4月23日,NFT項目Akutars 在社交媒體上發布了有關11,539ETH(價值3400萬美元)被永久鎖定的消息。
Armors Company Limited分析了Akutars事件,得出此次被永久鎖定的根本原因為合約上線前代碼未經安全機構審計,上線后因其合約實現邏輯漏洞問題導致價值3400萬美元的ETH永久被鎖死在合約中,用戶和開發團隊都無法取出資金,這部分資金等同于被銷毀狀態。
Akutars表示,本次合約漏洞主要因項目方的失誤造成,并非被人為惡意利用合約漏洞,被鎖定的ETH已無法退還,團隊正在緊急協商應對措施,將盡快鑄造NFT給用戶。
Bancor將FARM池納入白名單:Bancor在推特上表示,FARM(Harvest Finance)池已加入白名單。[2021/6/26 0:08:33]
Armors Company Limited將此次事件整理分析一下,提醒項目方朋友將來以此為鑒。?
Akutars漏洞合約地址如下:
0xf42c318dbfbaab0eee040279c6a2588fa01a961d
Akutars項目采用的是類似荷蘭降價拍賣的形式,拍賣結束后會按照結束價格給用戶退還超過最低價格的部分。這涉及了refund以及total bids統計兩個方面,而項目方的合約在這兩個方面都存在著實現邏輯問題。
波場TRON占據PancakeSwap Farms APR前五名榜單中兩席:據PancakeSwap平臺數據,PancakeSwap Farms APR前五名榜單中,波場TRON占據兩席,其中,TRX-BNB APR排名第三;WIN-BNB APR排名第四。
據悉,PancakeSwap已正式上線質押CAKE得TRX、BTT、WIN以及提供TRX-BNB LP、BTT-BNB LP、WIN-BNB LP得CAKE挖礦活動。TRX-BNB、BTT-BNB、WIN-BNB的LP礦池,在開放后的前 48 小時內,用戶可以獲得 2 倍的 CAKE 獎勵,之后便恢復到正常水平。此外,在幣安交易所可以把波場版的TRX、BTT、WIN置換成幣安版(BEP20-BSC)的對應代幣。[2021/5/8 21:38:39]
首先,來看第一個合約漏洞。processRefunds會被惡意合約阻斷,實現DOS攻擊,也的確有用戶使用惡意合約阻斷了processRefunds執行,但該名用戶表示只是讓項目方確認問題存在,隨即設置惡意合約變量,使得processRefunds順利執行完。這個漏洞被人在鏈上證明有效,隨后攻擊合約便進行了解鎖,并沒有進行攻擊利用且公開進行了申明,說明這個漏洞并不是此次資金被鎖定的原因所在。?
Harmony宣布整合Chainlink預言機解決方案:8月5日早間,基礎層區塊鏈Harmony官方發布博客宣布,將整合Chainlink預言機解決方案,借此為Harmony用戶提供鏈外數據資源。[2020/8/5]
接下來的第二個漏洞,才是這次事件的真正元兇,導致了資金被永久鎖定在合約中并無法提款。我們看到在Akutars合約中,processRefunds是按照msg.sender的數量記錄在了refundProgress變量,拍賣結束項目方調用claimProjectFunds取出合約內的ETH時,要求滿足refundProgress>=totalBids。而totalBids記錄的是NFT的數量,合約最終狀態refundProgress 數值為3669,totalBids數值為5495。
加密挖礦公司Bitfarms第一季度收入67.7萬美元,凈虧損逾130萬美元:MGT Capital Investments已發布截至3月31日的季度財報。第一季度的業績反映了該公司在佐治亞州拉斐特擁有和管理的設施運營情況。該站點由1500臺新一代比特幣礦機(幾乎全部是比特大陸的S17 Pro螞蟻礦機)組成,總體計算能力約為80 PH/s。截至3月31日的三個月收入總計67.7萬美元。該季度的業務費用共計160萬美元,包括收入成本60.5萬美元和一般及行政費用100萬美元。營業外支出共計36.6萬美元,導致本季度凈虧損逾130萬美元。(PRNewswire)[2020/5/16]
也就是說,這里的refundProgress>=5495且refundProgress<3669,這個判斷條件永遠不會成立,最終導致了項目方團隊自己也將永遠無法執行后續的提款操作,此處應將refundProgress與bidIndex做對比。這是Akutars開發者犯的一個很不應該的嚴重錯誤。最終,直接導致了項目方11539ETH被鎖定無法提取。
這里還需要指出的是,在執行processRefunds之前,參與拍賣的用戶可以在三天后通過 emergencyWithdraw將個人投入的ETH取回,但由于processRefunds的執行,導致用戶的拍賣狀態由未處理變為refund,從而不能再進行emergencyWithdraw。
通過以上分析,我們看出由于Akutars項目方上線前沒有對其智能合約進行安全審計,上線后才導致發生了這次資金被永久鎖定在合約中無法提取的嚴重事件。
Armors Company Limited曾不止一次的強調合約安全審計的重要性和必要性,還有很多項目方存在著僥幸心理,覺得問題不會發生在自己項目身上。往往就是抱有的這種僥幸心態,是安全事件頻發的原因。項目方開發者應具備基本的安全開發意識,熟悉智能合約開發應注意的安全問題,也務必把合約代碼安全當成重中之重,審計是保證代碼安全的關鍵因素,因此合約代碼找行業內正規的安全公司進行審計,并定期檢查更新。Armors Company Limited同時提醒項目方,上線后要注意加強數據的安全監控。如果項目方合約代碼是通過正規審計機構全面合規審計的,就能有效避免安全事件的發生。
Armors Company Limited安全機構成立于2017年,是行業最早成立的專業區塊鏈安全機構之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公鏈審計合作伙伴,已為超過2000家區塊鏈平臺、交易所、錢包、DApp等機構和項目提供安全審計、滲透測試、跨鏈遷移、平臺安全等各方面保障及服務。成立以來,Armors Company Limited已為客戶挽回超過32000個BTC的資產損失。
自2020年7月開始,NFT的交易量連續成倍上漲。據分析平臺 CryptoArt.io 的數據顯示,截止到3月18日,總共有13.3萬件加密藝術作品被出售,加密藝術總市值已經超過3.69億美元.
1900/1/1 0:00:00“我們根據元數據殺人”——美國中央情報局和國家安全局前局長邁克爾海登將軍現代戰爭已經不是從前使用地圖和量角器將迫擊炮瞄準敵方戰斗人員的模式了.
1900/1/1 0:00:00知名說唱歌手SnoopDogg在Twitter上宣稱自己就是某知名NFT傳播賬號的幕后真人。雖然他此前也發布過NFT,但還是有不少網友對這一觀點表示懷疑.
1900/1/1 0:00:00最近每個人都在談論全鏈(omnichain)NFT。但是,什么是全鏈 NFT?如果你對此一無所知,不用擔心——在過去的幾周里,這個概念剛剛開始涌入加密經濟的討論中.
1900/1/1 0:00:00來源:老雅痞(微信公眾號ID:laoyapicom)Non-Fungible Token(NFT)是數字藝術的新方向,雖然NFTs在數字藝術中很受歡迎,但它們在藝術以外的領域已經有其他應用.
1900/1/1 0:00:002021年,非同質化代幣(NFT)突然成為主流。NFT空間在2月至3月經歷了一個高潮周期,因為Beeple的The First 5000 Days售出6900萬美元天價,大量注意力被吸引到了NF.
1900/1/1 0:00:00