買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Fil > Info

USH:首發 | Sushiswap智能合約安全漏洞事件分析_SHIH-TZU

Author:

Time:1900/1/1 0:00:00

北京時間8月28日,CertiK安全研究團隊發現sushiswap項目智能合約中存在多個安全漏洞,該漏洞可能被智能合約擁有者利用,允許擁有者進行包括將智能合約賬戶內的代幣在沒有授權的情況下取空等操作在內的任意操作。同時該項目智能合約還存在嚴重的重入攻擊漏洞,會導致潛在攻擊者的惡意代碼被執行多次。

技術步驟:

LBank藍貝殼于4月9日16:50首發 BOSON:據官方公告,4月9日16:50,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日16:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月9日16:50開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT空投獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/9 20:02:26]

MasterChief.sol:131 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

首發 | 歐科云鏈推出“天眼方案”推動鏈上安全系統再升級:8月28日,區塊鏈產業集團歐科云鏈宣布推出區塊鏈“天眼方案”,主要通過鏈上數據追蹤系統研發、對外技術支持、凝聚企業眾力等途徑,全面助力區塊鏈安全提升和產業平穩健康發展。

據了解,在“天眼方案”下,歐科云鏈集團將打造鏈上數據追蹤系統,通過溯源數字資產、監控非法交易等手段,全力遏制洗錢等非法行為;協助執法機關辦案,并為打造法務等區塊鏈系統提供技術支持;為聯盟鏈和基于各類業務的鏈上數據提供區塊鏈+大數據的解決方案。[2020/8/28]

在sushiswap項目智能合約的MasterChief.sol智能合約的131行中,智能合約的擁有者可以有權限來設定上圖中migrator變量的值,該值的設定可以決定由哪一個migrator合約的代碼來進行后面的操作。

首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]

MasterChief.sol:136 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

當migrator的值被確定之后,上圖中142行的代碼,migrator.migrate(lpToken)也就被隨之確定,由migrate的方法是通過IMigratorChef的接口來進行調用的,因此在調用的時候,migrate的方法中的邏輯代碼會根據migrator值的不同而變化。

簡而言之,如果智能合約擁有者將migrator的值指向一個包含惡意migrate方法代碼的智能合約,那么該擁有者可以進行任何其想進行的惡意操作,甚至可能取空所有的賬戶內的代幣。

同時,在上圖142行中執行結束migrator.migrate(lpToken)這一行代碼后,智能合約擁有者也可以利用重入攻擊漏洞,再次重新執行從136行開始的migrate方法或者其他智能合約方法,進行惡意操作。 

當前sushiswap項目創建者表示已經將該項目加入了時間鎖定(timelock)合約的顯示,即任意sushiswap項目智能合約擁有者的操作會有48小時的延遲鎖定。

該漏洞的啟示:

智能合約擁有者不應該擁有無限的權利,必須通過社區監管(governance)來限制智能合約擁有者并確保其不會利用自身優勢進行惡意操作;

智能合約代碼需要經過嚴格的安全驗證和檢查之后,才能夠被允許公布。

Tags:RATSHIUSHATO6 GenerationSHIH-TZUXSUSHIPLATO價格

Fil
MED:Medalla測試網平穩運行一周 以太坊2.0距主網啟動還差些啥 ?_以太坊

安靜的測試網,實際上是值得懷疑的。如果你在過去的幾周里一直關注著Medalla,你會非常清楚8月14日發生的事件.

1900/1/1 0:00:00
FIL:Filecoin經濟結構你讀懂了嗎?快來看問答總結_2025fil幣會來牛市嗎

Filecoin經濟Q&A總結: 火幣礦池FIL鎖倉本周空投已發放:據火幣礦池消息,平臺已發放本周FIL鎖倉用戶的空投,本周FIL空投獎勵年化為28%.

1900/1/1 0:00:00
數字人:數字人民幣背后的資本力量_區塊鏈

即便迄今為止,央行尚無就數字人民幣(DC/EP)發布規范性文件,到底哪些機構或上市公司真正參與數字人民幣項目研發,或擁有數字人民幣相關技術亦不明確,但在資本的推動下,數字貨幣概念一路走高.

1900/1/1 0:00:00
OIN:30天 130個項目:一起看看為Web3提供動力的新想法_以太坊幣最新價格美元行情

經過一個月的研討會、講座、AMA和低調建設之后,134個團隊提交了首屆HackFS hackathon的最終項目,展示了驅動分布式網絡的出色工具和服務.

1900/1/1 0:00:00
BTC:9.8早間行情:BTC二次探底 接下來這么操作_Gate.io

昨日行情繼續探底,最低時也到達了9900美元下方,但是沒有進一步創出新低,隨后反而是快速反彈,是比較明顯的二次探底并有效,早晨再度發力,一度漲破近兩天的下跌趨勢線.

1900/1/1 0:00:00
DEX:金色觀察 | DeFi當道 交易所的突圍之路_DeFinity

DeFi當道,DEX迎來了高光時刻。根據Dune Analytics的數據,截至8月28日13時,DEX 在8月完成了87.52億美元的交易量,環比增加了103%.

1900/1/1 0:00:00
ads