以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 火幣APP > Info

獨家 | Fairyproof Tech:“白帽拯救行動” 挽回10.9萬枚ETH_TEC

Author:

Time:1900/1/1 0:00:00

本文由Fairyproof Tech原創,授權金色財經獨家發布,轉載請注明出處。

熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。

拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。

但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH(約合 3.5 億美元),使Sushi避免了一場潛在的災難。

獨家 | BTC 24h 鏈上交易量下降12.76%:據歐科云鏈OKLink數據顯示,BTC 24h 鏈上活躍地址數總計848169,較前日下降7.6% ;鏈上交易量總計532306.32 BTC,較前日下降12.76% ;鏈上交易筆數總計280603,較前日下降15.11% ;BTC鏈上活躍度下降。

截至上午10時,全網算力約為106.48EH/s,較前日下降3.64EH/s,全網算力呈下降趨勢。[2020/6/19]

以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。

盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。

獨家 | 金色財經3月3日礦幣數據播報:金色財經報道,據幣印礦池數據顯示:

主流幣挖礦日收益分別為:BTC(¥1.02/T)、ZEC(¥0.39/T)、LTC(¥16.75/G)、BSV(¥1.04/T)、BCH(¥1.03/T)、DASH(¥0.10/G)。

當前熱門礦機數據及凈收益分別為:阿瓦隆A1066(BTC,¥21.83)、芯動A9+(ZEC,¥30.88)、芯動A4+(LTC,¥3.53)。[2020/3/3]

Fairyproof Tech對此次漏洞的細節分析如下:

這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:

0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e

獨家 | BTC24小時資金凈流出34.68億元:根據AICoin數據顯示,24小時資金凈流入排名中TRX排名第一, 24小時凈流入2.33億元人民幣;ROAD24小時資金凈流入排名第二,24小時凈流入1.64億元人民幣;SEELE24小時金凈流入排名第三,24小時凈流入1.64億元人民幣。NEO24小時資金凈流入排名第四,24小時資金凈流入1.23億元人民幣;PX24小時資金凈流入排名第五,24小時資金凈流入1.23億元人民幣。BTC24小時資金凈流出34.68億元人民幣。[2020/2/17]

在合約中,首要存在漏洞的是delegatecall函數調用。

delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。

獨家 | HNB戰略投資人李侃:僅憑一份白皮書就可完成募資的現象不會再有:針對于區塊鏈發展或者ICO模式的演化的問題,金色財經獨家采訪到HNB的戰略投資人李侃,他表示,“ICO演化的下一個階段,項目信息要充分披露,并且可查和可驗證,包括項目團隊和項目取得的實質性進展。僅憑著一份白皮書就完成募資是ICO的初級階段,今后應該不會再有了。市場將會密切關注項目取得的實質性進展,包括:Github上的代碼、系統的運行性能、應用的落地、和社區生態的發展等情況。同時市場將會自發的對項目團隊的成員做全景的調查,以對項目成員的信用和能力做到充分的了解。并以此來幫助投資人做出盡可能正確的決策。并且還可能會發展出一種事后監督的機制來,如果項目在ICO之后,出現了項目團隊違背當初承諾的情況,該機制將給予項目團隊成員以相應的懲罰,以減少投資人的損失和增加項目團隊成員的違約成本。”[2018/9/6]

這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:

除此以外,合約的退款邏輯放大了漏洞的攻擊力。

當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:

攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。

退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:

這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。

因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。Fairyproof Tech永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。

關于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

Fairyproof TechCEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:TECBTCECHTECHTECH幣BTCAInnitForTheTECHOxbull.tech

火幣APP
四家美國財富管理公司披露二季度 GBTC 持倉量 總計逾 25 萬股_COIN

美國證券交易委員會 (SEC) 公開文件顯示,已有四家美國財富管理公司披露了截至2021年第二季度的灰度比特幣信托(GBTC)持倉量,進一步證明機構正在加大數字資產的采用力度.

1900/1/1 0:00:00
金色DeFi日報 | 上半年NFT區塊鏈游戲融資超14億美元_DEF

DeFi數據 1.DeFi總市值:1087.8億美元 市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:40.

1900/1/1 0:00:00
門羅幣創始人被捕:或將面臨20年監禁_門羅幣

在中國,相信見過以下圖1的更多是通過挖礦病,故此有這篇報道。美國當局逮捕了著名的門羅幣創始人Riccardo Spagni,據稱他逃往該國是為了逃避國內的欺詐指控,這可能會使他入獄20年.

1900/1/1 0:00:00
金色觀察 | 為什么Solana在機構投資者中受歡迎?_SOL

24小時上漲5.63%,近七天上漲12.61%,近30天上漲191.99%……Solana在過去一段時間的上漲表現直接使得Solana (SOL) 躍升至全球前10大加密貨幣之列.

1900/1/1 0:00:00
一文了解如何使用內存池數據進行UX研究 改善NFT拍賣體驗_GAS

用戶體驗 (UX) 描述了人們在與系統或服務交互時的感受,包括多個因素,包括可用性、設計、營銷、可訪問性、性能、舒適度和實用性。唐諾曼曾經說過,以太坊的個性是一個極其高深莫測且容易被誤解的人.

1900/1/1 0:00:00
你的投資組合中 應該分配多少購買比特幣?_比特幣

我的投資組合中應該分配多少給比特幣?這個問題的答案因人而異。當人們第一次將比特幣用作儲蓄工具時,或者,當投資觀念比較傳統的人將比特幣視為潛在的投資方式時,他們都會面臨一個問題:我應該把多少錢投入.

1900/1/1 0:00:00
ads