買以太坊 買以太坊
Ctrl+D 買以太坊
ads

BAS:首發 | DeFi項目Based智能合約出現漏洞 發生了什么?_ALI

Author:

Time:1900/1/1 0:00:00

“亡羊補牢,為時未晚”,這句話在生活中的大部分時候均適用。然而,在面臨網絡安全時,牢破也許就會造成無法挽回的損失。

在安全問題未造成不可彌補的損失前就被發現,或是一開始便做好萬全準備,才是身為區塊鏈從業者的安全第一要義。

北京時間8月14日下午,CertiK安全技術團隊發現DeFi匿名耕種項目Based官方宣布有攻擊者通過調用Based智能合約中的某一個函數,將一號池(Pool 1)凍結,同時宣布將重新部署其一號池。

《精靈達人3D》正式首發 Cocos-BCX 主網:據官方消息,近日,由生態合伙人 DAPPX 參與開發的《精靈達人3D》正式首發于游戲公鏈 Cocos-BCX 主網。《精靈達人3D》是一款以精靈寶可夢為題材的抓寵游戲,游戲美術采用全3D 制作。用戶可通過 CocosWallet , DAPPX 或 IMCOCOS 登錄 COCOS 主網賬號即可體驗。截至目前,Cocos-BCX 主網已上線《加密騎士團》《惡龍必須死》《XPEX怪獸世界》《Go Block》《可可奪幣》《熊貓運動會》等多款玩法多樣的趣味性鏈游,游戲公鏈生態在逐步壯大和完善。[2020/8/20]

官方發布推特稱,有黑客試圖將“Pool1”永久凍結,但嘗試失敗。而“Pool1”將繼續按計劃進行。

首發 | Bithumb將推出與Bithumb Global之間的加密資產轉賬服務:Bithumb內部人士對金色財經透露,Bithumb推出和Bithumb Global之間的加密貨幣資產免手續費快速轉賬服務,每日加密貨幣資產轉賬限額為2枚BTC。此消息將于今日晚間對外公布。據悉,目前僅支持BTC和ETH資產轉賬。[2020/2/26]

CertiK通過分析該智能合約,認為這次凍結Based項目一號池事件,是一次由于存在智能合約漏洞導致的事故。

首發 | 百度推動246家博物館線上藏品上鏈:金色財經訊,近日,百度超級鏈聯合百度百科,基于區塊鏈技術創建 “文博藝術鏈”,推動百科博物館計劃中的246家博物館線上藏品上鏈。基于“文博藝術鏈”,百度將與博物館共同推動線上藏品版權的確權與維護,同時探索線上藏品版權數字化交易方式,為合作的博物館提供更全面的服務和更多的權益。據介紹,此項目將分階段進行,一期將完成線上藏品的入鏈確權,為每一件藏品生產專屬的版權存證證書。讓每一名用戶可以在百度百科博物館計劃的PC端和WAP端的藏品頁查看證書。后續,百度還將推動AI與區塊鏈技術在文博領域的結合應用,用來保障上鏈數據與藏品相匹配,為后續進行藏品圖像版權數字化交易奠定基礎。[2019/1/30]

Based團隊部署一號池智能合約,部署地址為0x77caF750cC58C148D47fD52DdDe43575AA179d1f。

金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]

Based官方通過調用智能合約中的renounceOwnership函數來聲明智能合約所有者,但未進行智能合約初始化。

由于在Based智能合約中initialize函數被錯誤的設置為可以被外部調用,因此造成在初始化智能合約過程中,一號池的智能合約被外部攻擊者用錯誤的值初始化。

錯誤的初始化造成Based官方無法再次初始化一號池的智能合約,因此造成一號池被凍結,任何質押行為都無法完成。

Based官方決定放棄該智能合約,重新部署一號池智能合約。 

1. Based團隊在部署智能合約后,沒有及時的調用下圖的initialize函數來初始化智能合約的設置:

2. 外部調用者利用Based團隊在部署和初始化智能合約之間的時間差,乘機調用了下圖中671行被錯誤設置調用范圍的initialize函數,搶先初始化了一號池的智能合約:

3. 上圖兩個initialize函數都是由initializer的修飾符修飾。根據其中代碼,如果調用了其中一個initialize函數,另外一個initialize函數就無法被調用。initializer修飾符代碼如下圖所示,這造成了Based官方失去了初始化函數的機會:

4. 綜上因素,Based智能合約無法被官方正確初始化,因此任何質押行為都無法進行。

質押失敗的交易記錄:

該次事件本質上是由智能合約漏洞導致的,但如果Based團隊提早注意到這個漏洞,提前初始化智能合約,可以完全規避這次危險,避免一號池被凍結。因此,CertiK安全技術團隊提出如下建議:

部署智能合約時應準備好初始化智能合約所需要的命令腳本等工具,及時初始化智能合約,避免攻擊者利用部署操作和初始化操作之間的時間差,搶先初始化或者惡意操縱智能合約。

開發者應精通智能合約的運行原理和技術細節,不要盲目的采用其他的智能合約代碼。

可邀請專業的第三方安全團隊或內部安全專家對其智能合約進行審計,保證智能合約的安全性和可靠性。

Tags:BASBASEDBASEALIcoinbase有沒有平臺幣FLOKIBASEDAINeutrino System Base TokenAlphaLink

以太坊最新價格
虛擬資產:OSL 獲香港證監會發出虛擬資產自動交易及經紀牌照的原則上批準通知書_QUO

OSL獲第1類(證券交易)及第7類(提供自動化交易服務)牌照申請原則上批準通知書。該牌照將允許證劵型代幣及自動化虛擬資產交易.

1900/1/1 0:00:00
COIN:晚間必讀5篇 | 除了Chainlink 預言機賽道還有誰?_區塊鏈

研報:2020年Q2主流幣種供應透明度一覽本報告所涵蓋的當前加密資產的概況反映了Coin Metrics管理自由浮動供應值的那些加密資產.

1900/1/1 0:00:00
DEFI:DeFi中用戶與資產飆漲的流動性挖礦 天使or魔鬼?_DEF

要說這兩個月圈內最火的話題,非DeFi莫屬。在DeFi圈里你要再找一個最火的話題,那么一定會是“流動性挖礦”這五個字。這五個字,動不動就和幾億甚至幾十億美金的資金相關聯.

1900/1/1 0:00:00
EMS:產業周刊 | 多國積極促進區塊鏈商用 我國首個金融區塊鏈國際標準通過立項_人工智能工程師月薪多少

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等全行業動態。本文是其中的產業周刊,帶您一覽本周的區塊鏈產業動態.

1900/1/1 0:00:00
比特幣:中國社會科學報:區塊鏈存證的類型化與司法功能再造_聯盟鏈

日前剛剛公布的我國《數據安全法》(草案),在頂層設計上設定了國家數據安全風險評估、報告、信息共享、監測預警機制.

1900/1/1 0:00:00
YFI:金色觀察丨YFI又漲了?這次突破1.8萬美元是因為啥_YFIII Money

金色財經 區塊鏈8月29日訊? ?去中心化金融巨頭Yearn.finance原生代幣YFI價格過去12小時從14,017美元飆升至18,169美元,漲幅超過30%,再次創下歷史新高.

1900/1/1 0:00:00
ads