買以太坊 買以太坊
Ctrl+D 買以太坊
ads

DAO:MakerDAO治理合約升級背后的安全風波_makerdao是什么幣

Author:

Time:1900/1/1 0:00:00

北京時間2019年05月07日,區塊鏈安全公司Zeppelin對以太坊上的DeFi明星項目MakerDAO發出安全預警,宣稱其治理合約存在安全漏洞,希望已鎖倉參與投票的用戶盡快解鎖MKR提并出。MakerDAO的開發者Maker公司亦確認了漏洞存在,并上線了新的治理合約,并宣稱漏洞已修復。該安全威脅曝出后,PeckShield全程追蹤了MKR代幣的轉移情況,并多次向社區發出預警,呼吁MKR代幣持有者立即轉移舊合約的MKR代幣。截止目前,絕大多數的MKR代幣已經完成了轉移,舊治理合約中尚有2,463個MKR代幣待轉移。05月07日當天,經PeckShield獨立研究發現,確認了該漏洞的存在(我們命名為itchyDAO),具體而言:由于該治理合約實現的投票機制存在某種缺陷,允許投票給尚不存在的slate。等用戶投票后,攻擊者可以惡意調用free()退出,達到減掉有效提案的合法票數,并同時鎖死投票人的MKR代幣。次日05月08日,PeckShield緊急和Maker公司同步了漏洞細節,05月10日凌晨,MakerDAO公開了新版合約。Zeppelin和PeckShield也各自獨立完成了對其新合約的審計,確定新版本修復了該漏洞。在此我們公布漏洞細節與攻擊手法,也希望有引用此第三方庫合約的其它DApp能盡快修復。細節

MakerDAO社區投票設立金庫,可投資12.8億美元美國國債:金色財經報道,管理MakerDAO的社區,即穩定幣DAI背后的去中心化自治組織(DAO),已為通過加密資產管理公司BlockTower Capital額外購買高達12.8億美元的美國政府債券鋪平了道路。

根據周四結束的投票,選民一致贊成開設一個名為BlockTower Andromeda的新現實世界資產(RWA)保險庫。根據該提案,該金庫致力于投資最多12.8億美元的短期美國國債,這些債券由Maker的超額抵押DAI穩定幣提供資金。Maker將向BlockTower支付0.15%的安排費。Celadon Financial Group將擔任經紀人,Wedbush Securities將托管資產。[2023/6/2 11:53:09]

在MakerDAO的設計里,用戶是可以通過投票來參與其治理機制,詳情可參照DAO的FAQ。以下是關于itchyDAO的細節,用戶可以通過lock/free來將手上的MKR鎖定并投票或是取消投票:在lock鎖定MKR之后,可以對一個或多個提案(address數組)進行投票:注意到這里有兩個vote函數,兩者的傳參不一樣(address數組與byte32),而vote(addressyays)最終亦會調用vote(bytes32slate),其大致邏輯如下圖所示:簡單來說,兩個vote殊途同歸,最后調用addWeight將鎖住的票投入對應提案:可惜的是,由于合約設計上失誤,讓攻擊者有機會透過一系列動作,來惡意操控投票結果,甚致讓鎖定的MKR無法取出。這里我們假設有一個從未投過票的黑客打算開始攻擊:調用lock()鎖倉MKR,此時deposits會存入鎖住的額度。此時黑客可以線下預先算好要攻擊的提案并預先計算好哈希值,拿來做為步驟3的傳參,因為slate其實只是address數組的sha3。這里要注意挑選的攻擊目標組合必須還不存在于slates中(否則攻擊便會失敗),黑客亦可以自己提出一個新提案來加入組合計算,如此便可以確定這個組合必定不存在。調用vote(bytes32slate),因為slate其實只是address數組的sha3,黑客可以線下預先算好要攻擊的提案后傳入。這時因為votes還未賦值,所以subWeight()會直接返回。接下來黑客傳入的sha3(slate)會存入votes,之后調用addWeight()。從上方的代碼我們可以看到,addWeight()是透過slates取得提案數組,此時slates獲取到的一樣是未賦值的初始數組,所以for循環不會執行調用etch()將目標提案數組傳入。注意etch()與兩個vote()函數都是public,所以外部可以隨意調用。這時slates就會存入對應的提案數組。調用free()解除鎖倉。這時會分成以下兩步:deposits=sub(deposits,wad)解鎖黑客在1.的鎖倉subWeight(wad,votes)從對應提案中扣掉黑客的票數,然而從頭到尾其實攻擊者都沒有真正為它們投過票從上面的分析我們了解,黑客能透過這種攻擊造成以下可能影響:一、惡意操控投票結果二、因為黑客預先扣掉部份票數,導致真正的投票者有可能無法解除鎖倉時間軸

Makerdao聯創設立1400萬美元氣候基金的提議遭到社區質疑:2月7日消息,Makerdao聯合創始人Rune Christensen最近提出 Maker 改進提案 (MIP) 建議使用 20,000 個makerdao (MKR)代幣來資助科學可持續發展基金。一個旨在應對氣候變化和有關能源解決方案的錯誤信息的想法。目前 20,000 個makerdao (MKR)代幣的大約價值為 1,400 萬美元。該草案在社交媒體上受到批評,有人將Christensen的想法與有效利他主義運動進行了比較,該運動得到了 FTX 聯合創始人Sam Bankman-Fried的支持。還有用戶表示:他為什么不用自己的錢,而是用MKR國庫?[2023/2/7 11:52:58]

PeckShield是面向全球頂尖的區塊鏈數據與安全服務提供商。商業與媒體合作,請通過Telegram、Twitter或郵件與我們聯系。

Beeple特價出售藝術品活動導致MakersPlace網站宕機:3月1日消息,昨天,著名加密藝術家Beeple發售1美元特價加密藝術NFT導致加密藝術平臺MakersPlace流量過大而出現宕機 。105個版本中的大多數仍未售出。(Decrypt )[2021/3/1 18:02:00]

MakerDao通過多個風險參數調整投票,將債務拍賣延遲時間提高到6.5天:MakerDao社區發起并通過一項調整多個風險參數的行政投票,該提案將對協議進行一系列更改,包括將Sai穩定費降低2%至7.5%、將Dai族穩定費降低4至4%、將DSR更改為4%、將遷移合同債務的上限從2000萬降低到1000萬、將Flip拍賣TTL從10分鐘提高到6小時、將Flip 拍賣的手數從50ETH提高到500ETH、將Flip拍賣的最長持續時間從3天降低到6小時、將翻牌拍賣的TTL從10分鐘提高到6小時、將債務拍賣的延遲時間從48小時提高到6.5天。[2020/3/13]

Tags:MakerMAKEDAOMKRmakerdao是什么幣maker幣什么意思United DAOmkr幣能長期持有嗎

Gate交易所
區塊鏈:星球日報 | 美國商品期貨交易委員會有意批準合規以太坊期貨;Bitfinex IEO目前已有6-7億美元的認購意向_BTC

整理|張雪編輯|梁辰Odaily星球日報出品頭條彭博:富達將在幾周內開始為其機構客戶提供加密貨幣交易服務知情人士透露,富達投資計劃在幾周內開始為機構客戶提供數字資產交易服務.

1900/1/1 0:00:00
SCOR:一文讀懂EOS的王牌側鏈BOSCore_bos幣最新消息

編者按:本文來自碳鏈價值,作者:氫3,星球日報經授權發布。在區塊鏈的世界中,存在斗爭存在合作,存在替代關系也存在相互合作關系.

1900/1/1 0:00:00
STE:早期比特幣投資者想在公海安家,現可能面臨死刑_Seadog Metaverse

編者按:本文來自investinblockchain,作者:JeremyWall,編譯:星球日報茶涼.

1900/1/1 0:00:00
WEB:通往Web 3.0的7大領域商業模式探究_WEB3.0

即將到來的Web3.0浪潮已遠遠超出了加密貨幣的初始用例。現在,豐富的互動成為可能,可用的對手方也遍布全球,Web3.0將通過高效的機器學習算法,以加密方式連接來自個人、公司和機器的數據,從而引.

1900/1/1 0:00:00
去中心化交易所:打破去中心化世界里的權利壟斷_比特幣害死多少人犯法

只要交易成本等于零,產權的初始配置不影響效率。——1991年諾貝爾經濟學獎經濟學家羅納德·科斯一、交易所的歷史人類商業的歷史就是一部交易的歷史.

1900/1/1 0:00:00
AKI:PoS漸趨主流,輕松挖礦、高收益率的背后仍風險重重_Composable Finance

編者按:本文來自 白話區塊鏈 ,作者:五火球教主,Odaily星球日報經授權轉載。!webp\"data-img-size-val=\"650,541\"width=\"650\"\u002F\.

1900/1/1 0:00:00
ads