。

Tags:BASBASEBASEDCERcoinbase官網MCBASE價格DotBasedCERBERUS價格

SOL
MOVE:石賢帥:新基建下,區塊鏈+芯片的創新探索_VEX

編者按:本文來自萬向區塊鏈,Odaily星球日報經授權轉載。萬向區塊鏈蜂巢學院線上公開課也將特別推出“融合創新”系列講座,作為峰會的“先導片”,邀請物聯網、人工智能、云計算等行業具有影響力的領軍.

1900/1/1 0:00:00
數字貨幣:姚前:基于區塊鏈的可信數據是高質量數字化轉型的關鍵_聯盟鏈

目前區塊鏈技術發展仍未大規模鋪開,在底層與應用層隱私保護、數據治理技術研究亟待深入。而數據治理缺位反向會制約未來傳統產業數字化轉型的效率與質量.

1900/1/1 0:00:00
比特幣:傳嘉楠聯合創始人劉向富轉投美國挖礦網紅Layer1?其實被偽造信息_Relayer Network

吳說區塊鏈獨家獲悉,疑似美國挖礦網紅公司Layer1近期一份提供給投資人的商業計劃書曝光,傳聞上百個投資者接到了這份商業計劃書.

1900/1/1 0:00:00
DEF:讀懂DeFi早期主要代幣模式:費用型、治理型、再抵押擔保型_TheFutbolCoin

編者按:本文來自鏈聞ChainNews,撰文:dYdX團隊,編譯:LeoYoung,星球日報經授權發布.

1900/1/1 0:00:00
BTC:灰度ETHE溢價900%卻難套利,證券法114規則下,鎖倉12個月是根源_ETHE

灰度ETHE信托最高溢價超過900%,目前溢價依然保持在300%,GBTC溢價則長期維持在18%左右。一方面是套利需求,另一方面是FOMO情緒,但總體上是后者占比更大.

1900/1/1 0:00:00
COI:2020年Q2主流幣種供應透明度報告_ETH

編者按:本文來自加密谷Live,作者:CoinMetricsTeam,翻譯:lily、李翰博,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
ads