以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > TRX > Info

CertiK:DeFi項目Walletreum內部操作攻擊事件分析_CER

Author:

Time:1900/1/1 0:00:00

馬克思曾在資本論中引用一句名言:“如果有10%的利潤,它就保證到處被使用;有20%的利潤,它就活躍起來;有50%的利潤,它就鋌而走險;為了100%的利潤,它就敢踐踏一切人間法律;有300%的利潤,它就敢犯任何罪行,甚至絞首的危險。”對于區塊鏈來說,去中心化是一切的本質,更是區塊鏈世界和生態的標桿。無論是什么形式的去中心化,它的本質實際上指的都是權力從頂層中心化機構到基層個體的下沉。這個下沉趨勢隨著世界的發展不斷的惠及每一個個體。區塊鏈所言的“去中心化”同樣是隨著經濟和科技發展,迎合社會發展本質上的一類。鑄幣權便是其中之一。這里的鑄幣權指的是將其下放至專業及安全的團隊或個體手中,通過健康的社區治理,達到實現區塊鏈領域愿景的目的。然而如同早年間的鑄幣行為在傳統金融中屢禁不絕,區塊鏈領域內的惡意鑄幣行為也是無休無止。一個項目其違背去中心化的本質,通過擁有者的極大權限進行惡意鑄幣,不僅僅損害了項目的良勢發展,更是損害了每一位投資者與項目支持者的切身利益。

CertiK:自上周五以來記錄了26起事件,共造成約1.05億美元的損失:金色財經報道,自上周五以來,CertiK記錄了26起事件,總共造成了約1.05億美元的損失。其中7起 Discord黑客攻擊事件、16起網絡釣魚攻擊事件和 0 起Twitter黑客攻擊事件,請用戶保持警惕并DYOR。[2023/7/29 16:05:21]

北京時間11月16日,CertiK安全研究團隊發現DeFi項目Walletreum被項目團隊通過內部操作,惡意鑄造5億個WALT代幣。截止11月16日早5時,惡意鑄造的代幣量已約合近190萬人民幣。CertiK安全研究團隊通過分析其智能合約代碼,發現其智能合約代碼中心化風險極高,存在安全隱患,項目擁有者擁有權限向任意地址鑄造任意數目的代幣。完整技術分析如下:攻擊詳情分析

Balancer決定裁員、削減運營預算并改革品牌戰略:金色財經報道,在周四的社區電話會議上,DeFi流動性協議Balancer的服務提供商Orb Collective透露,他們正在削減運營預算并裁員,以全面改革Balancer的品牌戰略。會議透露,管理Balancer協議前端的OpCo已經解雇了兩名工程師,并減少了運營預算。該協議將重點轉向改善其用戶界面和營銷,并將組建一個專門的營銷團隊,討論Balancer如何與平臺用戶合作的機制。[2023/4/14 14:03:46]

項目擁有者地址:0xa5e552e3d643cc89f3b1ceccfd6f42c5c1aee775

區塊鏈時尚透明度平臺tex.tracer完成150萬歐元種子輪融資:金色財經報道,區塊鏈時尚透明度平臺tex.tracer宣布完成150萬歐元種子輪融資,ROM InWest、HearstLab、Joanna Invests、以及一批天使投資人參投。tex.tracer使用區塊鏈技術、時間和地理位置標記、以及點對點審核功能從主要來源收集可靠的驗證數據。[2023/3/7 12:47:22]

圖一:內部操作攻擊交易信息圖一是Walletreum項目中WALTToken智能合約被內部操作,鑄造額外5億個WALT代幣的交易信息。該交易哈希值為0xc0f3b0576f18a714d78b822754489d4201c9e36fb0ce4b2f53a93217564710e5。CertiK天網系統(Skynet)檢測到區塊1126401出現異常交易信息后,立刻向CertiK安全研究團隊發出警示。CertiK安全研究團隊在對該項目智能合約進行快速分析后,認為該項目為當前一典型的由于智能合約高中心化而導致的攻擊。

BiKi平臺在CoinGecko與CER網站排名均進入TOP 20:據官方消息,BiKi在海外行情網站CoinGecko交易所排名Top 20,同時在權威三方機構CER交易所網絡安全排名TOP 15,均創新高。

CoinGecko是加密領域的權威行情網站,提供了對加密貨幣市場的基本分析,包括價格、交易量、市值、社區增長、開源代碼開發、重大事件和鏈上指標等。

CER是一家專注于交易所網絡安全評估的三方機構,其安全標準被CoinGecko、CoinMarketCap等行情網站所使用。[2021/2/22 17:40:05]

圖二:WALTToken智能合約mint()函數圖二為遭受內部操作攻擊智能合約中被惡意調用的函數mint()。從666行的代碼實現中可以看出,任何擁有minter權限、可以通過onlyMinter修飾符限制的外部調用者均可以調用該函數。該函數的作用是通過667行代碼向任意賬戶鑄造任意數目的代幣。通過圖三中619行onlyMinter修飾符的邏輯實現,以及615行構造函數中給與智能合約部署者minter權限的邏輯實現,智能合約部署者擁有了可以執行圖二中mint函數的權限。

圖三:onlyMinter修飾符以及給與項目管理者minter權限的構造函數

圖四:項目擁有者擁有minter權限查詢項目擁有者是否擁有minter權限的結果如圖四所示。至此,項目擁有者擁有執行mint函數的權利,最終惡意鑄造了5億個WALT代幣,致使項目投資者遭受損失。安全建議

CertiK安全團隊通過研究認為,目前大多數DeFi項目中均存在類似于Walletreum項目的風險。該類mint函數以及minter權限的實現表明了當前DeFi項目中項目擁有者權限過大,中心化風險較高。這會導致內部操作等情況的發生完全依賴于項目擁有者個人或者團隊的“個人素質”與選擇。CertiK團隊此前分析過同樣存在中心化風險的Mercurity.finance項目,而類似此次Walletreum項目被內部操作攻擊的情況以后想必也依舊會發生。在此,CertiK團隊發出建議:如要防范此類內部操作,應當注重提高社區治理的程度,并在項目實現上盡可能降低中心化權限,對任意重要操作均需要通過社區投票或者運用Timelock延時限制機制。

Tags:CERINTMINMINTDSOCCER價格int幣為什么不火minidoge幣還能買嗎MINTY價格

TRX
Deribit期權市場播報:1119—上漲停滯_比特幣

比特幣經歷了本周前三天一波波浪壯闊的拉升之后,上漲趨勢有所停滯。近兩天的市場波動很大,日內RV很大,賣方對沖的很痛苦,而買方longgamma幾乎可以賺到當月期權費的大半.

1900/1/1 0:00:00
DeFi觀察:看透DeFi借貸本質_EFI

編者按:本文來自WebX實驗室Daily,Odaily星球日報經授權轉載。在面對DeFi中的某些應用或者業務時,我們似乎不能再用傳統的思維模式去理解了,因為很多時候相同的兩個詞,卻幾乎是完全不同.

1900/1/1 0:00:00
Coin Metrics:狂歡過后,DeFi現狀如何?_EFI

編者按:本文來自加密谷Live,作者:NateMaddreyandtheCoinMetricsTeam,翻譯:李翰博,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
數據:比特幣礦工10月份獲得3.53億美元利潤,恢復至減半前水平_比特幣

編者按:本文來自巴比特資訊,作者:LiamFrost,翻譯:夕雨,星球日報經授權發布。要點:十月,比特幣礦工從交易費和區塊獎勵中獲得了3.53億美元的利潤.

1900/1/1 0:00:00
比特幣有望挑戰歷史新高_BTC

上期回顧BTC和ETH仍處于獨秀狀態,帶動市場上行。但其他主流數字貨幣開始產生一定回調,市場交易熱情雖然受到BTC突破$16,000大幅刺激,資金向BTC大幅流入,對其他數字貨幣的吸血情況較為嚴.

1900/1/1 0:00:00
公信寶創始人因開設賭場罪判刑,開設賭場罪成幣圈高危_區塊鏈

吳說區塊鏈獲悉,根據最新披露的裁判文書網信息,公信寶高管因犯開設賭場罪判刑。吳說區塊鏈了解,此次山西指控近期交易所的相關涉嫌罪名也與開設賭場罪有一定關聯.

1900/1/1 0:00:00
ads