以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > PEPE > Info

假如川普可以虛假計票:Mercurity.finance智能合約安全漏洞分析_ISS

Author:

Time:1900/1/1 0:00:00

今年美國大選雖說有了廣泛意義上的塵埃落定,但競選結果并未明確。如今拜登團隊宣布勝選,美國媒體紛紛宣布拜登當選下屆美國總統。而另一方面,川普拒絕接受敗選結果,他持續進行計票,并宣稱要采取法律行動。造成如今這個混亂結果的首要原因在于美國沒有設立獨立的對大選事務具有權力的權威性的選舉委員會,在默認情況下,是新聞機構承擔了這個角色。假如川普獲得過大的權力,控制了大多新聞機構,營造虛假選票,結果尚未可知。這就意味著某種程度上,可以說是極盡中心化的“推特治國”后的又一“媒體選舉”。從選舉,到互聯網,到區塊鏈,2020年,中心化不再是權威的體現,而是“獨斷”、“專權”的代名詞。北京時間11月9日,CertiK安全研究團隊發現DeFi項目Mercurity.finance智能合約代碼部分存在中心化風險。項目擁有者擁有過大權限,可以進行任意數目的鑄幣,并為給定賬戶提供任意數目的獎勵。技術步驟分析如下:ERC20Token.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol部署地址:https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

杰克遜·波洛工作室將發布數字藝術收藏:金色財經報道,20世紀著名畫家波洛克的故居和博物館杰克遜·波洛克工作室,正在發布NFT收藏品,將波洛克的藝術品數字化并重新煥發活力。

在與Web3藝術團體Iconic Moments的合作中,“Beyond the Edge”系列展示了波洛克工作室地板上的四個視角。此次展出的作品主要是他的作品《3號》、《藍桿》、《匯合》等,這些作品目前在世界各地的博物館展出。

該系列包括100件數字藝術品,這些藝術品與相應的實體印刷品一起出售。此外,該系列還將包括100個序數(基于比特幣的NFT)的Beyond the Edge系列。[2023/7/13 10:51:29]

經濟日報:港交所上市虛擬資產ETF,審慎發展虛擬資產邁出關鍵步伐:金色財經報道,經濟日報刊文《審慎發展虛擬資產邁出關鍵步伐》,稱南方東英資產管理有限公司推出的虛擬資產ETF于12月16日正式在港交所上市交易,這是亞洲市場首批虛擬資產ETF,標志著香港發展虛擬資產邁出關鍵一步。

香港緊跟金融發展潮流勇蹚“幣圈”,展現出的是見機而動的靈敏,是開放兼容的大氣,是事不避難的進取,這種積極有為的姿態,讓人們對香港鞏固和提升國際金融中心地位充滿期待。[2022/12/19 21:53:16]

圖一:ERC20Token智能合約構造函數

Flashbots的MEV-Boost現已在Coinbase Cloud上運行:11月2日消息,Coinbase Cloud在推特上宣布,Flashbots的免費開源中間件MEV-Boost現已在Coinbase Cloud上運行,其以太坊質押客戶現在可以選擇在其基礎設施中運行MEV-Boost,接收由Proposer-Builder Separation (PBS) 啟用的MEV(最大可提取價值)獎勵,據估計獲得的平均區塊獎勵可能增加100-200%。質押以太坊的Coinbase Prime和零售客戶將自動獲得額外獎勵。

此外,Coinbase Cloud表示為實現去中心化和抗審查將鼓勵中繼多樣性,計劃訂閱所有符合其技術要求的可行中繼,且將繼續在沒有MEV-Boost的情況下運行一些驗證器。[2022/11/2 12:08:09]

圖二:onlyIssuer修飾詞

數據:持有超100個ETH的地址數達14個月高點:金色財經消息,據Glassnode數據顯示,當前持有超100個ETH的地址數為44,449,達14個月高點。[2022/7/1 1:42:53]

圖三:具有鑄幣方法的issue函數如圖一所示,項目擁有者在ERC20Token.sol智能合約中的構造函數可以將自身設置為issuer身份。由于在智能合約部署時,其構造函數會被自動執行,因此項目擁有者會自動成為issuer。通過圖二中顯示的onlyIssuer修飾詞的限制,任意擁有issuer身份的外部調用者將可以執行任意被onlyIssuer修飾詞修飾的函數。因此,擁有issuer身份的項目擁有者可以執行圖三中具有鑄幣方法的issue函數,從而可以為任意賬戶鑄造任意數目的代幣。除此之外,該項目還存在一個允許項目擁有者提供代幣獎勵的后門。該后門存在與AwardContract.sol智能合約中。AwardContract.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol部署地址:https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

圖四:AwardContract智能合約構造函數

圖五:onlyGovernor修飾詞

圖六:addFreeAward智能合約函數當AwardContract.sol被項目擁有者部署到區塊鏈上時,AwardContract合約的構造函數會被自動執行,也就意味著圖四中43行代碼被自動執行后,項目擁有者會自動被賦予governor身份。擁有governor身份的外部調用者可以類似的執行任意被onlyGovernor修飾詞修飾的智能合約函數,例如圖六中所示addFreeAward函數。由于所有外部調用者都可以通過調用圖七中withdraw函數來將屬于自己的獎勵取出,因此當governor身份的外部調用者為某一個賬戶添加了某一數量的獎勵后,A賬戶可以對該函數進行調用,并通過246行的判斷條件檢查后,通過在281行調用safeIssue()函數來取出被添加的獎勵。

圖七:withdraw智能合約函數綜上分析,Mercurity.finance項目中智能合約存在的后門漏洞均來自于項目擁有者權限過大。在該類中心化治理機制中,項目擁有者得到了可以隨時獲利或者摧毀項目經濟系統的權利。CertiK安全研究團隊建議Mercurity.finance更新項目中采用的治理系統,引入社區管理的機制。CertiK在此提醒廣大用戶:1.合約代碼需要經過嚴格的安全驗證和審計才可被允許公布。2.投資者在投資采用中心化治理機制的項目時需衡量風險,謹慎投資

Tags:ISSCONCONTNTRMISSCONV幣創始人CONT幣Wrapped Centrifuge

PEPE
谷燕西:美國與瑞士加密數字金融發展的比較_比特幣

我在此前的文章中,對加密數字金融在瑞士和美國的發展都做過詳細的探討。兩個國家在市場體量,監管政策,發展傳統等方面的不同導致了它們在此領域的不同的發展道路.

1900/1/1 0:00:00
報告:全球最大加密公司DCG的IPO估值超過40億美元_DCG

編者按:本文來自Cointelegraph中文,作者:SAMBOURGI,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
cadCAD:代幣機制模擬預測,會越來會重要_CAD

編者按:本文來自去中心化金融社區,Odaily星球日報經授權轉載。用建模測算來做預判和調整,在很多行業都已經很成熟了,比如autoCAD用做工業、建筑行業、汽車電子等多種行業的建模測算,而cad.

1900/1/1 0:00:00
機構接連入場,如何趕上比特幣的末班車?_比特幣

最近比特幣很猛,一覺醒來直沖16000美金,幣價創下了2018年初以來的新高。然而面對如此行情,不知道你是否會有以下3個疑問。今年比特幣已經大漲116%.

1900/1/1 0:00:00
Chain Hill Capital:加密借貸及其對市場的影響_DEF

本文系ChainHillCapital管理合伙人、指數基金負責人Carrie撰文,未經授權嚴禁轉載.

1900/1/1 0:00:00
“比特幣比黃金好100萬倍”,上市公司CEO塞勒瘋狂比特幣之旅_比特幣

兩個月買入近4萬個BTC,在上市公司購買比特幣這個層面,MicroStrategy走在了前面。MicroStrategyCEO邁克爾·塞勒近期關于BTC的言論,更是語出驚人,諸如“比特幣安全性是.

1900/1/1 0:00:00
ads